OSINT глазами атакующего: что компания сама рассказывает о себе

OSINT глазами атакующего: что компания сама рассказывает о себе

Атака на компанию может начаться без единого письма с вредоносной ссылкой. Сначала злоумышленник изучает сайт, вакансии, профили сотрудников, технические данные и публикации подрядчиков. Затем он собирает из них рабочую модель компании. По данным GitGuardian, в 2025 году в публичных коммитах GitHub обнаружили 28,65 млн новых секретов — на 34% больше, чем годом ранее. Средняя мировая стоимость утечки данных, по оценке IBM, составила $4,44 млн. Эти цифры важны не сами по себе. Они показывают: атака часто начинается задолго до первого вредоносного письма — с обычного поиска в интернете.

Виктор Чащин, директор по стратегическому развитию компании МУЛЬТИФАКТОР рассказывает, как злоумышленники используют открытые источники для подготовки атак, какую информацию могут собрать о компании и её сотрудниках и какие шаги помогут сократить цифровой след, не отказываясь от публичности.

OSINT как оружие

OSINT (Open-Source Intelligence) — это разведка по открытым источникам: сбор и анализ информации, доступной без взлома и обхода ограничений. В ход идут сайты компаний, вакансии, социальные сети, публикации СМИ, публичные реестры, технические базы, документы и фотографии. Такими методами пользуются журналисты, аналитики и специалисты по информационной безопасности. Для злоумышленника OSINT становится подготовительным этапом атаки. Он выясняет, кто принимает решения, какие сервисы использует компания, где находятся точки удалённого доступа и с какими подрядчиками она работает. Отдельный факт редко представляет угрозу. Но несколько фактов, собранных воедино, уже могут превратиться в маршрут атаки.

Как выглядит цифровой след

Атакующий изучает структуру компании, дочерние юридические лица и бренды, ищет информацию о сотрудниках и руководителях, сопоставляет почтовые домены, телефоны и мессенджеры. Его интересуют ИТ-стек, облачные платформы, CRM, helpdesk, VPN, внешние сервисы, подрядчики и интеграторы.

Не менее ценны сведения об утечках учётных данных и упоминания компании на форумах. Особенно полезна информация, которая позволяет связать человека с конкретным процессом. Например, публикация «готовим переход на новую ERP» сама по себе безобидна. Но вместе с именем руководителя проекта, названием подрядчика и датой запуска она помогает составить убедительное фишинговое письмо.

Отдельным источником технических сведений могут быть открытые площадки вопросов и ответов, например, Stack Overflow. Сотрудники публикуют там фрагменты кода, сообщения об ошибках, конфигурационные параметры и описания проблем, с которыми сталкиваются в работе. Даже если в публикации нет секретов, по совокупности таких сообщений можно предположить используемые языки программирования, версии библиотек, внутренние практики разработки и отдельные элементы технологического стека.

Если профиль автора удаётся связать с конкретной компанией, атакующий может проанализировать не только отдельную публикацию, но и историю его вопросов и ответов. По совокупности таких материалов иногда удаётся восстановить сведения о средах разработки, тестирования и эксплуатации: используемых фреймворках и библиотеках, внутренних сервисах, способах развертывания приложений, характерных ошибках конфигурации и особенностях взаимодействия между компонентами.

Наибольший риск возникает, когда в примерах кода или описаниях проблем сохраняются реальные имена хостов, URL внутренних сервисов, названия баз данных, переменные окружения, фрагменты конфигурации, тестовые учетные записи или другие идентификаторы инфраструктуры. Даже если опубликованные данные относятся к development- или test-среде и сами по себе не дают доступа к системе, они могут помочь понять устройство production-среды или подобрать правдоподобный сценарий для дальнейшей атаки. Особенно внимательно к составу публикаций стоит относиться разработчикам, которые только начинают работать с публичными техническими площадками.

Ошибки, которые помогают атакующему

Цифровой след компании формируется постепенно. Его создают не только ИТ-служба и корпоративный сайт, но и сотрудники. Проблемы возникают из-за подробных вакансий с указанием версий межсетевых экранов, систем CI/CD и средств виртуализации. Дополнительные сведения дают фотографии рабочих мест и экранов, публикации о внутренних проектах, открытые репозитории с токенами и ключами. Риск создают и забытые активы: старые тестовые площадки, устаревшие DNS-записи и неиспользуемые поддомены.

Опасность повышается, если для корпоративной почты не настроены SPF, DKIM и DMARC, сотрудники используют одинаковые пароли в рабочих и личных аккаунтах, а документы публикуются без проверки метаданных. В открытый доступ могут попасть имена авторов, пути к сетевым папкам и названия внутренних систем. Удаление страницы с сайта тоже не гарантирует исчезновения информации. Её копии могут сохраниться в кэшах, архивах, репозиториях и поисковой выдаче.

Обычно компании знают свои основные домены и сервисы, но не видят полный внешний контур. В него нередко входят информация по завершённым проектам, домены дочерних организаций и ресурсы подрядчиков. Поэтому начинать нужно не с удаления отдельных публикаций, а с сопоставления внешнего цифрового следа с внутренним реестром активов.

Человеческий фактор

В OSINT-сценарии сотрудник интересен не только как потенциальная жертва фишинга. Он может раскрыть структуру компании, используемые технологии, график отпусков, привычные каналы связи и текущие проекты. Публичные профили помогают понять, кто отвечает за финансы, закупки, ИТ и безопасность. После этого злоумышленник может обратиться к сотруднику от имени коллеги, подрядчика или руководителя. Чем больше деталей собрано заранее, тем естественнее выглядит такое обращение. Поэтому обучение должно быть практическим. Сотрудникам важно объяснять, почему не стоит публиковать скриншоты административных панелей, как проверять неожиданные запросы от руководителя и какие сведения нельзя сообщать внешним собеседникам.

Инфраструктура — карта для входа

Открытые технические базы и поисковые системы интернет-устройств позволяют увидеть внешний периметр компании: серверы, порты, сертификаты, домены и доступные извне сервисы. Сам факт обнаружения ресурса ещё не означает уязвимость. Риск создают забытые активы: устаревшее ПО, отсутствие мониторинга, старые тестовые среды и временные учётные записи. Такой портал или VPN иногда оказывается для атакующего удобнее, чем защищённая основная система.

Отдельного внимания требует цепочка поставок. Если подрядчику выданы широкие права, его домен, сотрудники и инфраструктура фактически становятся частью цифрового следа компании. Точка входа может находиться не в корпоративной сети, а у интегратора, через которого к ней получают доступ.

Одной сложности пароля недостаточно. Если учётные данные уже скомпрометированы, злоумышленник всё равно может попытаться использовать их для входа. Дополнительный уровень защиты — многофакторная аутентификация с проверкой контекста: устройства, местоположения, времени и характера запроса. Такие сценарии поддерживает наша система.

Что говорят о компании в сети

Атакующий изучает не только официальные сведения. Он смотрит, что о компании пишут сотрудники, бывшие работники, подрядчики и клиенты. На форумах и в социальных сетях могут встречаться названия внутренних проектов, жалобы на сервисы и поддержку, сведения о смене руководителей, сокращениях и реорганизации. Иногда там обсуждают особенности внутренних процессов, продукты и конкретных поставщиков. Такие сообщения не всегда достоверны. Поэтому их проверяют по нескольким источникам. Но даже неподтверждённая публикация может подсказать направление дальнейшего поиска.

Как работает разведка

Сначала злоумышленник не взаимодействует с инфраструктурой компании. Он изучает сайт, вакансии, социальные сети, сертификаты, DNS-данные, репозитории кода и базы утечек. Для этого используются поисковые системы, WHOIS, Maltego и Shodan. На этом этапе важно не количество инструментов, а умение связать разрозненные сведения.

Затем проверяется, какие активы доступны извне. Анализируются открытые порты и сервисы, версии ПО, сертификаты и конфигурационные ошибки. До момента попытки обойти авторизацию или получить доступ к закрытой системе злоумышленник может оставаться в рамках сбора открытой информации. Дальше начинаются уже незаконные действия: взлом аккаунтов и серверов, социальная инженерия, доступ к закрытым базам и публикация персональных данных без разрешения.

Собранные сведения объединяются в сценарий. Определяются наиболее ценные сотрудники, подходящий повод для контакта, правдоподобный адрес отправителя и сервис, через который можно попытаться получить доступ. Именно здесь безобидные публикации превращаются в рабочий инструмент злоумышленника.

Красные флаги

Внутренний аудит часто обнаруживает неизвестный подразделению поддомен, тестовый сервис с корпоративным сертификатом, вакансию, раскрывающую критичный стек или публичный репозиторий с историей удалённых секретов. Среди других сигналов — почтовый домен без базовых защитных записей, сотрудник с доступом к нескольким системам после смены должности и подрядчик, сохранивший доступ после завершения проекта. Проверять такие находки нужно без публикации конкретных адресов, имён и уязвимых конфигураций. Цель аудита — исправить проблему, а не составить публичную карту периметра.

OSINT-самооценка

Компания должна регулярно смотреть на себя глазами атакующего. Для этого стоит сформировать внешний перечень активов и повторять проверку раз в квартал, а также после крупных изменений.

Быстрый чек-лист выглядит так:

  • домены, поддомены и старые тестовые площадки;
  • вакансии и публикации с техническими подробностями;
  • публичные репозитории и история удалённых секретов;
  • метаданные документов;
  • записи SPF, DKIM и DMARC;
  • доступы подрядчиков и интеграторов.

Важно оценивать не только наличие информации, но и её применимость. Для каждой находки стоит задать три вопроса: кого она помогает выбрать, какой сценарий делает правдоподобным и какой доступ может открыть.

Как уменьшить цифровой след

Технические меры должны дополнять работу с публикациями и сотрудниками. Компании важно вести актуальный реестр доменов, сервисов и учётных записей, удалять забытые активы и закрывать тестовые среды. Код следует проверять на наличие секретов до публикации, а документы очищать от лишних метаданных.

Необходимо также ограничивать технические подробности в вакансиях, регулярно проверять почтовые записи SPF, DKIM и DMARC и использовать многофакторную аутентификацию для VPN, VDI, SSH, облачных приложений и административных систем. SSO упрощает централизованный отзыв доступа, а принцип минимально необходимых привилегий сокращает последствия компрометации одной учётной записи. Сегментация инфраструктуры, сбор логов, регулярная ревизия доступов, резервное копирование и план реагирования дополняют эту защиту.

Роль ИБ и бизнеса

OSINT нельзя оставлять только ИБ-службе. Без участия HR, PR, юристов, ИТ-специалистов и руководителей цифровой след будет появляться снова. ИБ отвечает за внешний периметр и контроль доступа. HR — за правила публикации вакансий и увольнение сотрудников. PR — за безопасную подачу технических деталей. ИТ — за инвентаризацию активов и удаление забытых сервисов. Руководство определяет приоритеты и выделяет ресурсы.

Главная задача не в том, чтобы исчезнуть из интернета. Компании нужно рассказывать о себе клиентам, нанимать людей и работать с партнёрами. Важно понимать, какие сведения в совокупности могут помочь атакующему.

Заключение

Проверка цифрового следа должна стать такой же регулярной процедурой, как аудит прав доступа или тестирование резервных копий. Злоумышленник уже смотрит на компанию целиком — через людей, инфраструктуру, подрядчиков и публичные разговоры. Значит, бизнесу стоит делать то же самое первым: собрать собственную карту открытых данных, найти лишнее и убрать это до того, как разрозненные факты превратятся в план атаки.

Используемые термины

Коммит — зафиксированное изменение в репозитории исходного кода.

GitHub — платформа для хранения исходного кода, совместной разработки и управления репозиториями.

OSINT (Open-Source Intelligence) — разведка по открытым источникам, то есть сбор и анализ общедоступной информации.

