
Пять часов признаний с конференции тех, кто вскрывает наши телефоны.
Сразу оговорюсь, чтобы меня не поняли превратно. Этот текст не про то, как усложнить жизнь следователям, экспертам-криминалистам и всем, кто законно делает свою работу. К ним вопросов нет, работа нужная. Просто так вышло, что ровно теми же приёмами, о которых говорили со сцены, пользуются и злодеи любого калибра: мошенники, шантажисты, сталкеры, ревнивые бывшие, недобросовестные конкуренты. Разница в том, что злодеи конференций не проводят и докладов не выкладывают. А эти провели и выложили. Грех было не послушать и не пересказать вам то, что защитит вас и от тех, и от других.
Часто я слышу от тех, кого консультирую по вопросам кибербезопасности, когда речь заходит о возможностях государств на этом поле: «Да брось, если они захотят, они всё увидят. Смысл дёргаться?»
Обычно это говорят с интонацией усталой мудрости. Мол, вы там со своими шифрованиями и паролями играетесь в песочнице, а взрослые дяди одним нажатием кнопки читают всё, что вы когда-либо писали, включая то, что вы стёрли в 2014 году.
Так вот. Это неправда.
Не потому, что дяди добрые. И не потому, что техника у них плохая. А потому, что реальность устроена скучнее и проще, чем популярная страшилка. У них есть очень хорошие инструменты для одних задач и полное бессилие в других. Граница между «могут» и «не могут» проходит в неожиданных местах, и, что самое приятное, значительный участок этой границы контролируете вы сами.
Откуда я это знаю? Они сами рассказали.
Часть первая. Как они собрались и всё рассказали
В начале сентября 2026 года в Москве прошла конференция с бодрым названием MOSCOW FORENSICS DAY. Юбилейная, десятая. Форензика, если кто не в курсе, это криминалистика применительно к технике: добыли телефон, ноутбук, флешку, и пытаются понять, что там было и есть.
Организатор конференции - компания «МКО Системы», которая делает программу «Мобильный Криминалист». Через неё в России проходит львиная доля изъятых госорганами и службами безопасности телефонов. В зале сидели сотрудники Следственного комитета, МВД, экспертных учреждений, корпоративные безопасники. На сцену выходили разработчики и рассказывали коллегам, что их продукты умеют.
Когда компания рекламирует себя следователю, она может преувеличить. Когда инженер рассказывает залу таких же инженеров, преувеличивать бессмысленно: перед ним сидят люди, которые завтра позвонят в поддержку и скажут, что ничего не сработало. Поэтому со сцены звучали фразы вроде «здесь мы принципиально ничего сделать не можем» и «против этого нет приёма».
Такие фразы дорогого стоят.
Часть конференции, кстати, записывать запретили. Прямо в программе стоит пометка, что дальнейшее не транслируется. И знаете, какие именно доклады исчезли из записи? Выступления сотрудников Следственного комитета. Один про то, какие следы оставляет WhatsApp на компьютере, второй про методички по устройствам Apple. То есть отрасль сама провела границу между «это можно показывать миру» и «это только для своих».
Но пять часов записи всё-таки есть. Я их внимательно посмотрел и попробую пересказать вам те моменты, которые мне показались особенно важными, обычным человеческим языком.
Часть вторая. Никто не взламывает шифрование. Его угадывают
Начну с самого главного заблуждения.
В массовом сознании работает такая картинка: есть зашифрованный телефон, к нему подключают прибор, прибор жужжит, полоска ползёт, происходит компьютерная магия, и через две минуты на экране появляется вся переписка. Спасибо кинематографу, но все работает немного иначе.
Первый же доклад конференции был посвящён инструменту «МК Брутфорс». Брутфорс это перебор. И вся эта программа занимается тем, что перебирает пароли. Она берёт заранее подготовленный словарь со всевозможными комбинациями букв, цифр и символов и пробует варианты из него один за другим.
Причём внутри лежит бесплатная, всем доступная программа для перебора паролей hashcat, которой пользуются исследователи безопасности во всём мире.
Дайте этой мысли осесть. Инструмент, которым в России вскрывают телефоны, это просто надстройка над бесплатной программой, которую вы можете скачать прямо сейчас.
Смысл сравнения не в том, что они халтурят. Работа там как раз серьёзная: надо аккуратно вытащить из телефона зашифрованные данные, понять формат, привести к виду, который переборщик поймёт. Смысл в другом: они не открывают замок, они подбирают ключ.
Разница принципиальная. Представьте сейф с кодовым замком. Кино учит нас, что взломщик прикладывает стетоскоп и слышит щелчки. Реальность такова, что взломщик садится и вводит комбинации по списку: сначала все даты рождения, потом все годовщины, потом «1234», «0000» и «123456», потом сорок гигабайт вариантов, которые уже кто-то когда-то использовал и которые утекли в сеть.
Про сорок гигабайт я не преувеличиваю. На конференции отдельно хвалились, что теперь система переваривает словари такого размера. Сорок гигабайт текста это сотни миллионов паролей.
Если ваш пароль есть в этом списке, ваше устройство откроют. Не потому что они гении, а потому что ваш пароль совпал со строчкой номер 43 927 118.
Если вашего пароля в списке нет и составить его по шаблону нельзя, перебор не закончится никогда. Не «займёт много времени», а именно никогда, потому что количество вариантов растёт быстрее, чем человечество производит вычислительную технику.
Что это значит на практике
PIN из четырёх цифр это десять тысяч вариантов. Компьютер проходит их быстрее, чем вы читаете это предложение.
Пароль вида «Марина2011!» выглядит сложным (буквы, цифры, восклицательный знак, всё как учили), но собран по самому предсказуемому шаблону на свете и перебирается за минуты.
Фраза из пяти случайных, не связанных между собой слов, которую вы придумали сами и нигде не использовали, не перебирается. Вообще. Никогда. Скучно, но чистая математика.
И вот вам первое конкретное «они не могут». Не абстрактное, а сказанное со сцены. Обсуждая, насколько ускорился перебор, докладчица добавила буднично, для своих: конечно, полнодисковое шифрование быстро подбираться не будет.
Полнодисковое шифрование Android с нормальным паролем остаётся для них дорогим удовольствием. Они это публично говорят своим же коллегам и коллеги в ответ понимающе кивают.
Часть третья. Консьерж, которого нельзя обмануть
Второй доклад, который стоит пересказать, был самым техническим на конференции. Выступал инженер компании ACE Lab, той самой, которая много лет занимается восстановлением данных с любых носителей. Люди с паяльниками (и речь не про лихие 90-е) и микроскопами, настоящие мастера.
Он рассказывал, как они разбирают телефоны, в которых есть отдельный криптографический чип. Это маленькая микросхема на плате, чья единственная работа состоит в том, чтобы хранить секреты и выдавать их только по правилам.
Представьте, что ключ от вашей квартиры хранится у консьержа. Есть два типа таких сотрудников.
Консьерж первого типа живёт по инструкции: у него в столе лежит половинка ключа, и он выдаёт её всякому, кто подойдёт. Проверять пароль в его обязанности не входит, этим занимается кто-то другой, дальше по коридору.
С таким консьержем инженеры справляются. Они, если совсем упрощать, выпаивают чип, подслушивают, что он говорит, забирают половинку ключа и уносят её к себе. А дальше подбирают вторую половину, то есть ваш пароль, уже дома, на мощных компьютерах, никуда не торопясь. Докладчик описал этот сценарий фразой «здесь мы уже работаем в полный рост».
Консьерж второго типа устроен иначе. Он никому ничего не выдаёт. Вы называете ему пароль, он сам сверяет с образцом, и только если совпало, сам открывает дверь. Ключ при этом никогда не покидает его стол.
И вот тут случается интересное. Обмануть такого сторожа перебором нельзя, потому что каждую попытку приходится проходить через него. А он их, кстати, считает. После третьей ошибки он просит подождать минуту. После десятой уходит на обед. А если попыток совсем много, он в принципе способен сжечь ваш ключ вместе с содержимым квартиры, лишь бы не пустить в нее чужака.
Инженер сформулировал это так, дословно: если проверка пароля и получение итогового ключа происходит непосредственно в крипточипе, то здесь уже мы принципиально на данный момент ничего сделать не можем.
Обратите внимание на слово «принципиально». Это не «нам не хватило бюджета» и не «нужно ещё полгода исследований».
И вот теперь неприятная новость
Какой у вас консьерж, определяется не вашими настройками. Это определяется тем, какой телефон вы купили.
В исследовании, о котором шла речь, разбирали Samsung Galaxy A06 и планшет Galaxy Tab A8. Это устройства нижнего ценового сегмента. Именно с ними умеют работать.
Когда из зала спросили про защиту на дорогих современных моделях Samsung, инженер ответил примерно следующее: на старых дешёвых процессорах она разбирается, а про современные Exynos сказать не могу, наша фирма с ними не работает. Про процессоры Huawei он, кстати, сказал то же самое.
Переводя на человеческий: дешёвый телефон дешевле взломать.
Это, пожалуй, самый неудобный вывод всей конференции. Флагманский Samsung, современный iPhone, Google Pixel имеют такого консьержа второго типа (у Apple он называется Secure Enclave, у Pixel это чип Titan, у Samsung механизм Knox). Бюджетный аппарат за десять-пятнадцать тысяч рублей его, скорее всего, не имеет.
Из того же доклада ещё одна деталь, важная для тех, кто любит ставить на телефон альтернативные прошивки. Ключ шифрования вашего телефона считается в том числе из того, заблокирован ли загрузчик и стоит ли на устройстве оригинальная прошивка. Разблокировали загрузчик, поставили что-то своё, и ключ изменился на более простой, а защита превратилась в тыкву. Выступающий прокомментировал это фразой, которую стоит запомнить: с боевыми телефонами так лучше не поступать.
Часть четвёртая. Короткий список того, чего они не могут
Всё ниже перечисленное прозвучало на конференции из уст людей, которые на этом зарабатывают сегодня и сейчас.
Полнодисковое шифрование Android с сильным паролем. «Быстро подбираться не будет».
Телефон с крипточипом, который сам проверяет пароль. «Принципиально на данный момент ничего сделать не можем».
Современные флагманские процессоры Samsung и Huawei. «Наша фирма с эксиносами не работает».
BitLocker на компьютере с Windows. Это из другого доклада, где обсуждали корпоративные расследования. Специалисты рассказывали, как приехали разбираться с утечкой в компанию с миллиардным оборотом, а ключевой сотрудник отдал им личный ноутбук со словами «пароль забыл». Итог сформулировали печально: против битлокера нет приёма, поэтому одного из ключевых персонажей мы, к сожалению, не собрали.
Данные, которых физически нет. Там же прозвучало: нельзя исключать вопрос антифорензики. Узнать, как просто стереть все данные, сейчас несложно, никто не говорит о том, что ковыряйся не ковыряйся, мы всё равно найдём, реальность так не работает.
Так что в следующий раз, когда вам скажут «они всё равно всё увидят», можно вежливо возразить, что у отрасли на этот счёт другое мнение.
Часть пятая. Зато они прекрасно умеют то, о чём вы даже не думали
Теперь плохие новости, и их (сюрприз-сюрприз) будет больше.
Пока вы боялись, что кто-то расшифрует вашу переписку, настоящая работа шла совсем в другом направлении. Не надо ничего расшифровывать, если человек сам оставил всё нужное на виду.
Крошки, которые остаются после удаления
Отдельный доклад был посвящён тому, как достают удалённое. Начинался он с фразы: открываешь телефон, всё удалено, данных нет, записей тоже нет, но все мы прекрасно знаем, что цифровой мир устроен иначе.
Механика такая. Почти все приложения на телефоне хранят данные в маленькой встроенной базе. Устроена она бережливо: когда вы что-то меняете или удаляете, приложение не переписывает базу целиком, а дописывает изменение в отдельный черновик. И только потом, когда накопится, переносит всё в основной файл.
Получается блокнот с историей правок. Написали «встретимся в шесть», исправили на «в семь», потом удалили сообщение совсем. В черновике лежат все три версии.
Именно там и копаются.
Но самое поучительное в этом докладе не про черновик. Разбирали дело, где человек установил вредоносное приложение и лишился денег. Приложение он давно удалил, переписку в Telegram стёр, сообщений в базе не осталось. Казалось бы, чисто.
И вот что нашли. Встроенный антивирус банковского приложения когда-то заметил вредоносный файл и записал это себе в журнал. Служебные логи телефона сохранили момент, когда приложение появилось в системе, с точностью до секунды. Google Play Protect сохранил цифровой отпечаток файла. Штатное приложение сообщений записало, что вредоносная программа получила права на работу с SMS.
А в базе Telegram, где не осталось ни одного сообщения, сохранилось название чата, из которого пришёл файл.
Следите за руками. Переписка удалена. Вложение удалено. Приложение удалено. А название чата осталось лежать в служебной таблице и рассказало следствию всё.
Мораль: метаданные живут дольше данных. Можно стереть то, о чём вы говорили, и не заметить, что осталась информация о том, с кем и когда состоялся сам разговор.
