Was ist OSINT und warum ist es relevant?


Du postest ein Foto von deinem ersten Arbeitstag auf LinkedIn. Auf dem Foto erkennt man im Hintergrund den Empfang, auf deinem Schreibtisch liegt dein Mitarbeiterausweis. Zwei Wochen später bekommst du ein E-Mail von “deiner IT”, sie weiß genau in welcher Abteilung du arbeitest, wer dein Vorgesetzer ist und dass du erst frisch angefangen hast. Nur die “IT” die dich kontaktiert ist nicht die von deinem Arbeitgeber. Alles was der Angreifer benötigt, findet er öffentlich.

OSINT: Open Source Intelligence. Kurz und einfach: Sammeln, Auswerten und Korrelieren von Informationen aus frei zugänglichen Quellen. Oftmals reicht es aus zu wissen wo man suchen muss und die Daten richtig zusammensetzt.

Woher kommen die Daten?

Social media

Facebook, X, Instagram, Xing, Linkedin, Google sind wertvolle Quellen. Man erfährt über Interessen, berufliche Verbindungen, wer mit wem zusammenarbeitet und teilweise auch, wo man sich gerade aufhält. Ein Urlaubsfoto gibt den Hinweis, dass man nicht im Büro ist. Jobwechsel werden publiziert, Kollegen und Vorgesetzte kommentieren.

Nachrichten und Medien

In den online Zeitungen und Fachmagazinen findet man oft was in der Branche los ist. Strukturelle Veränderungen, Übernahmen oder neue Standorte werden oftmals direkt publiziert.

Öffentliche Register und Behördendaten

Firmenbuch, Gerichtsdokumente, Ausschreibungen, Geschäftsberichte und behördliche Meldungen zeigen wie eine Firma strukturiert ist. Man erfährt wer zeichnungsberechtigt ist und of welche Verträge abgeschlossen wurden.

Wissenschaftliche Publikationen

Paper und Fachartikel geben eine tiefe Einsicht in Produkte, Themen, laufende Arbeiten, Partner und Technologien.

Kommerzielle Datenbanken

Es gibt auch kommerzielle Anbieter, die einige der gelisteten Quellen bündeln und bereitstellen.

Darknet

Hier kann man nach gezielt nach geleakten Daten, Passwörten, ganzen Accounts und Kreditkarten suchen.

Beispiele aus der Praxis

Strava verrrät Militärbasen (2018)

Die Fitness-App Strava hat Ende 2017 eine weltweite Heatmap veröffentlicht, in der ungefähr drei Millarden GPS-Punkte aus den Jahren 2015 bis 2017 dargestellt wurden. Der Student Nathan Ruser erkannte 2018 mitten in der syrischen Wüste Laufstrecken, die auf Militärbasen hinwiesen. So wurden Patrollienwege und Versorgungswege in Syrien, im Irak, in Afghanistan und Somalia sichtbar. Ein Forscher konnte konnte auch einen französischen Soldaten vom Einsatz bis zur Ankunft im Heimatland verfolgen.

StravaLeaks 2024

“Le Monde” hat 2024 die Recherche “StravaLeaks” veröffentlicht, in der sie 26 US Agenten, 12 Leibwächter des Präsidenten und 6 Mitglieder des russischen Schutzdienstes mithilfe von öffentlichen Stravaprofilen identifizieren konnten. Teilweise mit vollem Namen und Familienfotos. Durch die Laufrunden konnten um die 100 Reisen von Hollande und Macron nachvollzogen werden. Ein Secret Service Agent startete seinen Lauf in einem Hotel in San Francisco nur Stunden bevor Biden dort 2023 Xi Jinping traf.

Fake President bei FACC (2015/16)

Einer der größten Betrugsfälle in Österreich: Eine Mitarbeiterin des Luftfahrtzulieferers FACC überwies ca. 50 Mio EUR an Betrüger. Sie erhielt täuschend echte E-Mails im Names des CEOs mit der Vorgabe dass eine vermeintliche Firmenübernahme bevorstehe. Mehr zur Methode unter Die Kunst der Identitätsvortäuschung

Bellingcat und MH17 (2014-2016)

Nach dem Abschuss von Flug MH17 in der Ukraine 2014 hat das niederländische investigativ Netzwerk Bellingcat nur mit öffentlichen Quellen gearbeitet. Social Media Fotos, Videos und Satellitenbilder zeigten den Weg eines BUK-Raketenwerfers auf einem Sattelschlepper. Die Soldaten der russischen 53. Flugabwehrbrigade posteten viele Fotos von ihrer Basis und der Ausrüstung. Dadurch gelang es Bellingcat über 200 Profile zuzuordnen und konnten das Fahrzeug bis zur Militäreinheit zurückverfolgen.

Geklonte Stimme bei Fideuram (2026)

Im Februar diesen Jahres bekam der ehemalige Präsident der Intesa-Sanpaolo-Privatbank Fideuram eine WhatApp Nachricht, angeblich vom Konzernchef. Dieser soll dringend Unterstützung bei einer Auslandstransaktion benötigen. Kurze Zeit später bestätigte ein angeblicher Partner, einer dem Präsidenten bekannten Anwaltskanzlei, den Auftrag telefonisch (mit geklonter AI Stimme). Es wurden ca. 95 Mio EUR an Betrüger überwiesen (53 Mio EUR konnten zurückgeholt werden).

Schutzmaßnahmen

Weniger ist mehr

Bewusst darauf achten, welche Informationen öffentlich von sich einsichtbar sind.

Man sollte sich überlegen, was Fremde für Informationen durch ein Posting erhalten.

Keine Ausweise, Fotos vom Arbeitsplatz, Bildschirme oder Whiteboards posten.

Urlaub nachher posten.

Privatsphäreeinstellungen bei Apps und Geräten prüfen

Standortdaten deaktivieren. Fotos enthalten oft GPS Daten die beim Hochladen mitgeschickt werden können.

Sich selbst googlen.

Für Firmen:

Social Media Richtlinie

Sparsam veröffentlichen und genau prüfen welche Informationen preisgegeben werden.

Leaks und Darknet beobachten.

Sensibilisieren

Vertrauen und Kultur für konsequenzloses Nachfragen schaffen.