文章总结: 该文档介绍了一个名为zomato-intelligence的GitHub项目PoC工具,它利用Zomato推荐给朋友功能的联系人同步漏洞,通过手机号码获取目标用户的私人餐厅推荐、点餐历史及餐厅GPS坐标,从而推断其出行轨迹和活动区域。文章详细说明了技术原理、攻击链及数据提取方法,并指出该工具在位置情报、行为画像和身份关联方面的价值,同时提及了其局限性。 综合评分: 88 文章分类: 漏洞分析,威胁情报,安全意识,实战经验
印度人员轨迹定位
原创
安全路人A 安全路人A
军机故阁
2026年7月17日 09:15 北京
在小说阅读器读本章
去阅读
发现一个很好用的通过手机号码查活动区域和出行轨迹的工具,而且算是漏洞poc,会存活多久说不准,有需要的要及时的去获取。
Zomato 是一家总部位于印度的全球知名食品科技(FoodTech)公司,主要提供在线外卖、餐厅预订、食品配送和餐饮相关服务,被誉为“印度的美团”。
GitHub 项目 zomato-intelligence(作者:jatin-dot-py)提供了一个PoC工具,通过 Zomato“推荐给朋友”联系人同步功能。只需拥有有效的 Zomato 会话令牌,即可在目标用户仅启用“推荐给朋友”功能的情况下,无需额外明确同意,即可获取其私人餐厅推荐列表、具体点餐历史(含菜品图片)以及餐厅 GPS 坐标,从而推断出行轨迹和活动区域。
项目地址:https://github.com/jatin-dot-py/zomato-intelligence
大概技术原理与攻击链:
该工具巧妙利用了 Zomato 后端的联系人推荐系统与好友关联数据共享机制,核心流程如下:
- 认证阶段:
- 需要从 Zomato 官方 App(Android/iOS)拦截有效的 X-Zomato-Access-Token(可通过 Burp Suite 等代理实现)。
- 同时使用硬编码的 API Key、App 版本等参数模拟合法客户端。
- 联系人清空与针对性同步:
- desync_contacts.py 清空现有同步联系人,确保干净环境。
- sync_contacts.py 上传目标手机号(支持印度常见格式并规范化)。
- Zomato 推荐引擎随后将这些号码与已启用推荐功能的账户进行关联。
- 数据提取:
- get_contacts.py 调用 /gw/user-preference/recommendation/get-contacts 接口,通过递归解析 items 数组,提取 Zomato 用户、推荐数量及加密用户 ID。
- get_contact_collection.py 使用“不可能位置”(fake location)绕过地理过滤,获取目标用户的推荐餐厅集合。
- get_menu.py 与 get_res_meta.py 进一步丰富数据,包括具体点餐记录(菜品+图片)和餐厅 GPS 坐标。
- 输出与可视化:
- 生成包含完整信息的 enriched_results.json。
- 自动创建 mapdevelopers.com 地图链接,支持自定义半径(默认 8km)对餐厅位置进行三角定位。
- –redact 模式自动脱敏 PII、哈希、坐标和名称,便于安全演示。
价值:
- 位置情报:餐厅 GPS 数据可实现粗粒度地理画像,多点数据能推断居住/工作区域、出行习惯及社交圈。
- 行为画像:详细点餐历史(菜品+图片)揭示生活方式、饮食偏好、消费习惯等信息,适用于背景调查、尽职调查或调查报道。
- 身份关联:将手机号与丰富用户画像关联,在失踪人员查找、威胁行为体研究或欺诈验证中特别有用。
- 社交图谱:通过共同推荐和用餐记录构建关联网络。
局限性:
- 目标需启用“推荐给朋友”功能且至少有一条推荐。
- 依赖有效的 Zomato 会话令牌。
- 主要适用于印度用户(Zomato 主市场)。
配合 –redact 和代理功能,非常适合批量来做
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:军机故阁 安全路人A 安全路人A《印度人员轨迹定位》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论