August 29, 2024 · 3 min read

Mercredi, nous avons partagé un article montrant comment découvrir l'identité du hacker se cachant derrière le pseudo « USDoD » grâce à l'investigation en sources ouvertes (à lire ici).
Cependant, il existait plus d'un chemin pour aller du Twitter du hacker jusqu'à son identité réelle, donc cet article parcourt une seconde série de découvertes permettant d'arriver au même résultat.
En explorant les archives du profil Twitter d'USDoD, on constate qu'en avril 2024 il mentionnait le domaine usdod.io.

Les archives de la page de contact de ce domaine nous donnent d'autres profils du hacker : Telegram, Secret Forum, Breach Forum...


Le profil Breach Forum mentionne un Keybase sous le pseudo « netsecofficial », nous sommes donc allés voir s'il existait un profil BreachForum pour ce pseudo dans les archives.

C'est le cas, et il se trouve qu'il possède le même ID utilisateur que le profil USDoD !
Cela signifie qu'USDoD utilisait autrefois le pseudo NetSecOfficial.
Mais ce n'est pas le seul pseudo utilisé par ce compte, comme on peut le voir dans l'historique des changements de nom d'utilisateur :


En se concentrant sur le profil « NetSec⭐️⭐️⭐️⭐️⭐️ », on trouve une archive datant de 2022 où le compte Twitter @NetSecReal était mentionné.

Le compte n'existe plus, mais une fois de plus la Wayback Machine sauve la mise ! L'archive nous permet de vérifier le code source de la page et de trouver l'ID Twitter du profil en recherchant « profile_banner » et en prenant la première séquence de chiffres qui suit, comme montré ci-dessous.
Une fois cet ID en notre possession, nous pouvons l'utiliser pour retrouver les précédents noms d'utilisateur utilisés par le compte grâce à l'outil de Lol Archiver.

Bingo ! Cela nous donne quelque chose qui ressemble moins à un pseudo qu'à un vrai nom. Mais continuons à creuser autour de ce profil Twitter.
Nous avons trouvé le profil Twitter @1337_scarface dans les archives, sous le même ID utilisateur.

Par chance pour nous, cet utilisateur figurait dans la fuite de données Twitter des 200 millions de comptes, avec l'e-mail utilisé pour créer le profil : [email protected].
Une seule voie possible à partir de là : Predicta Search !

Avec 3 résultats de réseaux sociaux et 27 résultats de fuites de données, nous avons beaucoup d'informations à passer en revue, mais surtout nous avons trouvé un nom complet grâce à FourSquare et ImageShack : Luan Barbosa/Gonçalves, de Belo Horizonte.


Jetons un œil aux fuites : [email protected] est présent aux côtés du pseudo « xxxStriker » dans la fuite TorrentInvites, laquelle est elle-même présente dans la fuite de Kaneva.com avec l'e-mail [email protected].

Passé au crible de Predicta Search, cet e-mail révèle davantage de profils sur les réseaux sociaux : un compte Google, un autre Image Shack, un profil LinkedIn vide et une chaîne YouTube.

Sur cette chaîne YouTube, Luan se présente sous le nom de CryptoSystem dans un tutoriel de hacking publié en 2013, confirmant ainsi les connexions que nous avions trouvées.

Nous avons ainsi découvert un chemin allant du compte Twitter d'USDoD jusqu'à son identité, à travers ses différents personnages en ligne.
En revenant sur cette investigation, nous pouvons identifier la principale erreur d'OPSEC de Luan Barbosa Gonçalves et probablement ce qui l'a trahi.
Sa principale erreur a été de mentionner son compte Twitter personnel dans sa bio BreachForum et d'utiliser le même e-mail pour ce compte que pour d'autres comptes affichant son nom.
Les autorités peuvent effectuer des réquisitions sur un profil de réseau social et obtenir certaines informations, notamment les précédents pseudos, e-mails et adresses IP utilisés par le profil, ce qui leur aurait donné tout ce dont elles avaient besoin pour le retrouver. Cela signifie également qu'USDoD aurait pu être démasqué dès juin 2022, lorsque son Twitter figurait sur BreachForum.
Reste la question : qu'est-ce qui a changé récemment pour qu'il finisse par être doxxé ?
Merci de votre lecture !
Vous pouvez reproduire cette investigation et mener la vôtre grâce à nos outils Predicta Search et Predicta Graph 🚀
Get the latest OSINT news, monthly recaps and product updates in your inbox.

August 28, 2024 · 4 min read
La semaine dernière, CrowdStrike a révélé l'identité du célèbre hacker USDoD : voici comment nous avons retracé sa découverte grâce à notre propre enquête en sources ouvertes.

May 15, 2024 · 4 min read
Le 7 mai 2024, l'Office of Foreign Assets Control, en collaboration avec d'autres agences gouvernementales américaines, a révélé plusieurs informations sur le chef de LockBit, Lockbitsupp. Voyons ce que nous pouvons découvrir à son sujet à partir de ces informations.

February 22, 2024 · 3 min read
Après que le FBI et la NCA ont révélé leur enquête de plusieurs années sur le groupe de ransomware Lockbit, nous retraçons tout ce qu'une simple adresse email tirée de la liste de sanctions de l'OFAC peut révéler grâce à Predicta Search.

December 1, 2021 · 4 min read
Le New York Times a rapporté que le nombre de vols hebdomadaires en provenance du Moyen-Orient vers Minsk avait doublé entre octobre et novembre 2021. Predicta Lab retrace cette analyse étape par étape afin de vérifier la véracité de ces conclusions.