OSINT Investigation Case Study — AnonLab

Questo caso di studio OSINT mostra come raccogliere, analizzare, verificare e correlare informazioni pubbliche per ricostruire attività sospette. L’indagine è completamente legale e basata su fonti pubbliche.

Fonti OSINT investigative

Scenario

Un dominio sospetto viene segnalato da un feed di threat intelligence. Obiettivo: determinare se il dominio è parte di un’infrastruttura malevola.

Fonti per analisi domini

Fase 1 — Raccolta

Strumenti utilizzati:

  • WHOIS
  • DNSDumpster
  • SecurityTrails
  • Google Dorking
  • Shodan

Risultati:

  • registrazione recente
  • IP condiviso con altri domini sospetti
  • server con porte aperte non standard

Fonti OSINT tecniche

Video: Tecniche di Raccolta Informazioni OSINT

   

La fase di raccolta rappresenta il punto di partenza di ogni attività OSINT. Strumenti come WHOIS, DNSDumpster, SecurityTrails e Shodan consentono di ottenere informazioni preliminari su domini, infrastrutture e asset esposti.

Fase 2 — Analisi

Correlazione dei dati:

  • IP utilizzato in precedenti campagne phishing
  • certificato SSL self‑signed
  • hosting su VPS low‑cost

Fonti di correlazione

Video: Correlazione degli Indicatori di Compromissione

In questa fase vengono correlati indirizzi IP, certificati SSL, domini associati e indicatori di compromissione provenienti da differenti fonti

Fase 3 — Verifica

Verifica tramite fonti indipendenti:

  • feed OSINT pubblici
  • report di sicurezza
  • analisi passive DNS

Fonti di verifica

Video: OSINT Investigation Workflow

Le informazioni raccolte e correlate devono sempre essere validate mediante fonti indipendenti. Questo approccio riduce i falsi positivi e aumenta l'affidabilità del reporting finale. La verifica incrociata delle evidenze rappresenta una delle fasi più importanti di qualsiasi investigazione OSINT.

 

Fase 4 — Reporting

Il dominio viene classificato come:

  • High Risk
  • probabile infrastruttura phishing
  • correlato a campagne precedenti

Fonti per reporting

Best Practices per le Investigazioni OSINT

  • Verificare sempre le informazioni con fonti indipendenti
  • Documentare ogni passaggio dell'indagine
  • Conservare evidenze e screenshot
  • Correlare indicatori provenienti da fonti differenti
  • Monitorare eventuali cambiamenti nel tempo
  • Utilizzare strumenti aggiornati e riconosciuti

Un'indagine OSINT efficace non si basa su una singola fonte ma sulla correlazione di più elementi verificabili e documentati.

Conclusione

Questo caso di studio mostra come l’OSINT possa identificare infrastrutture malevole senza violare alcun sistema. AnonLab integra tecniche OSINT nella dashboard SOC per migliorare la threat intelligence.

Approfondimenti finali