РАЗБОР Статья 

Как удалить информацию о себе из интернета

Сергей Попов
Сергей Попов Red Team · 6,4 тыс. сообщений
Подписаться
477
Режим чтения
Силуэт человека из полупрозрачного стекла распадается на слоящиеся осколки с выгравированными данными — почтой, телефоном, геолокацией, под тёплым светом настольной лампы на тёмном фоне.


509 миллионов записей Facebook, 164 миллиона LinkedIn, 16,6 миллиона mail.ru - три утечки из десятков, зафиксированных Have I Been Pwned. В каждой - email-адреса, пароли, телефоны и геолокации, аккуратно разложенные по полям базы данных. Проводя аудиты цифрового следа, в 9 из 10 случаев я нахожу данные, о которых человек забыл пять-десять лет назад: заброшенный форум, профиль на сайте объявлений, кэшированная страница в Яндексе. Гайды уровня "загуглите своё имя" закрывают процентов двадцать от реальной работы. Ниже - полноценный OSINT-чеклист: деанонимизация себя и системная самозачистка цифрового следа.

Разведка по MITRE ATT&CK: зачем атакующему ваши данные​

Прежде чем что-то удалять, стоит понять, что именно ищет противник. Атакующие работают по конкретным техникам из матрицы MITRE ATT&CK, тактика Reconnaissance: Подробнее - в нашем обзоре osint для специалиста по информационной безопасности.
Бизнес-логика простая: чем больше идентификаторов собрано на этапе разведки, тем точнее social engineering и тем выше шанс успешной атаки. Для атакующего это инвестиция минут - просмотр открытых профилей, пробивка email по утечкам, WHOIS-запрос. Для жертвы последствия тянутся месяцами: от доксинга и мошенничества до кражи учёток и финансовых потерь.

Задача самозачистки - свести количество доступных идентификаторов к минимуму, чтобы стоимость разведки для атакующего стала экономически нецелесообразной. Проще говоря - сделать так, чтобы вас было дороже пробивать, чем соседа.

Самостоятельный OSINT-анализ себя: полный аудит цифрового следа​

1789034462873.webp

Системная деанонимизация себя строится на тех же инструментах, которые использует атакующий, - только направленных на собственный цифровой след. Ниже - методология, которую я применяю при профессиональных аудитах.

Google Dorking и поиск по кэшам поисковиков​

Обычный запрос "Иван Петров" бесполезен - слишком много шума. Используйте поисковые операторы для точечного поиска:
Код:
"Иван Петров" site:vk.com
"ivanpetrov" site:github.com
"ivan.petrov@mail.ru" -site:mail.ru
"+79123456789"
"Иван Петров" filetype:pdf
Проверяйте не только Google, но и Яндекс (индексы различаются - страница, невидимая в Google, спокойно лежит в кэше Яндекса), Bing и DuckDuckGo. Namechk проверяет занятость никнейма на 90+ платформах - помогает раскопать забытые регистрации. Web Cleaner ищет вас через десятки поисковиков параллельно - то, что не нашлось в Google, может всплыть в Yahoo или Bing.

Отдельный этап - archive.org (Wayback Machine). Удалённая страница ВКонтакте или старый профиль на форуме может храниться в снапшотах годами. Для удаления снапшотов отправляйте запрос на info@archive.org с конкретными URL и обоснованием - персональные данные размещены без согласия. Максимально подробно опишите ситуацию: указание на safety-риск ускоряет обработку.

Любопытный факт: в сентябре 2024 года сам Internet Archive подвергся взлому. По данным HIBP, утекли 31 081 179 записей - email, пароли, никнеймы. Если вы когда-либо регистрировались на archive.org, ваши данные тоже могут быть скомпрометированы. Ирония - хранилище чужих следов само оставило след.

