Распечатанное досье разведки на тёмном матовом столе: страницы с деревом поддоменов, сеткой хостов и сканом секретов. За ним — стеклянная доска с цепочкой атаки.


23,8 миллиона захардкоженных секретов - API-ключи, строки подключения к базам данных, токены аутентификации - залиты в публичные GitHub-репозитории за 2024 год. Рост на 25% за год (GitGuardian State of Secrets Sprawl 2025). Каждый такой секрет - точка входа, и атакующий найдёт её быстрее SOC, если цифровой след организации никто не мониторит. OSINT аудит цифрового следа компании - не разовый проект на квартал. Это вопрос, кто первым увидит утечку: ваш дежурный на плановом аудите или APT-группировка при подготовке к атаке.

Что атакующий собирает до первого эксплойта: kill chain пассивной разведки​

Пассивная разведка OSINT - фаза, на которой атакующий копит информацию без прямого взаимодействия с инфраструктурой цели. В терминологии MITRE ATT&CK это тактика Reconnaissance, техники от T1589 до T1596. Нет сканирования портов, нет отправки пакетов - только работа с публичными источниками. Именно поэтому SOC и стандартные средства мониторинга эту фазу не видят. Вообще. Подробнее - в нашем руководстве по asset management пентест.

Бизнес-логика тут простая: чем полнее досье на организацию, тем точнее таргетированный фишинг, тем выше вероятность компрометации. По данным Verizon 2025 DBIR, около 60% взломов включают человеческий фактор или социальную инженерию. ФБР фиксирует свыше 2,9 миллиарда долларов потерь от BEC-атак (business email compromise) за 2023 год (FBI IC3 Internet Crime Report 2023). Каждая из этих атак начинается с разведки - с построения досье на компанию и конкретных людей.

Техника MITRE ATT&CKЧто собирает атакующийОсновные источники
T1590 Gather Victim Network InformationПоддомены, DNS-записи, диапазоны IP, облачные ресурсыCT-логи, Shodan, Censys, DNS
T1592 Gather Victim Host InformationВерсии ПО, ОС, конфигурации серверовHTTP-заголовки, баннеры сервисов
T1591 Gather Victim Org InformationСтруктура компании, технологический стек, партнёрыВакансии, пресс-релизы, LinkedIn
T1589 Gather Victim Identity InformationEmail, телефоны, должности, утёкшие паролиСоциальные сети, breach-базы
T1593 Search Open Websites/DomainsПубликации сотрудников, форумы, GitHub-коммитыGoogle, социальные сети, Pastebin
T1596 Search Open Technical DatabasesCVE для найденного стека, WHOIS, BGP-информацияNVD, Shodan, SecurityTrails

Техническая разведка инфраструктуры​

Техническая разведка (T1590, T1592, T1596) выявляет архитектуру цели без прямого контакта с периметром. И вот тут начинается самое интересное.

Забытые поддомены и DNS-записи. Компании регулярно создают поддомены для тестовых сред, внутренних инструментов и промежуточных окружений - и забывают их убить. DNS-запись dev-portal.company.com указывает на непатченный сервер; staging-api.company.com принимает подключения с дефолтными кредами. Атакующий находит это через пассивное перечисление: Amass (проект OWASP, активно поддерживается) и Subfinder (ProjectDiscovery) агрегируют поддомены из Certificate Transparency логов, архивных DNS-записей и публичных баз, не отправляя ни одного запроса к инфраструктуре цели.

Certificate Transparency логи. Каждый TLS-сертификат, выпущенный для домена организации, попадает в публичные CT-логи (crt.sh, Censys). Этот реестр непреднамеренно раскрывает внутренние имена хостов: jira.internal.company.com, vpn-east.company.com, jenkins-build.company.com. Атакующий получает топологическую карту внутренней инфраструктуры, не коснувшись периметра. Бесплатно.

Облачные хранилища. По отраслевым оценкам, заметная доля публично доступных облачных хранилищ содержит чувствительные данные. Атакующие перебирают типовые имена S3-бакетов (company-backups, company-logs, company-customer-data), Azure Blob-контейнеров и Google Cloud Storage - и нередко получают доступ на чтение без аутентификации. Тупо открытые бакеты - в 2025 году.

Технологический стек из вакансий (T1591). Вакансия "Senior Okta Engineer с опытом миграции с Cisco AnyConnect на Zscaler ZPA" рассказывает атакующему всё: провайдер identity, уходящий VPN-вендор, приходящая zero-trust платформа и факт, что миграция не завершена. HTTP-заголовки публичных приложений (Server: Apache/2.4.49, X-Powered-By: Express) указывают на конкретные версии, которые сопоставляются с базами уязвимостей за секунды.

Утечки секретов в коде. Те самые ~23,8 миллионов захардкоженных секретов в публичных GitHub-репозиториях включают AWS-ключи, вебхуки Slack, токены Twilio, ключи OpenAI. Инженер закоммитил случайно и не отозвал. Сессионные токены в публичном коде особенно опасны: они позволяют обойти аутентификацию целиком и имперсонировать пользователя без пароля. API-ключи почтовых сервисов (SendGrid, Mailgun) дают атакующему возможность отправлять email от имени домена организации - превращая её же инфраструктуру в фишинговую платформу.

[Применимо: внешний пентест, любая инфраструктура. Cloud-native особенно уязвима к утечкам в CT-логах и публичных репозиториях]

Кадровая разведка и утечки данных сотрудников​

Техники Gather Victim Identity Information (T1589) и Search Open Websites/Domains (T1593) направлены на людей, не на серверы. По данным Verizon 2025 DBIR, credential abuse фигурировал в значительной доле взломов - и каждому предшествовала идентификация конкретного сотрудника.

Корпоративные email и паттерны. Как только атакующий определяет формат firstname.lastname@company.com, каждый email в организации генерируется из LinkedIn-скрейпинга за минуты. Имена, должности, оргструктура, цепочки подчинения - всё публичное. Атакующий, картографирующий финансовый отдел, идентифицирует менеджера по платежам, контролёра и CFO, затем выстраивает BEC-сценарий с использованием внутренней терминологии и имён реальных коллег. Начинаешь с email - через час знаешь, кто кому подчиняется.

Метаданные документов. Каждый PDF, DOCX или XLSX на корпоративном сайте содержит встроенные метаданные: имя автора, внутренний путь файла (\\CORP-FS01\Finance\Q4_Report_v3.docx), версию ПО. ExifTool и FOCA извлекают эти данные моментально. Фотографии с корпоративных мероприятий, опубликованные в соцсетях, могут содержать GPS-координаты.

Масштаб утечек. По данным Have I Been Pwned, утечка Facebook 2019 года затронула более 509 миллионов записей (даты рождения, email, работодатели, геолокация). LinkedIn - 164 миллиона email и паролей. Российский стриминговый сервис START - 7,4 миллиона записей. Instagram в январе 2026 года - 6,2 миллиона записей через API-скрейпинг. Каждая такая утечка - готовый набор для credential stuffing и таргетированного фишинга. Когда сотрудник переиспользует пароль между личным сервисом и рабочим приложением, утечка у сервиса ставит корпоративные учётные данные в оборот - часто в течение часов.

Пошаговый OSINT-аудит цифрового следа организации​

1784601374304.webp

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Google Dorks по-прежнему работают для обнаружения случайно опубликованных документов. Запрос site:target.com filetype:pdf "confidential" находит проиндексированные документы; site:pastebin.com "target.com" выявляет дампы с данными организации. Метаданные скачанных документов анализируются через exiftool *.pdf - извлекаются имена авторов, внутренние пути, версии ПО.

Что ищем: API-ключи, строки подключения к БД, приватные ключи SSH/TLS, внутренние IP-адреса в метаданных, имена сотрудников из авторства документов.

Мониторинг утечек учётных данных и даркнета​

Проверка корпоративных доменов в breach-базах - обязательный этап мониторинга даркнета и утечек данных. Have I Been Pwned API позволяет проверять domain-wide exposure. DeHashed и Intelligence X индексируют утечки из даркнет-форумов и Telegram-каналов с дампами - для более глубокого копания.

Shodan и Censys сканируют интернет и индексируют открытые порты, баннеры сервисов, SSL-сертификаты. Запрос org:"Target Company" в Shodan покажет все устройства организации, видимые снаружи. Это пассивная разведка с позиции атакующего - данные уже собраны Shodan, вы только запрашиваете результат.

Что ищем: скомпрометированные пароли сотрудников, email в утечках, открытые порты нестандартных сервисов (RDP, VNC, Redis без аутентификации), устаревшие версии ПО на периметре.

Ограничения инструментов пассивной разведки​

Ни один инструмент не покрывает всё. Вот где каждый слеп - и это нужно понимать до запуска:

ИнструментПокрываетНе видитДетектируется целью
Amass (passive)Поддомены из CT, DNS, архивовПоддомены без сертификатов, внутренние зоныНет
Shodan / CensysОткрытые порты, баннеры, SSLПорты за CDN/WAF, внутренняя сетьНет
truffleHogСекреты в Git-историиПриватные репозитории, удалённые веткиНет
Have I Been PwnedУтечки по доменуУтечки вне базы; свежие дампы до индексацииНет
theHarvesterEmail, хосты из поисковиковДанные за Cloudflare, нестандартные email-форматыЧастично

Обнаружение OSINT-разведки Blue Team: что можно детектировать​

1784601412921.webp

Главная боль для Blue Team при обнаружении OSINT-разведки: пассивная разведка по определению не генерирует трафик к вашей инфраструктуре. Атакующий работает с Shodan, crt.sh, Google - ваш SIEM этого не увидит. Но это не значит, что детект невозможен.