CRM (Customer Relationship Management) — система для работы с клиентской базой, продажами и связанными бизнес-процессами.

Helpdesk (служба поддержки) — сервис или подразделение для регистрации, обработки и сопровождения обращений пользователей.

ERP (Enterprise Resource Planning) — корпоративная система управления ресурсами и основными бизнес-процессами организации.

Stack Overflow — открытая площадка вопросов и ответов по программированию и разработке программного обеспечения.

Фреймворк — программный каркас с готовыми компонентами, инструментами и правилами для разработки приложений.

URL (Uniform Resource Locator) — унифицированный указатель ресурса, то есть адрес веб-страницы, файла, сервиса или другого объекта в интернете.

Development-среда — среда разработки, в которой создают, изменяют и отлаживают программный код.

Test-среда — тестовая среда, в которой проверяют работу приложения, интеграций и внесённых изменений.

Production-среда — рабочая среда, в которой приложение или сервис используется реальными пользователями и обрабатывает реальные данные.

CI (Continuous Integration) — непрерывная интеграция, то есть регулярное объединение изменений кода с автоматической сборкой и проверками.

CD (Continuous Delivery/Continuous Deployment) — непрерывная доставка или развёртывание программного обеспечения в тестовой или рабочей среде.

Токен — цифровой идентификатор, подтверждающий право пользователя, приложения или устройства на доступ к ресурсу.

Неиспользуемые активы — домены, сервисы, учётные записи и другие ресурсы, которые больше не нужны компании, но остаются доступными или не удалены.

DNS (Domain Name System) — система доменных имён, связывающая домены с IP-адресами и другими параметрами сетевой инфраструктуры.

DNS-данные — сведения и записи системы доменных имён.

WHOIS — протокол и сервис получения регистрационных сведений о доменах, IP-адресах и сетевых ресурсах.

Maltego — инструмент для визуального анализа взаимосвязей между доменами, организациями, людьми и другими объектами.

Shodan — поисковая система, индексирующая доступные из интернета устройства, сервисы, порты и сведения об их конфигурации.

SPF (Sender Policy Framework) — механизм, определяющий, какие почтовые серверы имеют право отправлять письма от имени домена.

DKIM (DomainKeys Identified Mail) — механизм криптографической подписи электронных писем для проверки отправителя и целостности сообщения.

DMARC (Domain-based Message Authentication, Reporting and Conformance) — политика аутентификации электронной почты на основе SPF и DKIM, определяющая действия с сообщениями, которые не прошли проверку.

VPN (Virtual Private Network) — виртуальная частная сеть, то есть технология защищенного подключения к удалённой сети или ресурсу через интернет.

VDI (Virtual Desktop Infrastructure) — инфраструктура виртуальных рабочих столов, управляемых и размещаемых централизованно.

SSH (Secure Shell) — защищённая командная оболочка, то есть протокол удалённого управления компьютерами и передачи данных.

SSO (Single Sign-On) — единый вход, позволяющий получить доступ к нескольким разрешённым системам после одной аутентификации.

ИБ — информационная безопасность, то есть защита информации и информационных систем от угроз.

HR (Human Resources) — управление человеческими ресурсами или управление персоналом: подбор, развитие, перемещение и увольнение сотрудников.

PR (Public Relations) — связи с общественностью и управление публичными коммуникациями организации.

МУЛЬТИФАКТОР
Автор: МУЛЬТИФАКТОР
МУЛЬТИФАКТОР — российский разработчик и поставщик решений для обеспечения информационной безопасности. Компания соответствует требованиям международного стандарта PCI DSS. В продуктовом портфеле компании: 🔹 MULTIFACTOR — система многофакторной аутентификации и контроля доступа для всех видов удаленного подключения. Решение включено в реестр российского ПО. 🔹 MultiDirectory — российский бесплатный LDAP-каталог с открытым исходным кодом и свободной лицензией. 🔹 Pushed — решение для отправки и автоматизации push-сообщений на любые платформы. Простая интеграция. Круглосуточная поддержка. Мощная альтернатива Firebase Cloud Messaging.
Комментарии: