OSINT Investigation Case Study — AnonLab
Questo caso di studio OSINT mostra come raccogliere, analizzare, verificare e correlare informazioni pubbliche per ricostruire attività sospette. L’indagine è completamente legale e basata su fonti pubbliche.
Fonti OSINT investigative
Scenario
Un dominio sospetto viene segnalato da un feed di threat intelligence. Obiettivo: determinare se il dominio è parte di un’infrastruttura malevola.
Fonti per analisi domini
Fase 1 — Raccolta
Strumenti utilizzati:
- WHOIS
- DNSDumpster
- SecurityTrails
- Google Dorking
- Shodan
Risultati:
- registrazione recente
- IP condiviso con altri domini sospetti
- server con porte aperte non standard
Fonti OSINT tecniche
Video: Tecniche di Raccolta Informazioni OSINT
La fase di raccolta rappresenta il punto di partenza di ogni attività OSINT. Strumenti come WHOIS, DNSDumpster, SecurityTrails e Shodan consentono di ottenere informazioni preliminari su domini, infrastrutture e asset esposti.
Fase 2 — Analisi
Correlazione dei dati:
- IP utilizzato in precedenti campagne phishing
- certificato SSL self‑signed
- hosting su VPS low‑cost
Fonti di correlazione
Video: Correlazione degli Indicatori di Compromissione
In questa fase vengono correlati indirizzi IP, certificati SSL, domini associati e indicatori di compromissione provenienti da differenti fonti
Fase 3 — Verifica
Verifica tramite fonti indipendenti:
- feed OSINT pubblici
- report di sicurezza
- analisi passive DNS
Fonti di verifica
Video: OSINT Investigation Workflow
Le informazioni raccolte e correlate devono sempre essere validate mediante fonti indipendenti. Questo approccio riduce i falsi positivi e aumenta l'affidabilità del reporting finale. La verifica incrociata delle evidenze rappresenta una delle fasi più importanti di qualsiasi investigazione OSINT.
Fase 4 — Reporting
Il dominio viene classificato come:
- High Risk
- probabile infrastruttura phishing
- correlato a campagne precedenti
Fonti per reporting
Best Practices per le Investigazioni OSINT
- Verificare sempre le informazioni con fonti indipendenti
- Documentare ogni passaggio dell'indagine
- Conservare evidenze e screenshot
- Correlare indicatori provenienti da fonti differenti
- Monitorare eventuali cambiamenti nel tempo
- Utilizzare strumenti aggiornati e riconosciuti
Un'indagine OSINT efficace non si basa su una singola fonte ma sulla correlazione di più elementi verificabili e documentati.
Conclusione
Questo caso di studio mostra come l’OSINT possa identificare infrastrutture malevole senza violare alcun sistema. AnonLab integra tecniche OSINT nella dashboard SOC per migliorare la threat intelligence.