23,8 миллиона захардкоженных секретов - API-ключи, строки подключения к базам данных, токены аутентификации - залиты в публичные GitHub-репозитории за 2024 год. Рост на 25% за год (GitGuardian State of Secrets Sprawl 2025). Каждый такой секрет - точка входа, и атакующий найдёт её быстрее SOC, если цифровой след организации никто не мониторит. OSINT аудит цифрового следа компании - не разовый проект на квартал. Это вопрос, кто первым увидит утечку: ваш дежурный на плановом аудите или APT-группировка при подготовке к атаке.
Что атакующий собирает до первого эксплойта: kill chain пассивной разведки
Пассивная разведка OSINT - фаза, на которой атакующий копит информацию без прямого взаимодействия с инфраструктурой цели. В терминологии MITRE ATT&CK это тактика Reconnaissance, техники от T1589 до T1596. Нет сканирования портов, нет отправки пакетов - только работа с публичными источниками. Именно поэтому SOC и стандартные средства мониторинга эту фазу не видят. Вообще. Подробнее - в нашем руководстве по asset management пентест.Бизнес-логика тут простая: чем полнее досье на организацию, тем точнее таргетированный фишинг, тем выше вероятность компрометации. По данным Verizon 2025 DBIR, около 60% взломов включают человеческий фактор или социальную инженерию. ФБР фиксирует свыше 2,9 миллиарда долларов потерь от BEC-атак (business email compromise) за 2023 год (FBI IC3 Internet Crime Report 2023). Каждая из этих атак начинается с разведки - с построения досье на компанию и конкретных людей.
| Техника MITRE ATT&CK | Что собирает атакующий | Основные источники |
|---|---|---|
| T1590 Gather Victim Network Information | Поддомены, DNS-записи, диапазоны IP, облачные ресурсы | CT-логи, Shodan, Censys, DNS |
| T1592 Gather Victim Host Information | Версии ПО, ОС, конфигурации серверов | HTTP-заголовки, баннеры сервисов |
| T1591 Gather Victim Org Information | Структура компании, технологический стек, партнёры | Вакансии, пресс-релизы, LinkedIn |
| T1589 Gather Victim Identity Information | Email, телефоны, должности, утёкшие пароли | Социальные сети, breach-базы |
| T1593 Search Open Websites/Domains | Публикации сотрудников, форумы, GitHub-коммиты | Google, социальные сети, Pastebin |
| T1596 Search Open Technical Databases | CVE для найденного стека, WHOIS, BGP-информация | NVD, Shodan, SecurityTrails |
Техническая разведка инфраструктуры
Техническая разведка (T1590, T1592, T1596) выявляет архитектуру цели без прямого контакта с периметром. И вот тут начинается самое интересное.Забытые поддомены и DNS-записи. Компании регулярно создают поддомены для тестовых сред, внутренних инструментов и промежуточных окружений - и забывают их убить. DNS-запись
dev-portal.company.com указывает на непатченный сервер; staging-api.company.com принимает подключения с дефолтными кредами. Атакующий находит это через пассивное перечисление: Amass (проект OWASP, активно поддерживается) и Subfinder (ProjectDiscovery) агрегируют поддомены из Certificate Transparency логов, архивных DNS-записей и публичных баз, не отправляя ни одного запроса к инфраструктуре цели.Certificate Transparency логи. Каждый TLS-сертификат, выпущенный для домена организации, попадает в публичные CT-логи (crt.sh, Censys). Этот реестр непреднамеренно раскрывает внутренние имена хостов:
jira.internal.company.com, vpn-east.company.com, jenkins-build.company.com. Атакующий получает топологическую карту внутренней инфраструктуры, не коснувшись периметра. Бесплатно.Облачные хранилища. По отраслевым оценкам, заметная доля публично доступных облачных хранилищ содержит чувствительные данные. Атакующие перебирают типовые имена S3-бакетов (
company-backups, company-logs, company-customer-data), Azure Blob-контейнеров и Google Cloud Storage - и нередко получают доступ на чтение без аутентификации. Тупо открытые бакеты - в 2025 году.Технологический стек из вакансий (T1591). Вакансия "Senior Okta Engineer с опытом миграции с Cisco AnyConnect на Zscaler ZPA" рассказывает атакующему всё: провайдер identity, уходящий VPN-вендор, приходящая zero-trust платформа и факт, что миграция не завершена. HTTP-заголовки публичных приложений (
Server: Apache/2.4.49, X-Powered-By: Express) указывают на конкретные версии, которые сопоставляются с базами уязвимостей за секунды.Утечки секретов в коде. Те самые ~23,8 миллионов захардкоженных секретов в публичных GitHub-репозиториях включают AWS-ключи, вебхуки Slack, токены Twilio, ключи OpenAI. Инженер закоммитил случайно и не отозвал. Сессионные токены в публичном коде особенно опасны: они позволяют обойти аутентификацию целиком и имперсонировать пользователя без пароля. API-ключи почтовых сервисов (SendGrid, Mailgun) дают атакующему возможность отправлять email от имени домена организации - превращая её же инфраструктуру в фишинговую платформу.
[Применимо: внешний пентест, любая инфраструктура. Cloud-native особенно уязвима к утечкам в CT-логах и публичных репозиториях]
Кадровая разведка и утечки данных сотрудников
Техники Gather Victim Identity Information (T1589) и Search Open Websites/Domains (T1593) направлены на людей, не на серверы. По данным Verizon 2025 DBIR, credential abuse фигурировал в значительной доле взломов - и каждому предшествовала идентификация конкретного сотрудника.Корпоративные email и паттерны. Как только атакующий определяет формат
firstname.lastname@company.com, каждый email в организации генерируется из LinkedIn-скрейпинга за минуты. Имена, должности, оргструктура, цепочки подчинения - всё публичное. Атакующий, картографирующий финансовый отдел, идентифицирует менеджера по платежам, контролёра и CFO, затем выстраивает BEC-сценарий с использованием внутренней терминологии и имён реальных коллег. Начинаешь с email - через час знаешь, кто кому подчиняется.Метаданные документов. Каждый PDF, DOCX или XLSX на корпоративном сайте содержит встроенные метаданные: имя автора, внутренний путь файла (
\\CORP-FS01\Finance\Q4_Report_v3.docx), версию ПО. ExifTool и FOCA извлекают эти данные моментально. Фотографии с корпоративных мероприятий, опубликованные в соцсетях, могут содержать GPS-координаты.Масштаб утечек. По данным Have I Been Pwned, утечка Facebook 2019 года затронула более 509 миллионов записей (даты рождения, email, работодатели, геолокация). LinkedIn - 164 миллиона email и паролей. Российский стриминговый сервис START - 7,4 миллиона записей. Instagram в январе 2026 года - 6,2 миллиона записей через API-скрейпинг. Каждая такая утечка - готовый набор для credential stuffing и таргетированного фишинга. Когда сотрудник переиспользует пароль между личным сервисом и рабочим приложением, утечка у сервиса ставит корпоративные учётные данные в оборот - часто в течение часов.
Пошаговый OSINT-аудит цифрового следа организации
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Google Dorks по-прежнему работают для обнаружения случайно опубликованных документов. Запрос
site:target.com filetype:pdf "confidential" находит проиндексированные документы; site:pastebin.com "target.com" выявляет дампы с данными организации. Метаданные скачанных документов анализируются через exiftool *.pdf - извлекаются имена авторов, внутренние пути, версии ПО.Что ищем: API-ключи, строки подключения к БД, приватные ключи SSH/TLS, внутренние IP-адреса в метаданных, имена сотрудников из авторства документов.
Мониторинг утечек учётных данных и даркнета
Проверка корпоративных доменов в breach-базах - обязательный этап мониторинга даркнета и утечек данных. Have I Been Pwned API позволяет проверять domain-wide exposure. DeHashed и Intelligence X индексируют утечки из даркнет-форумов и Telegram-каналов с дампами - для более глубокого копания.Shodan и Censys сканируют интернет и индексируют открытые порты, баннеры сервисов, SSL-сертификаты. Запрос
org:"Target Company" в Shodan покажет все устройства организации, видимые снаружи. Это пассивная разведка с позиции атакующего - данные уже собраны Shodan, вы только запрашиваете результат.Что ищем: скомпрометированные пароли сотрудников, email в утечках, открытые порты нестандартных сервисов (RDP, VNC, Redis без аутентификации), устаревшие версии ПО на периметре.
Ограничения инструментов пассивной разведки
Ни один инструмент не покрывает всё. Вот где каждый слеп - и это нужно понимать до запуска:| Инструмент | Покрывает | Не видит | Детектируется целью |
|---|---|---|---|
| Amass (passive) | Поддомены из CT, DNS, архивов | Поддомены без сертификатов, внутренние зоны | Нет |
| Shodan / Censys | Открытые порты, баннеры, SSL | Порты за CDN/WAF, внутренняя сеть | Нет |
| truffleHog | Секреты в Git-истории | Приватные репозитории, удалённые ветки | Нет |
| Have I Been Pwned | Утечки по домену | Утечки вне базы; свежие дампы до индексации | Нет |
| theHarvester | Email, хосты из поисковиков | Данные за Cloudflare, нестандартные email-форматы | Частично |
Обнаружение OSINT-разведки Blue Team: что можно детектировать
Главная боль для Blue Team при обнаружении OSINT-разведки: пассивная разведка по определению не генерирует трафик к вашей инфраструктуре. Атакующий работает с Shodan, crt.sh, Google - ваш SIEM этого не увидит. Но это не значит, что детект невозможен.
