«Чтобы защититься, нужно трудиться»

Как силовики используют цифровые методы для слежки за россиянами

Дата
22 июля 2026
Фото: Pavel Bednyakov / AP Photo

Российское государство и связанные с ним хакеры активно используют технические средства для борьбы с инакомыслием: регулярно появляются новости о взломах аккаунтов, расширении функционала СОРМ, репрессиях за действия в соцсетях. «Важные истории» поговорили с консультантом по цифровой безопасности Тимофеем Дубровских о методах цифровой слежки и о том, как себя защитить.

— Какие сейчас главные тренды в цифровой слежке силовиков за россиянами?

— Каждый квартал мы с командой экспертов по защите цифровых прав RKS Global делаем анализ по открытым источникам, собираем кейсы, когда люди были осуждены за действия в интернете. Последние результаты меня удивили. Мы привыкли считать, что людей сажают и штрафуют за комментарии «‎ВКонтакте»‎. Но оказывается, сейчас люди массово садятся и получают штрафы за комментарии в «Телеграме». Речь не о личных сообщениях в переписке, а о комментариях в публичных чатах и каналах. 

Такой OSINT в «Телеграме» со стороны силовиков — это новый вектор. За комментарии во «ВКонтакте» людей тоже сажают, но не так массово. Силовики просматривают открытое интернет-пространство на предмет того, что люди в нем пишут, а потом этих людей пытаются идентифицировать.

Другой вектор угроз — российские приложения. Этой весной стало известно, что власть хочет заставить большие технологические бизнесы детектить VPN на телефонах. Мы решили изучить, как российские приложения это делают, и выяснили, что масштаб слежки гораздо больше. Очевидно, этот вектор будет и дальше развиваться. 

Раньше мы ожидали, что силовики будут создавать какой-то отдельный софт. Например, «Первый отдел» сделал исследование про шпионское ПО «‎Монокль», которое ФСБ внедряет в смартфоны. Сейчас же видим тенденцию к тому, чтобы уже установленные российские приложения следили за людьми и передавали силовикам данные. 

— Почему российские приложения начали следить за пользователями именно сейчас? 

Команды разработчиков VPN проделали огромную работу, чтобы российская DPI (Deep Packet Inspection — технология анализа трафика, которую используют провайдеры и Роскомнадзор для блокировок. — Прим. ред.) их не распознала. Благодаря этому у российских силовиков уже не осталось инструментов, чтобы детектить и блокировать VPN по протоколам. А чтобы детектить их с помощью серверов (определять, что человек пользуется VPN, не по виду и структуре трафика, а по тому, к какому серверу он подключается. — Прим. ред.), нужно залезать в смартфоны людей. Вот они и залезли. 

И это реально работающая схема. Телефоны сливают информацию о том, к каким серверам подключаются, российские приложения собирают эту информацию, передают властям, а власти точечно блокируют IP-адреса VPN. Куча VPN пострадала, их разработчикам теперь нужно придумывать новые пути обхода. Это понятный шаг со стороны властей. 

— Какую информацию российские приложения собирают помимо VPN?

Исследование показало, что у российских приложений на смартфонах Android есть потенциал для более масштабной слежки, чем детектирование VPN. Некоторые из них скачивают и отправляют на свои сервера список всех приложений, которые установлены на телефоне. И если у человека установлены приложения «Медузы‎»‎, «Дождя‎»‎, «Важных историй‎»,‎ силовики об этом могут узнать. Кроме этого, приложения могут собирать идентификаторы устройства (IMEI/IMSI/MAC), отслеживать местоположение, получать доступ к контактам, файлам на телефоне, СМС, использовать в фоновом режиме камеру и микрофон. При этом многие разрешения предоставляются автоматически при установке приложения, без ведома пользователей. 