Получается, удалять переписку внутри чата почти бесполезно, если сам чат остаётся в списке. Выходите из групп целиком. Удаляйте чаты целиком. И, что честнее всего, пользуйтесь исчезающими сообщениями, потому что они удаляются сами, регулярно, и черновик успевает схлопнуться в штатном режиме, без вашего участия.
Отдельно, для тех, кто выбирает телефон подешевле. В том деле щедрым источником оказались служебные журналы бюджетных аппаратов Tecno и Infinix. Их прошивки записывают о своём хозяине заметно больше, чем можно ожидать за такие деньги.
Нейросеть, которая прочитает ваши двести гигабайт
А вот этот доклад, честно говоря, произвёл на меня самое сильное впечатление.
Раньше объём ваших данных был вашей неочевидной защитой. Изъяли ноутбук, а там двести гигабайт фотографий, десять лет переписки, папка «Разное», в которой сорок тысяч файлов. Живой человек это не пролистает. Живой человек посмотрит то, что ему показалось важным, запишет в отчёт, и уйдёт домой.
Так вот, это закончилось. Компания «ЭЛЕТЕК» показала на конференции систему, куда сваливают всё изъятое, добавляют собранное из интернета, и дальше этим занимается нейросеть.
Что она делает:
- ищет в текстах заданную тематику и вытаскивает имена, организации, адреса, телефоны;
- расшифровывает аудиозаписи любой длины, различает, кто из говорящих кто, определяет язык и переключается между языками внутри одной записи;
- пересказывает содержание разговоров и отвечает на вопрос, звучало ли там что-то конкретное;
- сортирует фотографии и видео по категориям, среди которых отдельно названы люди, техника, военные и документы;
- находит все лица в архиве и раскладывает их по группам: вот этот человек и вот этот встречались на одном видео, а вот тут он же, только в другой одежде и другого возраста;
- читает документы, включая рукописные;
- пересказывает многочасовое видео, чтобы человек посмотрел только те минуты, где что-то происходит.
Докладчик объяснил, зачем это нужно, простыми словами: даже снятые с телефона данные это огромный массив, который глазами просматривать уже никто не пытается, двести гигабайт фотографий посмотреть невозможно.
Работает всё это, кстати, не в облаке. Локально, в закрытом контуре, на паре видеокарт.
Отдельно стоит посмотреть на часть доклада про расшифровку речи. Обычная программа плохо распознаёт жаргон, специальные термины и клички: она пытается подтянуть непонятное слово к более привычному. Поэтому в систему заранее загружают словарь нужной лексики. И качество, по словам докладчика, повышается в разы.
Иными словами, надежда на то, что робот не разберёт ваши условные обозначения, наивна. Если под вашу среду словарь уже составлен, ИИ разберёт ваши аудиозаписи лучше вас.
Что из этого следует. Раз объём больше не защищает, единственное, что работает, делать так чтобы самих данных было как можно меньше. Не «спрятать поглубже» и не «назвать папку скучно». А чтобы их физически не было.
Это самая непопулярная рекомендация из всех, что я даю. Люди хранят переписку годами: жалко, вдруг пригодится, там же вся жизнь. Понимаю. Но переписка за десять лет это не архив воспоминаний, это готовое досье, которое вы собрали на себя сами и заботливо проиндексировали.
И вот ещё что. Фотографии документов и скриншоты выделены в этой системе отдельной категорией. Та самая ваша привычка сфотографировать бумажку, чтобы не потерять, или заскриншотить переписку, чтобы сохранить. Каждый такой снимок это текст, который найдут и проанализируют автоматически, включая написанный от руки.
А кластеризация лиц означает, что групповая фотография с мероприятия работает против всех, кто на ней есть, даже если на ней никто не подписан. Снимок могут найти у одного человека, а последствия будут у всех.
Часть шестая. За вами следят, и телефон для этого изымать не надо
Всё, о чём шла речь выше, начинается с того, что устройство попало кому-то в руки. Но был на конференции доклад, после которого хочется, по меткому выражению одного моего клиента, завернуть телефон в фольгу и сразу утопить его в пруду.
Выступал Игорь Бедеров, руководитель компании, которая занимается поиском информации о людях. Он предупредил, что рассказывает про открытые источники, а не про то, чем занимаются спецслужбы. Ему в конце из зала задали прямой вопрос: не смущает ли его, что он берёт на себя чужие функции и собирает персональные данные незаконно. Он ответил, что работает в открытом доступе, преподаёт в академиях Следственного комитета и МВД, а частные заказы берёт только при наличии обращения от правоохранительных органов (то есть не такие уж они и частные, да?).
Тут комментировать, только портить.
Начал он с ностальгии. Рассказал, как до 2018 года определяли, где находится любой абонент, через служебные запросы к сетям операторов. Частные детективы, по его словам, продавали такую справку за пятнадцать-двадцать тысяч рублей, хотя им она обходилась в двадцать девять копеек.
Потом эту лавочку прикрыли и началась совсем другая история.
Бирка на ошейнике
В вашем телефоне живёт штука под названием рекламный идентификатор. Это просто номер. Он нужен, чтобы рекламные системы понимали, что вчерашний посетитель сайта с кроссовками и сегодняшний зритель рекламы кроссовок это один и тот же человек, и не тратили деньги зря.
Звучит на первый взгляд весьма безобидно и даже оправдано. Проблема в том, что вокруг этого номера годами наращивается ваш цифровой след: где вы бываете, во сколько уходите из дома, какого вы пола и возраста, сколько зарабатываете, чем интересуетесь, кто рядом с вами регулярно оказывается.
И вот ключевая фраза докладчика: даже если человек поменял телефон, идентификатор остаётся, по нему он найдётся в системах Яндекса, Google и других корпораций, и за ним можно организовать слежку. Потому что корпорации, по его выражению, постоянно склеивают и наращивают наш цифровой портрет.
И он добавил: IT-корпорации работают в интересах правоохранительных органов.
Произнесено это было со сцены, перед залом, полным сотрудников этих самых органов. Без тени осуждения. Как констатация погоды, и тут нет ничего удивительного. Цифровой бизнес во всем мире, в том числе и в РФ, обвешивают огромными обязательствами по хранению и передаче по запросу государства данных о своих пользователях.
Понимаете, в чём фокус? Пока мы обсуждаем, вскроют ли телефон, за телефоном уже никто не приходит. Информация о вас лежит в рекламных системах, доступ к ним, например, у российских площадок, по словам докладчика, почти свободный, а у зарубежных требуется всего лишь завести рекламный кабинет и положить туда немного денег.
Это не слежка в стиле шпионского романа. Это слежка в стиле современного маркетинга. Кстати, маркетинг про вас знает гораздо больше, чем даже вы сами.
Мелочи, которые оказались не мелочами
Из того же доклада, коротким списком.
Про поиск потерянного телефона. Если у кого-то есть ваша почта и пароль (например, из старой утечки), он заходит в сервис «Найти устройство» и видит вас на карте. Докладчик отдельно отметил, что двухфакторная защита тут не спасает по смешной причине: подтверждать код негде, телефон-то потерян. Мораль: пароль от аккаунта, к которому привязан ваш телефон (старый оператор, гугл, самсунг, сяоми, эппл, huawei и так далее), это ваши координаты в реальном времени. Он обязан быть уникальным и длинным.
Про наушники. Ваш телефон, часы, наушники и умное кольцо постоянно кричат в эфир свои опознавательные номера. По ним можно подтверждать, что человек находится в конкретном помещении. Кстати, докладчик посоветовал коллегам не использовать специальные трекеры вроде AirTag, потому что современные телефоны их обнаруживают и предупреждают хозяина. Вместо этого он предложил подкидывать наушники: обнаружение потерянного наушника, по его словам, не приводит человека к мысли, что за ним следят.
Так что если вы когда-нибудь найдёте в своей сумке чужой наушник, не спешите умиляться.
Про «дай позвонить». Он совершенно спокойно рассказал, как получают доступ к чужому телефону. Никакой хакерской романтики: в большинстве случаев человек сам готов поделиться паролем. Дальше классика: попросить позвонить, подсмотреть, как вводят код, посмотреть на следы пальцев на экране.
Про Telegram. Отдельный приём, который стоит знать. Если у человека есть хотя бы минута с вашим разблокированным телефоном, он открывает Telegram, начинает переписку с самим собой, включает бессрочную трансляцию вашей геопозиции и удаляет эту переписку с вашего устройства. Трансляция продолжает работать, пока вы не выключите геолокацию или не перезагрузите телефон.
Если ваш телефон побывал в чужих руках (при досмотре, в ремонте, у знакомого), проверьте в Telegram список активных трансляций геопозиции. Заодно посмотрите список установленных приложений и подключённых у оператора услуг.