Пассивная vs активная разведка: граница детекта
Недетектируемое (пассивная разведка):- Запросы к crt.sh, Shodan, Censys - данные агрегированы третьей стороной
- Google Dorks - запросы идут к Google, не к вашему серверу
- Анализ LinkedIn-профилей - взаимодействие с платформой LinkedIn
- Проверка домена в HIBP - обращение к API HIBP
- Массовый скрейпинг корпоративного сайта (T1594) - аномальные паттерны запросов, нехарактерные User-Agent
- DNS-брутфорс поддоменов - массовые NXDOMAIN-ответы от вашего авторитативного DNS
- Активное сканирование портов (T1595) - IDS-сигнатуры
- Перебор путей на веб-серверах (
/admin,/backup,/.git) - WAF-логи
- Появление TLS-сертификатов для похожих доменов (
target-secure.com,targett.com) - подготовка фишинга - Новые записи в breach-базах, содержащие ваш домен
- Упоминание организации в Threat Intelligence фидах (MISP CIRCL и другие источники фиксируют события с тегом
kill-chain:Reconnaissanceежедневно)
Практические правила для SOC
Мониторинг Certificate Transparency. Подпишитесь на уведомления о новых сертификатах для вашего домена через certspotter.com или аналог. Любой сертификат для*.yourdomain.com, выпущенный не вашей командой - индикатор shadow IT или подготовки атаки. Это первое, что стоит настроить.DNS-аномалии. Алерт на массовые NXDOMAIN-ответы. Порог: более 50 NXDOMAIN за минуту с одного IP для поддоменов вашей зоны - признак брутфорса. В Elastic SIEM 8.x+ это threshold-правило по полю
dns.response_code: "NXDOMAIN" с группировкой по source.ip. В MaxPatrol SIEM и KUMA - аналогичные корреляционные правила с фильтром по DNS-событиям.Мониторинг Threat Intelligence. MISP (Malware Information Sharing Platform) с фидами от CIRCL и других провайдеров отслеживает упоминания вашей организации. SpiderFoot HX автоматизирует сбор и структурирует данные - работает по расписанию, вы разгребаете результаты.
Аудит собственного цифрового следа. Проводите тот же OSINT-аудит регулярно. Непрерывный мониторинг цифрового следа - единственный способ обнаружить новую утечку или забытый актив до атакующего. Других нет.
Чеклист непрерывного мониторинга цифрового следа
Чеклист ниже можно передать сисадмину или включить в регулярную процедуру EASM - управления внешней поверхностью атаки:- Еженедельно: проверка CT-логов через crt.sh на новые сертификаты для
*.domain.com- выявление shadow IT и фишинговых доменов - Еженедельно: запуск
amass enum -passive -d domain.comи сравнение с baseline - новые поддомены требуют ревью - Ежемесячно: проверка домена через Have I Been Pwned API - новые утечки учётных данных сотрудников
- Ежемесячно: сканирование GitHub-организации через
trufflehog github --org=org-name --only-verified- утечки секретов в коде - Ежемесячно: Google Dorks аудит:
site:domain.com filetype:pdf|xls|doc "confidential|internal|password"- случайно опубликованные документы - Ежеквартально: полный аудит метаданных с ExifTool по документам на корпоративном сайте - внутренние пути и имена авторов
- Ежеквартально: ревизия вакансий - убрать названия конкретных продуктов и версий из описаний должностей
- Постоянно: мониторинг MISP-фидов и TI-платформ на упоминание организации
- Постоянно: алерт на DNS-брутфорс (более 50 NXDOMAIN/мин для вашей зоны с одного IP)
- Постоянно: алерт на массовый скрейпинг корпоративного сайта (аномальные User-Agent, частота запросов, боты за пределами поисковых краулеров)
За последние полтора года я участвовал в Red Team проектах для организаций с полным защитным стеком: NGFW, EDR уровня CrowdStrike Falcon, SIEM класса Elastic 8.x. При этом staging-среда с дефолтными паролями висела в CT-логах, API-ключ от продуктивного S3 лежал в публичном коммите трёхлетней давности, а список сотрудников с должностями и email собирался за 15 минут через LinkedIn без единого алерта. Проблема не в продуктах - проблема в том, что периметр воспринимается как граница контроля, хотя цифровой след организации давно за ней.
Управление внешней поверхностью атаки - не про покупку очередной платформы. Это процесс: Amass, Subfinder, truffleHog, HIBP API, crt.sh - запущенные по расписанию, с дельта-сравнением и алертами. Если SOC не знает, сколько поддоменов у организации прямо сейчас и какие корпоративные email засветились в утечках за последний квартал - защита строится вслепую, какой бы стек ни стоял внутри. Тематический тред с playbook'ом по этой группе TTP - на codeby.net.
Последнее редактирование модератором: