РАЗБОР
Статья
Как удалить информацию о себе из интернета
Режим чтения
[ обложка статьи ]
509 миллионов записей Facebook, 164 миллиона LinkedIn, 16,6 миллиона mail.ru - три утечки из десятков, зафиксированных Have I Been Pwned. В каждой - email-адреса, пароли, телефоны и геолокации, аккуратно разложенные по полям базы данных. Проводя аудиты цифрового следа, в 9 из 10 случаев я нахожу данные, о которых человек забыл пять-десять лет назад: заброшенный форум, профиль на сайте объявлений, кэшированная страница в Яндексе. Гайды уровня "загуглите своё имя" закрывают процентов двадцать от реальной работы. Ниже - полноценный OSINT-чеклист: деанонимизация себя и системная самозачистка цифрового следа.
Разведка по MITRE ATT&CK: зачем атакующему ваши данные
Прежде чем что-то удалять, стоит понять, что именно ищет противник. Атакующие работают по конкретным техникам из матрицы MITRE ATT&CK, тактика Reconnaissance: Подробнее - в нашем обзоре osint для специалиста по информационной безопасности.- Search Open Websites/Domains (T1593) - поиск по открытым ресурсам. Подтехники: Social Media (T1593.001) - парсинг профилей ВК, Telegram-каналов, Одноклассников; Search Engines (T1593.002) - Google Dorking по вашему имени и никнеймам.
- Gather Victim Identity Information (T1589) - сбор идентификаторов жертвы. Подтехника Email Addresses (T1589.002): email из утечки становится точкой входа для credential stuffing и целевого фишинга.
- Gather Victim Org Information (T1591) - должность, коллеги, внутренние структуры компании. Вектор для social engineering против вас или вашего работодателя.
- WHOIS (T1596.002) - домен без приватизации, и WHOIS выдаёт ФИО, телефон и физический адрес регистранта. Просто подарок для атакующего.
- IP Addresses (T1590.005) - сбор IP для геолокации и корреляции активности.
Задача самозачистки - свести количество доступных идентификаторов к минимуму, чтобы стоимость разведки для атакующего стала экономически нецелесообразной. Проще говоря - сделать так, чтобы вас было дороже пробивать, чем соседа.
Самостоятельный OSINT-анализ себя: полный аудит цифрового следа
Системная деанонимизация себя строится на тех же инструментах, которые использует атакующий, - только направленных на собственный цифровой след. Ниже - методология, которую я применяю при профессиональных аудитах.
Google Dorking и поиск по кэшам поисковиков
Обычный запрос "Иван Петров" бесполезен - слишком много шума. Используйте поисковые операторы для точечного поиска:
Код:
"Иван Петров" site:vk.com
"ivanpetrov" site:github.com
"ivan.petrov@mail.ru" -site:mail.ru
"+79123456789"
"Иван Петров" filetype:pdf
Отдельный этап - archive.org (Wayback Machine). Удалённая страница ВКонтакте или старый профиль на форуме может храниться в снапшотах годами. Для удаления снапшотов отправляйте запрос на info@archive.org с конкретными URL и обоснованием - персональные данные размещены без согласия. Максимально подробно опишите ситуацию: указание на safety-риск ускоряет обработку.
Любопытный факт: в сентябре 2024 года сам Internet Archive подвергся взлому. По данным HIBP, утекли 31 081 179 записей - email, пароли, никнеймы. Если вы когда-либо регистрировались на archive.org, ваши данные тоже могут быть скомпрометированы. Ирония - хранилище чужих следов само оставило след.
Как узнать что о тебе есть в базах утечек
Have I Been Pwned (haveibeenpwned.com) - базовый и бесплатный инструмент для проверки своей приватности в сети. Вводите email - получаете полный список утечек, в которых он фигурирует. Верифицированные данные HIBP по крупнейшим утечкам:| Сервис | Год утечки | Записей | Типы утёкших данных |
|---|---|---|---|
| 2019 | 509 458 528 | Email, даты рождения, работодатели, пол, геолокация | |
| 2012 | 164 611 595 | Email, пароли | |
| mail.ru | 2014 | 16 630 988 | Email, пароли |
| START | 2021 | 7 455 386 | Email, имена, пароли, геолокация |
| 2022 | 6 682 453 | Email, телефоны, биографии, геолокация | |
| 2026 | 6 215 150 | Email, телефоны, никнеймы, геолокация |
Для российских пользователей особенно релевантны утечки mail.ru (16,6 млн) и START (7,4 млн - российский онлайн-кинотеатр). Если email фигурирует хотя бы в одной базе - пароль нужно считать скомпрометированным везде, где он использовался повторно. Без вариантов.
Настройте уведомления: HIBP позволяет подписаться на оповещения по email. Если ваш адрес появится в новой утечке, уведомление придёт в течение суток.
Аудит соцсетей и теневые профили
Помимо очевидных ВКонтакте, Telegram и Одноклассников - загляните в менеджер паролей браузера и архив почты. Поиск по ключевым словам "регистрация", "подтверждение", "welcome", "ваш аккаунт" в почтовом ящике выявляет десятки забытых сервисов. Пройдитесь также по сохранённым паролям в Chrome или в парольном менеджере - там часто валяются аккаунты, о которых вы не вспомните без подсказки.Отдельная история - теневые профили. По данным исследователей (Kaspersky и другие), социальные сети формируют профили даже для людей, никогда не регистрировавшихся на платформе. Источник - адресные книги других пользователей, давших приложению доступ к контактам. Полностью предотвратить создание таких профилей невозможно, но минимизировать ущерб реально: отзывайте разрешения у приложений на доступ к контактам, камере и геолокации. Если ваш аккаунт Google, Apple или соцсети подключён к стороннему сервису, которым вы не пользуетесь - отвяжите его. Сейчас.
Ведите таблицу аудита - без неё через неделю вы не вспомните, куда отправляли запросы. Структура (адаптирована из методологии ESET):
| URL | Тип источника | Открытые данные | Действие | Статус | Дата проверки |
|---|---|---|---|---|---|
| vk.com/id123 | Соцсеть | ФИО, фото, город | Удалить аккаунт | В процессе | - |
| forum.example.ru | Форум | Ник, email, посты | Запрос администратору | Отправлен | - |
| sbis.ru | Агрегатор | ИНН, ОГРН, ФИО | Запрос на удаление ПДн | Ожидание ответа | - |
Удалить данные из поисковиков: деиндексация и обновление кэша
Момент, который упускают большинство русскоязычных гайдов: удаление из поисковой выдачи не удаляет данные с исходного сайта. Это снижение видимости, а не уничтожение. Всегда приоритизируйте удаление источника (source removal), деиндексацию используйте как дополнение.Google: Results About You и формы удаления
Google предоставляет несколько механизмов. Самый мощный из них почти не описан в русскоязычных источниках.Results About You - дашборд в приложении Google (иконка профиля -> Results About You). Находит результаты поиска, содержащие ваш адрес, телефон или email, и позволяет запросить их удаление массово. Главное - после настройки Google автоматически мониторит выдачу и уведомляет о новых результатах с вашими контактными данными. По сути, автоматизация одного из самых трудоёмких шагов.
Форма удаления персональных данных - для удаления из выдачи банковских реквизитов, паспортных данных, медицинских записей, откровенных изображений без согласия. По официальной документации Google, допускается запрос на удаление: адреса, телефона, email, номеров госдокументов, банковских данных, фотографий подписи или удостоверения личности. Потребуются URL проблемных страниц и скриншоты.
Обновление кэша - если страница изменена или удалена, но Google показывает старую версию. Запрос через форму обновления устаревшего контента.
Google Maps и Street View - если ваш дом виден на панорамах, запросите размытие через интерфейс Street View и сохраните подтверждение запроса.
Google может отклонить обращение, если информация представляет общественный интерес. Решения бывают двух типов: полное удаление (URL не появляется ни по какому запросу) и частичное (URL не появляется при поиске по вашему имени, но может отобразиться по другим запросам).
Яндекс, Mail.ru и право на забвение
У Яндекса есть специальная форма для скрытия страниц из выдачи и отдельная форма для откровенного контента, размещённого без согласия. Для обновления кэша - Яндекс.Вебмастер или форма в Справке.В России действует "право на забвение" - поисковые системы обязаны обработать запрос в течение 10 дней и удалить ссылки, если информация устарела или распространяется незаконно. Формы есть у Яндекса, Google и Mail.ru. По статистике самого Яндекса, отклоняется более половины обращений - обоснование должно быть конкретным и подкреплённым фактами. Общая формулировка "хочу удалить" не пройдёт. Нужны конкретные URL, описание проблемы и ссылка на правовое основание.
Для Bing - форма Microsoft Report a Concern, категория "Exposed personal information" с указанием поискового запроса и URL.
Удаление аккаунтов и следов в сети: пошаговая самозачистка
Just Delete Me и анонимизация неудаляемых аккаунтов
Опенсорсный сервис Just Delete Me содержит прямые ссылки на удаление аккаунтов сотен платформ и ранжирует сложность: Easy, Medium, Hard, Impossible. Расширения для Chrome и Firefox ускоряют процесс - при посещении сайта сразу видно, насколько сложно удалить аккаунт.Специфика российских сервисов:
Для неудаляемых аккаунтов - анонимизация: замена ФИО на вымышленное, удаление даты рождения и фотографий, замена email на одноразовый через iCloud Hide My Email, SimpleLogin или Firefox Relay, подставной номер телефона, полная очистка постов и публикаций. Превращаете живой профиль в пустышку.
Data broker opt-out
Дата-брокеры агрегируют и перепродают данные о людях - от имени и возраста до частоты заказов и геолокации. Для пользователей с международной активностью opt-out обязателен. Алгоритм (адаптирован из методологии ESET):- Найдите свой профиль на сайте брокера
- Выберите opt-out или do-not-sell (не delete - иначе запись о вашем отказе тоже удалится и данные с высокой вероятностью вернутся). Тонкий момент, на котором многие спотыкаются.
- Отправьте запрос с выделенного email, не с основного
- Пройдите верификацию по email или SMS
- Зафиксируйте дату отправки и reference ID
- Проверьте через 7, 30 и 90 дней - данные склонны возвращаться
Защита персональных данных: ФЗ-152 и правовые инструменты
Для российских пользователей основной правовой рычаг - Федеральный закон №152-ФЗ "О персональных данных".
Что считается персональными данными (ст. 3 ФЗ-152): ФИО, дата рождения, адрес, телефон, email, паспортные данные, ИНН - любая информация, позволяющая прямо или косвенно определить физическое лицо.
Права субъекта ПДн:
- Отзыв согласия на обработку в любой момент (ст. 9). Согласие должно быть конкретным, информированным и сознательным - если вы не давали его явно, обработка может быть незаконной.
- Конфиденциальность (ст. 7) - оператор не вправе раскрывать ПДн без вашего согласия, за исключением случаев, предусмотренных законом.
- Обработка допускается только для конкретных целей (ст. 5). Цель достигнута или отпала - данные подлежат уничтожению.
- Направьте оператору (сайту, сервису) письменное требование об удалении ПДн с формальным отзывом согласия на обработку. Укажите конкретные данные, которые просите удалить.
- Если оператор не реагирует в разумный срок - жалоба в Роскомнадзор.
- Крайняя мера - суд.
Чек-лист цифровой гигиены: мониторинг и предотвращение
Удаление - разовое действие. Без системного мониторинга данные возвращаются. Минимальный набор для постоянного контроля:Мониторинг:
- HIBP-подписка по всем вашим email-адресам - уведомления о новых утечках
- Google Alerts - оповещения по ФИО и ключевым идентификаторам
- Results About You - автоматический мониторинг Google по контактным данным
- Ре-аудит раз в квартал: Google Dorking + Яндекс + HIBP + проверка соцсетей
- WHOIS Privacy при регистрации доменов - без приватизации ваши ФИО, телефон и адрес попадают в публичный реестр и индексируются поисковиками. Прямая эксплуатация техники WHOIS (T1596.002) из арсенала атакующего.
- Маскированные email-алиасы для новых регистраций: iCloud Hide My Email, SimpleLogin, Firefox Relay. Каждый сервис получает уникальный адрес - при утечке скомпрометирован будет только он.
- Отключение синхронизации контактов в мобильных приложениях - основной канал формирования теневых профилей.
- Минимизация данных при регистрации - не заполняйте необязательные поля (дата рождения, город, работодатель). Чем меньше данных в профиле, тем меньше утечёт при взломе сервиса.
- Зафиксируйте доказательства: скриншоты, URL, временные метки. Сохраните в отдельной таблице.
- Смените пароли на email и финансовых аккаунтах, включите двухфакторную аутентификацию, удалите recovery-опции, которые не контролируете.
- Удалите высокорисковые идентификаторы первыми: телефон, домашний адрес, место работы. Начните с Google Results About You.
- Закройте профили соцсетей, отключите индексацию поисковиками.
- Запустите opt-out у дата-брокеров немедленно - people-search сайты часто являются главным амплификатором при доксинге.
- При реальной угрозе безопасности - обращение в правоохранительные органы.
Полтора года назад я начал вести аудиты цифрового следа как отдельное направление. Закономерность одна и та же: люди систематически переоценивают свою анонимность в интернете. "Я не публичная фигура" - говорит человек, чей домашний адрес лежит на трёх агрегаторах, рабочий email фигурирует в четырёх утечках, а заброшенный аккаунт на форуме 2011 года индексируется Яндексом с полным ФИО. Большинство гайдов по удалению информации о себе из интернета заканчиваются на "загуглите себя и удалите аккаунты" - это как сказать "проведите пентест" без скоупа, методологии и ретеста. Реальная OSINT-самозачистка - непрерывный цикл: аудит по методологии разведки, удаление через правовые и технические каналы, мониторинг повторного появления. Самый неудобный факт: "право на забвение" в российском правовом поле работает ровно до момента, пока следующий агрегатор не проиндексирует те же данные заново. Без автоматизации мониторинга вы проигрываете эту гонку по определению. Если хочется отработать разведывательную часть этой цепочки на практике - на HackerLab (https://hackerlab.pro) есть задачи по OSINT, где можно потренировать и сбор, и верификацию данных из открытых источников.
AI-выжимка
сгенерировано ИИ
Тезисы статьи скоро
Статья читается полностью. Тезисы со ссылками на разделы появятся позже.
Содержание
Codeby Academy
Практика и мастерство
От основ до продвинутого — программы для практиков Codeby.
Перейти к курсу →
Поиск в обсуждении
Карта ветки
Продолжить чтение
Следующий разбор
Вишинг защита корпорации: плейбук для SOC
Ещё по теме
- Статья
- Статья
- Статья
Комментарии
0