Про ссылки. Существуют страницы, которые при переходе собирают ваш адрес в сети, характеристики устройства, разрешение экрана, языковые настройки. А при желании, как выразился докладчик, «в интересах субъектов ОРД», такая страница может забрать список соцсетей, где вы авторизованы в браузере, вашу геолокацию, снимок с фронтальной камеры и образец голоса.
Так что «да я же ничего не вводил, просто открыл» это, к сожалению, не аргумент.
И самое смешное
Ему из зала задали вопрос: а простым смертным что делать?
Он сначала пошутил, что надо обязательно поставить известный государственный мессенджер. Зал посмеялся.
А потом ответил серьезно. Рассказал, что вычистил со своего Android сервисы Google, после чего трафик резко упал, телефон стал шустрее, а карты и нужные приложения он держит в офлайн-режиме, что особенно пригодилось в период блокировок.
То есть человек, который профессионально ищет людей по цифровым следам, лично для себя выбрал вариант «убрать с телефона всё, что за мной ходит». Это, по-моему, лучшая рекомендация конференции, и досталась она нам бесплатно.
Часть седьмая. Signal, который вы поставили на ноутбук
Тут придётся расстроить отдельно взятую категорию читателей, а именно тех, кто уже перешёл на Signal и чувствует себя в безопасности.
К юбилею конференции организаторы выпустили сборник статей. Одну из них написал сотрудник Следственного комитета, тот самый, чей доклад из записи вырезали. И посвящена она как раз Signal, точнее его компьютерной версии.
История там такая. Переписка в Signal Desktop хранится на компьютере в зашифрованном файле. Хорошее шифрование, серьёзный алгоритм, посторонней программой файл не открыть.
Ключ от этого файла лежит в соседнем файле, в той же папке. Он тоже зашифрован. А ключ от него лежит ещё в одном файле, и вот его защищает уже сама Windows, привязывая к вашей учётной записи.
Автор по шагам показывает, как раскрутить эту матрёшку от начала до конца и открыть всю переписку. А в конце называет условие, без которого ничего не выйдет: нужны учётные данные пользователя Windows.
Вот и весь фокус. Сквозное шифрование Signal защищает сообщение, пока оно летит от вас к собеседнику. Копия переписки на вашем ноутбуке защищена, по сути, вашим паролем от Windows.
Это не претензия к Signal, он работает ровно так, как обещал. Это про то, что цепочка рвётся в самом слабом звене, и звено это обычно не криптография, а какая-нибудь бытовая мелочь.
Что делать:
- Если диск ноутбука не зашифрован целиком, зашифруйте (BitLocker в Windows, FileVault на Mac). Без этого снятый образ диска отдаёт всё.
- Пароль от учётной записи Windows должен быть настоящим паролем, а не четырьмя цифрами, которые вы ввели «на время».
- При подключении Signal к компьютеру он спрашивает, переносить ли историю переписки. Скажите «нет». Тогда на ноутбуке окажется только то, что пришло после подключения.
- Загляните в список привязанных устройств и отвяжите тот старый компьютер, о котором вы забыли три года назад. Он всё это время исправно получал вашу переписку.
Часть восьмая. Люди ломаются легче, чем техника
Последний сюжет, и он самый отрезвляющий.
На конференции разбирали настоящую историю про то, как злоумышленники разнесли компанию. Начиналось всё скучно.
В интернет утекла база какого-то интернет-магазина: адреса почты и пароли. Среди прочих там оказался сотрудник фирмы, которая делает системы управления доступом для крупных заказчиков. Регистрируясь в магазине, он указал личную почту и придумал пароль. Точнее, не придумал, а ввел тот же, что использовал практически везде.
Дальше всё как по нотам. Тем же паролем вошли в его личную почту и облако. Из переписки узнали, где он работает, кем, какие у него заказчики, какая корпоративная почта, как он подключается к их системам. Написали заказчику от его имени, продолжили давнюю переписку, попросили доступ для дополнительных работ. Получили. Неделю вели себя как обычный подрядчик, чтобы никто не заволновался. Потом закрепились в системе.
А теперь моя любимая деталь.
На рабочем компьютере одного из айтишников они нашли резервную копию его личного iPhone. Незашифрованную. Просто лежала, потому что так было удобно.
Из неё достали фотографии конфиденциальных документов, переписку с паролями, пароли из заметок, схемы. После чего уничтожили резервные копии компании, зашифровали базы, а с самим сотрудником связались в Telegram и потребовали денег, пригрозив опубликовать содержимое его личного бэкапа.
Самым ценным трофеем всей атаки в итоге оказалась резервная копия личного телефона на рабочем компьютере.
Отсюда две мысли.
Первая: «у меня нет ничего интересного» это не защита. Вы интересны не сами по себе, а как ступенька к кому-то ещё. Утекший пароль от магазина косметики развернулся в компрометацию инфраструктуры серьёзной компании.
Вторая: резервная копия телефона это тот же телефон, только защищённый гораздо хуже. Найдите на своём компьютере папки с бэкапами и решите их судьбу. Нужны, значит зашифруйте отдельным паролем. Не нужны, удалите. Они лежат там годами и молча ждут своего часа.
И третья, бонусом, из корпоративного блока конференции. Специалисты обсуждали, стоит ли предупреждать сотрудника, что его устройства будут изучать. Сошлись на том, что предупреждать надо, но «минуты за две», и забирать технику прямо из рук. Потому что в одном случае клиент предупредил за три дня, и приехавшая команда застала мешки бумаги из-под шредера.
Один из участников рассказал, что неплохо работает запугивание: рассылка по компании о том, что с понедельника всех начинают мониторить, заметно снижает количество инцидентов. Ему ответили из зала: ну, все ложатся на дно.
Запомните этот приём. Он ровно того же свойства, что и миф, с которого начался наш разговор. Убедить человека, что про него всё видно и понятно, гораздо дешевле и проще, чем действительно всё видеть и понимать.
Часть девятая. Доказательства тоже не всесильны (специально для юристов)
Отдельная тема, о которой почти не говорят, а зря. Речь о том, насколько можно верить тому, что находят.
На той же конференции прозвучало три вещи, которые стоит знать любому, кто может однажды оказаться участником процесса.
Нейросеть придумывает. Когда компанию, показывавшую тот самый ИИ-конвейер, спросили из зала о повторяемости результата (мол, для экспертизы важно, чтобы при повторном анализе получалось то же самое), ответ был честным: параметры фиксируем жёстко, но фантазирование выключить нельзя.
Другой докладчик, специалист по работе с видео и звуком, высказался ещё определённее. Он показывал, как вытягивать информацию из плохой записи, и принципиально не использовал нейросети. Объяснил так: когда у нас изображение шестьдесят четыре на шестьдесят четыре пикселя, искусственный интеллект начинает фантазировать, и получается то, что с реальностью никак не соприкасается. А про суд добавил: если вы пользовались ИИ, адвокат скажет, что оно всё придумало.
Программа задваивает сообщения. Помните историю про черновики с историей правок? Из-за того, что «Мобильный Криминалист» показывает и черновик, и основную базу, одно и то же сообщение иногда отображается два или три раза. Эксперт из зала пожаловался, что следователи в результате думают, будто человек отправлял сообщение трижды. Разработчики признали проблему.
Вдумайтесь: программа рисует лишние сообщения, которых не было, а следователи принимают это за факт и идут с этим в суд.
Письма в архиве подделываются. В том же юбилейном сборнике есть статья специалиста по корпоративным расследованиям о том, как изменить содержимое письма прямо внутри почтового архива Outlook. Он описывает архив как контейнер с минимальным контролем целостности, отмечает, что парольная защита с него снимается за пару минут бесплатной программой, и по шагам показывает, как подменить текст письма, вернув на место дату, тему и положение в переписке.
Дописать в старую переписку человека фразу, выдающую коммерческую тайну, или согласие на сомнительную сделку. Или, наоборот, вычистить неудобные письма, чтобы подозрение ушло с настоящего виновника.
Такие изменения далеко не всегда оставляют следы и обнаружить вмешательство очень сложно.
Ещё раз. Это опубликовано в сборнике конференции для сотрудников правоохранительных органов. Профессионал сообщества сообщает коллегам, что почтовый архив это редактируемый файл.
Что с этим делать. Если в деле фигурирует переписка, извлечённая из архива на изъятом компьютере, её достоверность это законный вопрос, а не придирка. Автор статьи сам перечисляет, за что можно зацепиться: некоторые служебные свойства письма подделать описанным способом нельзя, и при сравнении с копией на почтовом сервере расхождения вылезут.
То же касается выводов, полученных нейросетью. Если запись расшифровал робот, если лицо на видео опознала программа, если текст отнесла к нужной категории модель, то вопрос «покажите методику и повторите анализ с тем же результатом» абсолютно уместен. Разработчики сами признают, что гарантировать повторяемость не могут.
Кстати, на конференции показывали, как бесплатными программами вытягивают информацию из плохого видео: убирают смаз, достают номер машины по соседним кадрам, читают отражения в стёклах, синхронизируют записи с разных камер по вспышке или звуку, чистят диктофонную запись от ветра и гула. Всё это доступно любому, у кого есть компьютер и терпение. Для журналистского или адвокатского расследования вещь неоценимая.
Часть десятая. Что делать в понедельник утром
Я не любитель списков из тридцати пунктов, после которых человек закрывает вкладку и идёт пить чай. Поэтому вот короткий вариант.
Пятнадцать минут прямо сейчас, ничего не тратя
Смените код блокировки на длинный. Шестизначный вместо четырёхзначного, а лучше буквенный пароль. На телефоне с нормальным чипом это, как мы выяснили, непреодолимо.
Включите стирание после нескольких неудачных попыток, если ваш телефон это умеет.
Проверьте, где лежат резервные копии телефона на компьютере. Ненужные удалите, нужные зашифруйте.
Проверьте список привязанных устройств в Telegram, Signal, WhatsApp и в почте. Отвяжите всё, чем не пользуетесь.
Выйдите из групп и чатов, которые вам не нужны. Не «очистите историю», а выйдите и удалите чат целиком. Название чата переживает вашу переписку.
Сбросьте рекламный идентификатор в настройках телефона и отключите персонализацию рекламы. Занимает минуту, полностью не спасает, но обрывает часть накопленной истории.
Вечер выходного
Заведите менеджер паролей и разведите пароли по разным сервисам. История про утечку из магазина, которая закончилась разгромом компании, начиналась с одного и того же пароля везде.
Включите двухфакторную защиту на почте и на аккаунте, к которому привязан телефон. Отдельно проверьте, что подтверждать код есть чем, если телефон пропадёт из вашего доступа (резервный способ подтверждения).
Зашифруйте диск ноутбука целиком. В Windows это BitLocker, на Mac FileVault. Именно эта штука описывалась на конференции фразой «против него нет приёма».
Придумайте нормальную парольную фразу для шифрования диска. Пять случайных слов, которые вы нигде больше не используете.
Решение, которое стоит денег
Выбирая следующий телефон, узнайте, что у него внутри. Разница между аппаратом с настоящим защищённым чипом и бюджетником это разница между «принципиально ничего сделать не можем» и «разбирается». Это единственный пункт в списке, который нельзя добрать усердием.
Привычки, которые дороже настроек
Пользуйтесь исчезающими сообщениями. Это единственный механизм, который уменьшает ваш архив без вашего участия.
Не копите. Переписка за десять лет это не память, это досье, которое вы составили на себя сами.
Реже фотографируйте документы и реже делайте скриншоты переписки. Это отдельная категория, которую ищут в первую очередь.
Выключайте телефон, а не блокируйте, если предчувствуете неприятности. Выключенный телефон и заблокированный телефон это два очень разных уровня защиты.
И перестаньте давать телефон в чужие руки. Самый эффективный метод получения доступа, по словам человека, который этим занимается профессионально, звучит как «дай позвонить».
Вместо финала
Вернусь к тому, с чего начал.
Фраза «они всё равно всё видят» удобна всем, кроме вас. Тем, кто следит, она экономит работу: человек, уверенный в собственной прозрачности, не запирает дверь. Тем, кто говорит эту фразу, она экономит усилия: раз всё бессмысленно, можно ничего не делать и чувствовать себя реалистом.
А реальность выглядит иначе. Реальность это инженер, который со сцены говорит коллегам «принципиально ничего сделать не можем». Это специалист по расследованиям, который признаёт «против битлокера нет приёма». Это фраза «реальность так не работает» в ответ на предположение, что найдут всё и всегда.
При этом никакого волшебства с другой стороны тоже нет. Есть перебор паролей по словарю, который упирается в вашу фантазию при выборе пароля. Есть чтение забытых журналов, которое упирается в то, сколько вы накопили. Есть слежка через рекламные системы, которая упирается в то, сколько лишнего живёт в вашем телефоне. И есть та самая просьба дать позвонить, которая упирается только в вас.
Технику они знают лучше нас. Но почти всё, что у них получается, получается благодаря нашим привычкам, а не их оборудованию.
Хорошая новость в том, что привычки можно поменять за один вечер. Плохая в том, что придётся.
Все цитаты в тексте взяты из открытой записи первого дня конференции MOSCOW FORENSICS DAY '26 и из сборника статей её участников. Ничего секретного здесь нет: люди сами всё рассказали, а я всего лишь послушал.