Как узнать что о тебе есть в базах утечек​

Have I Been Pwned (haveibeenpwned.com) - базовый и бесплатный инструмент для проверки своей приватности в сети. Вводите email - получаете полный список утечек, в которых он фигурирует. Верифицированные данные HIBP по крупнейшим утечкам:

СервисГод утечкиЗаписейТипы утёкших данных
Facebook2019509 458 528Email, даты рождения, работодатели, пол, геолокация
LinkedIn2012164 611 595Email, пароли
mail.ru201416 630 988Email, пароли
START20217 455 386Email, имена, пароли, геолокация
Twitter20226 682 453Email, телефоны, биографии, геолокация
Instagram20266 215 150Email, телефоны, никнеймы, геолокация

Для российских пользователей особенно релевантны утечки mail.ru (16,6 млн) и START (7,4 млн - российский онлайн-кинотеатр). Если email фигурирует хотя бы в одной базе - пароль нужно считать скомпрометированным везде, где он использовался повторно. Без вариантов.

Настройте уведомления: HIBP позволяет подписаться на оповещения по email. Если ваш адрес появится в новой утечке, уведомление придёт в течение суток.

Аудит соцсетей и теневые профили​

Помимо очевидных ВКонтакте, Telegram и Одноклассников - загляните в менеджер паролей браузера и архив почты. Поиск по ключевым словам "регистрация", "подтверждение", "welcome", "ваш аккаунт" в почтовом ящике выявляет десятки забытых сервисов. Пройдитесь также по сохранённым паролям в Chrome или в парольном менеджере - там часто валяются аккаунты, о которых вы не вспомните без подсказки.

Отдельная история - теневые профили. По данным исследователей (Kaspersky и другие), социальные сети формируют профили даже для людей, никогда не регистрировавшихся на платформе. Источник - адресные книги других пользователей, давших приложению доступ к контактам. Полностью предотвратить создание таких профилей невозможно, но минимизировать ущерб реально: отзывайте разрешения у приложений на доступ к контактам, камере и геолокации. Если ваш аккаунт Google, Apple или соцсети подключён к стороннему сервису, которым вы не пользуетесь - отвяжите его. Сейчас.

Ведите таблицу аудита - без неё через неделю вы не вспомните, куда отправляли запросы. Структура (адаптирована из методологии ESET):

URLТип источникаОткрытые данныеДействиеСтатусДата проверки
vk.com/id123СоцсетьФИО, фото, городУдалить аккаунтВ процессе-
forum.example.ruФорумНик, email, постыЗапрос администраторуОтправлен-
sbis.ruАгрегаторИНН, ОГРН, ФИОЗапрос на удаление ПДнОжидание ответа-

Удалить данные из поисковиков: деиндексация и обновление кэша​

Момент, который упускают большинство русскоязычных гайдов: удаление из поисковой выдачи не удаляет данные с исходного сайта. Это снижение видимости, а не уничтожение. Всегда приоритизируйте удаление источника (source removal), деиндексацию используйте как дополнение.

Google: Results About You и формы удаления​

Google предоставляет несколько механизмов. Самый мощный из них почти не описан в русскоязычных источниках.

Results About You - дашборд в приложении Google (иконка профиля -> Results About You). Находит результаты поиска, содержащие ваш адрес, телефон или email, и позволяет запросить их удаление массово. Главное - после настройки Google автоматически мониторит выдачу и уведомляет о новых результатах с вашими контактными данными. По сути, автоматизация одного из самых трудоёмких шагов.

Форма удаления персональных данных - для удаления из выдачи банковских реквизитов, паспортных данных, медицинских записей, откровенных изображений без согласия. По официальной документации Google, допускается запрос на удаление: адреса, телефона, email, номеров госдокументов, банковских данных, фотографий подписи или удостоверения личности. Потребуются URL проблемных страниц и скриншоты.

Обновление кэша - если страница изменена или удалена, но Google показывает старую версию. Запрос через форму обновления устаревшего контента.

Google Maps и Street View - если ваш дом виден на панорамах, запросите размытие через интерфейс Street View и сохраните подтверждение запроса.

Google может отклонить обращение, если информация представляет общественный интерес. Решения бывают двух типов: полное удаление (URL не появляется ни по какому запросу) и частичное (URL не появляется при поиске по вашему имени, но может отобразиться по другим запросам).

Яндекс, Mail.ru и право на забвение​

У Яндекса есть специальная форма для скрытия страниц из выдачи и отдельная форма для откровенного контента, размещённого без согласия. Для обновления кэша - Яндекс.Вебмастер или форма в Справке.

В России действует "право на забвение" - поисковые системы обязаны обработать запрос в течение 10 дней и удалить ссылки, если информация устарела или распространяется незаконно. Формы есть у Яндекса, Google и Mail.ru. По статистике самого Яндекса, отклоняется более половины обращений - обоснование должно быть конкретным и подкреплённым фактами. Общая формулировка "хочу удалить" не пройдёт. Нужны конкретные URL, описание проблемы и ссылка на правовое основание.

Для Bing - форма Microsoft Report a Concern, категория "Exposed personal information" с указанием поискового запроса и URL.

Удаление аккаунтов и следов в сети: пошаговая самозачистка​

1789034494075.webp

Just Delete Me и анонимизация неудаляемых аккаунтов​

Опенсорсный сервис Just Delete Me содержит прямые ссылки на удаление аккаунтов сотен платформ и ранжирует сложность: Easy, Medium, Hard, Impossible. Расширения для Chrome и Firefox ускоряют процесс - при посещении сайта сразу видно, насколько сложно удалить аккаунт.

Специфика российских сервисов:
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Для неудаляемых аккаунтов - анонимизация: замена ФИО на вымышленное, удаление даты рождения и фотографий, замена email на одноразовый через iCloud Hide My Email, SimpleLogin или Firefox Relay, подставной номер телефона, полная очистка постов и публикаций. Превращаете живой профиль в пустышку.

Data broker opt-out​

Дата-брокеры агрегируют и перепродают данные о людях - от имени и возраста до частоты заказов и геолокации. Для пользователей с международной активностью opt-out обязателен. Алгоритм (адаптирован из методологии ESET):
  1. Найдите свой профиль на сайте брокера
  2. Выберите opt-out или do-not-sell (не delete - иначе запись о вашем отказе тоже удалится и данные с высокой вероятностью вернутся). Тонкий момент, на котором многие спотыкаются.
  3. Отправьте запрос с выделенного email, не с основного
  4. Пройдите верификацию по email или SMS
  5. Зафиксируйте дату отправки и reference ID
  6. Проверьте через 7, 30 и 90 дней - данные склонны возвращаться
На GitHub-репозитории The-Osint-Toolbox/Privacy-Opt-Out собраны ссылки на opt-out формы десятков сервисов: Acxiom, Fast People Search, Intelius, PeekYou, Truecaller и другие. Там же - Just Whats The Data (какие данные собирает каждый сервис) и Just Get My Data (как получить свои данные обратно).

Защита персональных данных: ФЗ-152 и правовые инструменты​

1789034522162.webp

Для российских пользователей основной правовой рычаг - Федеральный закон №152-ФЗ "О персональных данных".

Что считается персональными данными (ст. 3 ФЗ-152): ФИО, дата рождения, адрес, телефон, email, паспортные данные, ИНН - любая информация, позволяющая прямо или косвенно определить физическое лицо.

Права субъекта ПДн:
  • Отзыв согласия на обработку в любой момент (ст. 9). Согласие должно быть конкретным, информированным и сознательным - если вы не давали его явно, обработка может быть незаконной.
  • Конфиденциальность (ст. 7) - оператор не вправе раскрывать ПДн без вашего согласия, за исключением случаев, предусмотренных законом.
  • Обработка допускается только для конкретных целей (ст. 5). Цель достигнута или отпала - данные подлежат уничтожению.
Практические шаги:
  1. Направьте оператору (сайту, сервису) письменное требование об удалении ПДн с формальным отзывом согласия на обработку. Укажите конкретные данные, которые просите удалить.
  2. Если оператор не реагирует в разумный срок - жалоба в Роскомнадзор.
  3. Крайняя мера - суд.
Для международных сервисов: GDPR Article 17 (Right to Erasure) для европейских компаний, CCPA - для калифорнийских. В запросе цитируйте конкретную статью закона - по опыту, это ускоряет обработку. Формальная ссылка на закон превращает ваше письмо из "пожалуйста, удалите" в юридическое требование. Если на сайте нет контактов, сервис who.is покажет, на кого зарегистрирован домен.

Чек-лист цифровой гигиены: мониторинг и предотвращение​

Удаление - разовое действие. Без системного мониторинга данные возвращаются. Минимальный набор для постоянного контроля:

Мониторинг:
  • HIBP-подписка по всем вашим email-адресам - уведомления о новых утечках
  • Google Alerts - оповещения по ФИО и ключевым идентификаторам
  • Results About You - автоматический мониторинг Google по контактным данным
  • Ре-аудит раз в квартал: Google Dorking + Яндекс + HIBP + проверка соцсетей
Предотвращение:
  • WHOIS Privacy при регистрации доменов - без приватизации ваши ФИО, телефон и адрес попадают в публичный реестр и индексируются поисковиками. Прямая эксплуатация техники WHOIS (T1596.002) из арсенала атакующего.
  • Маскированные email-алиасы для новых регистраций: iCloud Hide My Email, SimpleLogin, Firefox Relay. Каждый сервис получает уникальный адрес - при утечке скомпрометирован будет только он.
  • Отключение синхронизации контактов в мобильных приложениях - основной канал формирования теневых профилей.
  • Минимизация данных при регистрации - не заполняйте необязательные поля (дата рождения, город, работодатель). Чем меньше данных в профиле, тем меньше утечёт при взломе сервиса.
Экстренный протокол при доксинге или сталкинге (адаптировано из рекомендаций ESET):
  1. Зафиксируйте доказательства: скриншоты, URL, временные метки. Сохраните в отдельной таблице.
  2. Смените пароли на email и финансовых аккаунтах, включите двухфакторную аутентификацию, удалите recovery-опции, которые не контролируете.
  3. Удалите высокорисковые идентификаторы первыми: телефон, домашний адрес, место работы. Начните с Google Results About You.
  4. Закройте профили соцсетей, отключите индексацию поисковиками.
  5. Запустите opt-out у дата-брокеров немедленно - people-search сайты часто являются главным амплификатором при доксинге.
  6. При реальной угрозе безопасности - обращение в правоохранительные органы.
Регулярная проверка своей приватности в сети - не паранойя, а базовая гигиена. Атакующий тратит на разведку по техникам T1593 и T1589 минуты. Ваш аудит занимает пару часов раз в квартал. Разница в том, что вы находите проблему до того, как её найдут за вас.

Полтора года назад я начал вести аудиты цифрового следа как отдельное направление. Закономерность одна и та же: люди систематически переоценивают свою анонимность в интернете. "Я не публичная фигура" - говорит человек, чей домашний адрес лежит на трёх агрегаторах, рабочий email фигурирует в четырёх утечках, а заброшенный аккаунт на форуме 2011 года индексируется Яндексом с полным ФИО. Большинство гайдов по удалению информации о себе из интернета заканчиваются на "загуглите себя и удалите аккаунты" - это как сказать "проведите пентест" без скоупа, методологии и ретеста. Реальная OSINT-самозачистка - непрерывный цикл: аудит по методологии разведки, удаление через правовые и технические каналы, мониторинг повторного появления. Самый неудобный факт: "право на забвение" в российском правовом поле работает ровно до момента, пока следующий агрегатор не проиндексирует те же данные заново. Без автоматизации мониторинга вы проигрываете эту гонку по определению. Если хочется отработать разведывательную часть этой цепочки на практике - на HackerLab (https://hackerlab.pro) есть задачи по OSINT, где можно потренировать и сбор, и верификацию данных из открытых источников.
Полезно

Комментарии

0