После этого интервью ко мне может прийти условный «‎Яндекс»‎ и сказать, что они собирают биометрические данные не потому, что хотят посадить человека в тюрьму, а потому что им это нужно для бизнеса. И это нормальная претензия. Граница между тем, обусловлен ли сбор данных с телефона бизнес-логикой или связан со слежкой, невероятно тонка. Но я исхожу из того, что всё, что есть у «‎Яндекса»‎, «‎ВКонтакте»‎ и других российских приложений, может быть передано силовикам.

С точки зрения силовиков это гораздо удобнее, чем подходить к слежке централизованно. Вместо того чтобы самим разбираться в коде и строить свой технический отдел, который бы всех взламывал, легче прийти к айтишникам, запугать их любыми способами, чтобы тот же «‎Яндекс»‎ сам отдавал данные. 

Я не торгую страхом, сейчас нет посадок или других репрессий за приложения на телефоне. Но технологическая основа для такого рода преследований нарастает. 

Подпишитесь на рассылку
Мы присылаем только важные истории

— Стоит ли ждать угроз от нероссийских приложений?

— Есть риски в использовании бесплатных VPN. В январе этого года мы с RKS Global проанализировали самые популярные из них. В основном это китайские VPN, которые никак не связаны с Россией, но они используют «Яндекс.Метрику‎»‎, а значит, отправляют кучу данных о пользователях в «‎Яндекс»‎. Там могут быть данные о сайтах, которые человек посещал, данные о том, где он находится и какое устройство использует. 

Еще одна группа риска — российские приложения, которые на первый взгляд могут казаться международными. Например, такси Yango, которое работает в разных странах, в том числе и в Европе. Люди используют его, не задумываясь, что этот проект связан с «Яндексом‎», а значит, ‎информация обо всех поездках может ‎оказаться у силовиков.

Другая угроза — браузер Tor. Если человек использует его без VPN, СОРМ это легко распознает. Tor-трафик сейчас не криминализирован, людей не сажают за использование Tor. Но он становится мостиком к тому, чтобы на человека обратили внимание и пришли проверить, зачем он этот браузер использует.

— Какие методы помимо слежки через приложения используют силовики? 

— Первый вектор — это СОРМ, система оперативно-разыскных мероприятий. Звонки по телефону и СМС со всех российских сим-карт в любой точке мира и всех зарубежных сим-карт, которые находятся в России, доступны силовикам. Это не выборочная слежка, это запись всех звонков и всех СМС-сообщений пользователей на территории России. 

И даже если у человека европейская сим-карта и он находится не в России, его разговоры и СМС всё равно могут быть перехвачены с помощью протокола SS7. Это международный протокол передачи информации между операторами связи, который позволяет российским силовикам получить информацию о любой сим-карте на территории Земли. 

Для этого российский провайдер может связаться с европейским и сказать: «Дорогой европейский провайдер, ваш абонент на самом деле сейчас находится в Перми. Присылайте, пожалуйста, все звонки и СМС нам вот на эту сотовую станцию». Европейский провайдер по своей глупости может согласиться, и все звонки и СМС человека, который находится не в России, у которого не российский номер, будут доступны российским силовикам. Так, например, можно перехватить код от «Телеграма» и войти в аккаунт. 

К счастью, у многих европейских операторов есть система антифрода, которая проверяет: это подозрительная просьба от российского оператора или нормальная и человек действительно находится в России. Но пока она есть не у всех.

Этот метод пока не используется против россиян в изгнании, но такой потенциал есть.

Второй вектор — это российские сервисы. «Яндекс‎», «‎ВКонтакте»‎‎, «‎Рамблер»‎, 2GIS, «‎Т-банк»‎ и так далее. Вся информация, которая в эти сервисы попадает, может оказаться в распоряжении силовиков. Если я во «‎ВКонтакте»‎ что-то написал, а потом удалил, это сообщение навсегда там сохранится и просто мне не будет показываться. 

Третий вектор — российские приложения, про которые мы уже говорили. И отдельная история — это «‎Яндекс.Метрика»‎. Она тоже входит в группу приложений, но ее угроза для людей менее очевидна. 

— Чем опасна «‎Яндекс.Метрика»?‎ 

— Когда я захожу на сайт «ВКонтакте», я знаю, что это территория силовиков. Когда я захожу на сайт независимого медиа, у меня нет такого ощущения. Но если на сайте включена «‎Яндекс.Метрика» и подключен «‎Вебвизор» (инструмент, который записывает действия посетителей сайта. — Прим. ред.)‎, вся информация, которую пользователь оставляет о себе, — его IP-адрес, используемый браузер, все перемещения мышкой, адрес электронной почты или другие личные данные, которые он вводит с клавиатуры, — всё передается «‎Яндексу»‎, а значит, может оказаться у силовиков. 

Мои коллеги сделали сайт со списком медиа — иностранных агентов, у которых включена «‎Яндекс.Метрика»‎. Прежде чем публиковать этот список, активисты обходили медиа и спрашивали, осознают ли они, что данные их читателей могут передаваться силовикам. Многие говорили, что осознают. 

Я понимаю их выбор. Люди используют метрику для своих задач и пока не было ни одного прецедента, когда бы информация из «‎Яндекс.Метрики»‎ привела к посадкам или арестам. Но есть тенденция, что российское государство использует разные цифровые способы для своих злых дел. И было бы круто, чтобы сайты, которые дорожат своей репутацией, не использовали «Яндекс.Метрику‎»‎ и уважали своих пользователей. 

— Есть ли какие-то неожиданные методы в ‎распоряжении силовиков?

— Мы живем в эпидемию фишинга. Она бьет по уехавшим, по людям в тех странах, где у России есть какой-то интерес. 

Социальная инженерия — один из самых технически простых способов атаковать людей или организации. Человек — всегда слабое место, его можно обмануть, найти какое-то эмоциональное состояние, использовать его страхи и заставить делать то, что нужно взломщику. Люди получают фишинговые сообщения в «Телеграме», в Signal, на почту, по СМС — везде, где можно общаться. 

В последние месяцы многие получали в Signal сообщение от «‎технической поддержки», которая просила указать пин-код, чтобы «‎аккаунт не заблокировали». Люди указывали код, и взломщики получали доступ ко всем данным в ‎Signal. На такой фишинг попался даже бывший замглавы немецкой разведки. 

Другой формат фишинга — «‎зашифрованные» файлы. ‎Под видом важных документов люди получают файлы, которые хорошо «‎защищены»‎. Чтобы их «‎открыть»‎, человеку нужно залогиниться в свою почту. Когда он логинится, хакеры получают доступ к почте и за несколько минут могут выкачать из нее все письма и контакты. Потому что на самом деле человек логинится не на сайте Proton или Gmail, а на фишинговом сайте. Такие атаки происходят буквально каждый день, часть из них Gmail и Proton отсеивают, но не все.

Люди попадаются на фишинг, потому что атакующие очень хорошо понимают контекст. Они могут ссылаться на организации и людей, которых вы знаете, придумывают письма, которые вы действительно можете получить. Часто используют авторитет, пишут от лица руководителя, давят на срочность. 

С помощью таких взломов хакеры получают информацию о том, кто кого финансирует. Это особенно опасно для людей в России. Я знаю несколько примеров, когда люди сели из-за того, что чувствительные данные попали к силовикам, и двузначное количество семей, которым пришлось уехать. 

Другой «‎творческий» метод — пранкеры, связанные с российскими силовиками. Лексус и Вован регулярно разыгрывают людей. При этом они не используют технологию дипфейка: известным людям звонят актеры, например от лица президента Украины Владимира Зеленского или мэра Киева Виталия Кличко. На это попадаются и уехавшие россияне, и европейские политики. Они думают, что разговоры конфиденциальны, а потом их публикуют на «Первом канале»‎. Это не происходит массово, но такие случаи есть. 

Помогите «Важным историям»

— Как защититься?

— Для начала нужно осознать, что все цифровые сервисы, связанные с Россией, — это территория силовиков, а российские приложения на телефоне действуют достаточно агрессивно, чтобы собирать информацию.

Это не обязательно значит, что «Макс» через микрофон вас постоянно прослушивает. Кстати, пока нет доказательств, что «Макс» это делает. Но если два человека, у которых есть на телефоне российские приложения, встретятся в России или за границей, подключатся к общему Wi-Fi и не будут использовать VPN, силовики будут знать, что в определенное время эти люди были в одном определенном месте. 

Чтобы не раскрывать свою локацию, нужно всегда использовать VPN и не давать российским приложениям доступ к GPS. Даже при таких настройках остается возможность детектировать локацию человека по названию Wi-Fi сетей, в зоне действия которых он находится. Но это очень трудоемкий процесс и он не используется массово. 

Если вам очень нужны российские приложения, хорошо бы иметь для них отдельный телефон. Тогда у них не будет технического доступа к остальным приложениям. 

С точки зрения безопасности лучше использовать iPhone, чем Android. Android так устроен, что дает приложениям больше пространства для манипуляций, а значит, у приложений-абьюзеров на Android больше возможностей. Они могут придумать глаз на палке, чтобы за другими приложениями подсматривать. Кроме того, у iPhone есть режим Lockdown, который еще не был взломан ни одной спецслужбой мира. Он никак не влияет на то, как данные утекают из «‎ВКонтакте» или «Макса», но делает так, что когда вы говорите в зашифрованном мессенджере, никакое другое приложение не сможет услышать ваш разговор. 

Чтобы защититься от фишинга, лучшее, что можно сделать, — передать ответственность за проверку домена машине. Машину нельзя запугать, она не переживает за деньги или сроки. Одно из самых простых решений для электронной почты — ключи FIDO2 passkey. Есть физические, которые похожи на флешку, а есть электронные (например, в парольном менеджере Bitwarden). У человека должно быть два ключа: один хранится в быстром доступе, второй — в безопасном месте на случай, если потеряется первый. Без этого ключа никто не сможет получить доступ к вашей почте, он работает как второй фактор аутентификации.

На уровне организации важно настроить рабочее пространство так, чтобы этот ключ был единственным возможным вторым фактором для сотрудников, а не СМС и не шестизначный код. СМС можно перехватить, шестизначный код — убедить прислать, а физический ключ гарантированно защитит всех сотрудников.

Другое направление — повышать осведомленность. Есть три красных флага, на которые стоит обращать внимание: авторитет, срочность и странность. Если у вас требуют что-то срочно с позиции власти — задумайтесь, выдохните, свяжитесь с этим человеком по другому каналу связи. Странностью может быть новая почта коллеги, которая очень похожа на старую, или письмо от человека, с которым у вас нет переписки в мессенджере, но который представляется знакомым. 

Менять поведение очень тяжело, потому что в эмиграции, часто с большим количеством личных и рабочих проблем, у людей нет сил учиться. Поэтому в первую очередь я советую внедрять технические решения, которые работают вне зависимости от того, в каком состоянии человек получил фишинговое письмо.

Чтобы защититься, нужно трудиться. Дисциплина и протоколы — это то, что поможет сохранить себя и своих коллег в сложные времена. Против нас работают сотни хакеров со стороны России. С нами по одну сторону — Google и Apple. Сейчас мы можем на них опереться и настроить свои аккаунты и устройства так, что ломать их будет невероятно дорого. Хакеры выберут тех, кого ломать дешевле. Google и Apple не идеальны и после того, как мы переживем наши сложные времена, нужно будет разбираться уже с ними.   

Сообщение об ошибке отправлено. Спасибо!
Мы используем cookie