Пассивная vs активная разведка: граница детекта​

Недетектируемое (пассивная разведка):
  • Запросы к crt.sh, Shodan, Censys - данные агрегированы третьей стороной
  • Google Dorks - запросы идут к Google, не к вашему серверу
  • Анализ LinkedIn-профилей - взаимодействие с платформой LinkedIn
  • Проверка домена в HIBP - обращение к API HIBP
Детектируемое (активная разведка и пограничные действия):
  • Массовый скрейпинг корпоративного сайта (T1594) - аномальные паттерны запросов, нехарактерные User-Agent
  • DNS-брутфорс поддоменов - массовые NXDOMAIN-ответы от вашего авторитативного DNS
  • Активное сканирование портов (T1595) - IDS-сигнатуры
  • Перебор путей на веб-серверах (/admin, /backup, /.git) - WAF-логи
Косвенные индикаторы (threat intelligence):
  • Появление TLS-сертификатов для похожих доменов (target-secure.com, targett.com) - подготовка фишинга
  • Новые записи в breach-базах, содержащие ваш домен
  • Упоминание организации в Threat Intelligence фидах (MISP CIRCL и другие источники фиксируют события с тегом kill-chain:Reconnaissance ежедневно)

Практические правила для SOC​

Мониторинг Certificate Transparency. Подпишитесь на уведомления о новых сертификатах для вашего домена через certspotter.com или аналог. Любой сертификат для *.yourdomain.com, выпущенный не вашей командой - индикатор shadow IT или подготовки атаки. Это первое, что стоит настроить.

DNS-аномалии. Алерт на массовые NXDOMAIN-ответы. Порог: более 50 NXDOMAIN за минуту с одного IP для поддоменов вашей зоны - признак брутфорса. В Elastic SIEM 8.x+ это threshold-правило по полю dns.response_code: "NXDOMAIN" с группировкой по source.ip. В MaxPatrol SIEM и KUMA - аналогичные корреляционные правила с фильтром по DNS-событиям.

Мониторинг Threat Intelligence. MISP (Malware Information Sharing Platform) с фидами от CIRCL и других провайдеров отслеживает упоминания вашей организации. SpiderFoot HX автоматизирует сбор и структурирует данные - работает по расписанию, вы разгребаете результаты.

Аудит собственного цифрового следа. Проводите тот же OSINT-аудит регулярно. Непрерывный мониторинг цифрового следа - единственный способ обнаружить новую утечку или забытый актив до атакующего. Других нет.

Чеклист непрерывного мониторинга цифрового следа​

Чеклист ниже можно передать сисадмину или включить в регулярную процедуру EASM - управления внешней поверхностью атаки:
  1. Еженедельно: проверка CT-логов через crt.sh на новые сертификаты для *.domain.com - выявление shadow IT и фишинговых доменов
  2. Еженедельно: запуск amass enum -passive -d domain.com и сравнение с baseline - новые поддомены требуют ревью
  3. Ежемесячно: проверка домена через Have I Been Pwned API - новые утечки учётных данных сотрудников
  4. Ежемесячно: сканирование GitHub-организации через trufflehog github --org=org-name --only-verified - утечки секретов в коде
  5. Ежемесячно: Google Dorks аудит: site:domain.com filetype:pdf|xls|doc "confidential|internal|password" - случайно опубликованные документы
  6. Ежеквартально: полный аудит метаданных с ExifTool по документам на корпоративном сайте - внутренние пути и имена авторов
  7. Ежеквартально: ревизия вакансий - убрать названия конкретных продуктов и версий из описаний должностей
  8. Постоянно: мониторинг MISP-фидов и TI-платформ на упоминание организации
  9. Постоянно: алерт на DNS-брутфорс (более 50 NXDOMAIN/мин для вашей зоны с одного IP)
  10. Постоянно: алерт на массовый скрейпинг корпоративного сайта (аномальные User-Agent, частота запросов, боты за пределами поисковых краулеров)
Большинство SOC-команд фокусируются на обнаружении атак на периметре: IDS-сигнатуры, WAF-правила, анализ подозрительных писем. Но вся тактика Reconnaissance по MITRE ATT&CK (T1589-T1596) остаётся слепой зоной, потому что пассивная разведка не генерирует артефактов в инфраструктуре жертвы. Ни один коммерческий EASM-продукт не закрывает эту проблему целиком - он покрывает свой набор источников и слеп к остальным.

За последние полтора года я участвовал в Red Team проектах для организаций с полным защитным стеком: NGFW, EDR уровня CrowdStrike Falcon, SIEM класса Elastic 8.x. При этом staging-среда с дефолтными паролями висела в CT-логах, API-ключ от продуктивного S3 лежал в публичном коммите трёхлетней давности, а список сотрудников с должностями и email собирался за 15 минут через LinkedIn без единого алерта. Проблема не в продуктах - проблема в том, что периметр воспринимается как граница контроля, хотя цифровой след организации давно за ней.

Управление внешней поверхностью атаки - не про покупку очередной платформы. Это процесс: Amass, Subfinder, truffleHog, HIBP API, crt.sh - запущенные по расписанию, с дельта-сравнением и алертами. Если SOC не знает, сколько поддоменов у организации прямо сейчас и какие корпоративные email засветились в утечках за последний квартал - защита строится вслепую, какой бы стек ни стоял внутри. Тематический тред с playbook'ом по этой группе TTP - на codeby.net.
 
Последнее редактирование модератором:
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab