По данным IBM X-Force Threat Intelligence Index 2025, каждый день на теневых площадках всплывает более 6 000 свежих скомпрометированных учёток. В 75% подтверждённых вторжений, которые зафиксировал CrowdStrike, атакующие заходили по валидным учётным данным - не через zero-day, не через навороченный малварь. Просто логин и пароль, собранные из открытых источников задолго до самой компрометации. Разведка на основе открытых источников - фаза, которая решает исход операции ещё до того, как написана первая строка payload. А большинство команд тратят на неё 30 минут из двухнедельного проекта.
Карта темы: навигация по OSINT-кластеру
| # | Подтема | Подробнее |
|---|---|---|
| 1 | Деанонимизация: от никнейма до реального человека | OSINT деанонимизация: от никнейма до реального человека за два часа |
| 2 | Построение цифрового профиля по номеру телефона | OSINT по номеру телефона: от цифр к полному цифровому профилю |
| 3 | Прикладная OSINT-методология: отслеживание морского трафика | Отслеживание теневого флота AIS: пошаговая OSINT-методология |
Что такое OSINT и почему 75% вторжений начинаются с открытых данных
OSINT - Open Source Intelligence - систематический сбор, обработка и анализ информации из публично доступных источников для превращения её в actionable intelligence. Ключевое слово - систематический. Разведка на основе открытых источников отличается от случайного гугления так же, как судебная экспертиза отличается от разглядывания фотографий.Чтобы понять место OSINT в разведывательном спектре, стоит разграничить дисциплины. HUMINT (Human Intelligence) - агентурная работа и межличностный контакт. SIGINT (Signals Intelligence) - перехват сигналов и электронных коммуникаций. OSINT работает исключительно с тем, что уже в открытом доступе: публикации, реестры, соцсети, технические базы, метаданные файлов, DNS-записи, сертификаты. На практике границы размываются: при пентесте данные OSINT часто дополняются SOCMINT (Social Media Intelligence) и даже HUMINT-техниками через социальную инженерию.
Для ИБ OSINT решает три категории задач. Наступательная безопасность - footprinting и reconnaissance целевой организации перед пентестом. Проактивная защита - мониторинг утечек, обнаружение теневых активов, оценка поверхности атаки. Threat intelligence - профилирование группировок, отслеживание кампаний, корреляция индикаторов компрометации.
MITRE ATT&CK выделяет набор техник в тактике Reconnaissance, напрямую связанных с OSINT: T1593 - Search Open Websites/Domains с подтехниками для соцсетей (T1593.001) и поисковиков (T1593.002), T1596 - Search Open Technical Databases с подтехниками для DNS/Passive DNS (T1596.001) и WHOIS (T1596.002), а также T1589 - Gather Victim Identity Information и T1591 - Gather Victim Org Information. Каждая из них - конкретное действие, которое атакующий выполняет перед первым контактом с целью.
Кейс, который приводит Kaspersky: нашумевший взлом Twitter (ныне X) начался с того, что через LinkedIn идентифицировали сотрудников с доступом к внутренней системе управления аккаунтами. Собранного хватило для прицельного фишинга - и результатом стала компрометация аккаунтов Маска, Гейтса, Обамы и Apple. Технически сложных эксплойтов не потребовалось. Просто хороший OSINT.
Разведывательный цикл OSINT: 5 этапов от сырых данных до actionable intelligence
Методология цифровой разведки - не набор утилит, а управляемый процесс. Классический разведывательный цикл OSINT, который используется и в военной разведке, и в коммерческом пентесте, включает пять последовательных этапов.Этап 1. Планирование и целеполагание (Planning and Direction). Самая частая ошибка - начать сбор данных без чёткого задания. Формулировка «собрать всё о компании X» - прямой путь к утопанию в нерелевантном шуме. Корректная постановка: «Идентифицировать все внешние веб-серверы компании Y, доступные из интернета, для оценки поверхности атаки» или «Собрать email-адреса сотрудников отдела финансов для подготовки учебной фишинговой кампании». Здесь же определяются границы: что в скоупе, что за пределами, какие ограничения накладывает правовая рамка и договор с заказчиком.
Этап 2. Сбор данных (Collection). Здесь включаются инструменты. Поиск ведётся по поисковикам, соцсетям, техническим базам, репозиториям кода, утечкам. Принципиально разделение на пассивный сбор (без прямого взаимодействия с инфраструктурой цели) и активный (прямые запросы к серверам цели). Подробнее о границе между ними - ниже.
Этап 3. Обработка (Processing). Собранные данные - сырая руда. Дубликаты email-адресов, устаревшие DNS-записи, фейковые профили в соцсетях. Обработка включает нормализацию форматов, дедупликацию, первичную фильтрацию. На выходе - структурированный набор, пригодный для анализа.
Этап 4. Анализ (Analysis). Этап, который превращает информацию в разведданные. Корреляция найденных email-адресов с базами утечек через Have I Been Pwned. Построение графа связей между сотрудниками, поддоменами, технологиями. Выявление паттернов именования (если
ivanov@company.ru - значит, вероятен petrov@company.ru). Пример из практики: обнаружен dev@target.com в утечке LinkedIn (164 млн записей, по данным Have I Been Pwned). Проверка пароля из утечки показывает повторное использование на корпоративном VPN. Информация стала вектором атаки.Этап 5. Представление результатов (Dissemination). Отчёт, в котором данные превращены в рекомендации. Даже при самостоятельном исследовании фиксация результатов критична - через неделю контекст забудется. Форматы варьируются: от mind map в XMind до структурированного отчёта с рекомендациями по закрытию обнаруженных точек входа.
Цикл итеративен. Результаты анализа порождают новые вопросы, требующие возврата к сбору. В реальном проекте аналитик проходит цикл три-пять раз, каждый раз углубляясь в конкретное направление.
Пассивная и активная разведка: где заканчивается OSINT и начинается несанкционированный доступ
Граница между пассивной разведкой OSINT и активным взаимодействием с целью - не просто техническая классификация. Это юридический водораздел, непонимание которого может превратить легитимный пентест в уголовное преследование.Пассивный сбор данных - работа исключительно с информацией, которая уже опубликована и доступна без прямого взаимодействия с инфраструктурой цели. Запросы к поисковикам, чтение публичных профилей в LinkedIn, проверка DNS-записей через сторонние сервисы (Passive DNS), анализ WHOIS через кеширующие агрегаторы. Цель не знает, что её исследуют. В терминах MITRE ATT&CK - техники T1593.002 (Search Engines) и T1596.001 (DNS/Passive DNS).
Активная разведка - прямые запросы к системам цели. Сканирование портов через
nmap, обращение к веб-серверу для fingerprinting, перебор поддоменов через DNS-резолвинг. Цель может зафиксировать активность в логах. С юридической точки зрения, даже без эксплуатации уязвимостей, активное сканирование может квалифицироваться как попытка несанкционированного доступа - зависит от юрисдикции и наличия договора.Практическое правило: перед началом любой разведки нужен подписанный договор (scope of work) с явным указанием разрешённых действий. Заказчик «устно разрешил сканировать» - без письменного подтверждения вы в серой зоне. На одном проекте мы наблюдали, как коллеги получили претензию за банальный
nmap -sV по целевой подсети, потому что в договоре был прописан только «анализ веб-приложения». Бумага решает.Выбор подхода в зависимости от контекста:
| Контекст | Тип разведки | Обоснование |
|---|---|---|
| Предпроектная оценка (до подписания договора) | Только пассивная | Нет правовых оснований для активных действий |
| Внешний пентест, black box | Пассивная → Активная (по скоупу) | Сначала максимум из открытых источников, затем подтверждение активными методами |
| Внутренний пентест, grey box | Пассивная + активная в рамках сегмента | Скоуп определяет границы |
| Threat Intelligence / мониторинг | Только пассивная | Цель - обнаружение, не взаимодействие |
Детальный разбор деанонимизации - классический пример работы на стыке пассивной и активной разведки - описан в гайде OSINT деанонимизация: от никнейма до реального человека за два часа.
7 OSINT-инструментов для пентестера: сравнение, ограничения и выбор под задачу
Списки из ста инструментов - пустая трата времени. Большинство устарели, дублируют друг друга или закрывают ультра-нишевые задачи. На практике 90% потребностей в OSINT-разведке закрываются стеком из пяти-семи инструментов. Ниже - те, которые реально используются в проектах, с честным указанием ограничений.| Инструмент | Специализация | Преимущества | Ограничения | Когда использовать | Когда не подходит |
|---|---|---|---|---|---|
| theHarvester | Email, поддомены, имена | CLI, множество источников, быстрый старт | Только сбор, нет аналитики и визуализации | Начальная разведка периметра, сбор контактов | Сложные расследования с графами связей |
| Shodan | Устройства, порты, баннеры | Глубокий fingerprinting, API, фильтры | Полный доступ требует платной подписки | Инвентаризация внешних активов, поиск IoT/ICS | Разведка персонала и оргструктуры |
| Maltego | Визуализация связей, графы | Трансформы, интеграции, CE-версия бесплатна | CE-версия ограничена по результатам | Профилирование целей, сложные расследования | Быстрый скрипт для одной задачи |
| SpiderFoot | Автокорреляция, 200+ модулей | Self-hosted, широкий охват, автоматизация | Данные требуют ручной верификации | Массовый сбор по множеству целей одновременно | Хирургически точный поиск по одному вектору |
| Recon-ng | Модульная разведка, Python | Расширяемость, marketplace модулей | Крутая кривая обучения для новичков | Построение кастомных pipeline-ов разведки | Разовые ручные проверки |
| Google Dorks | Целевой поиск по индексу | Бесплатный, нулевой порог входа | Ручной, rate limiting, индексируется не всё | Поиск утечек конфигов, панелей, документов | Масштабный автоматизированный сбор |
| OSINT Framework | Каталог инструментов (веб-ресурс) | Структурированная навигация по категориям | Сам по себе ничего не собирает - это каталог | Поиск нужного инструмента под нестандартную задачу | Непосредственный сбор данных |
OSINT Framework - веб-ресурс, созданный исследователем Justin Nordine - заслуживает оговорки. Это не инструмент сбора, а структурированный каталог OSINT-ресурсов в виде иерархического дерева: от поиска по username и email до IP-адресов и геолокации. Полезен, когда нужно быстро найти специализированный инструмент для нетипичной задачи, но сам по себе ничего не раскапывает.
Типовая команда разведки периметра через
theHarvester:
Bash:
theharvester -d target.com -b google,bing,linkedin,crtsh -l 500
Методология построения полного цифрового профиля по одному стартовому идентификатору разобрана в гайде OSINT по номеру телефона: от цифр к полному цифровому профилю - инструменты и методология.
OSINT в цепочке атаки: от reconnaissance до initial access
OSINT - не изолированная дисциплина, а первое звено в полной цепочке атаки. Понимание его места в kill chain нужно для того, чтобы результаты разведки превращались в конкретные векторы, а не оставались набором «интересных фактов» в отчёте.Reconnaissance → Weaponization → Delivery → Exploitation → Installation → C2 → Actions on Objectives - классическая модель Lockheed Martin. OSINT полностью покрывает фазу Reconnaissance и напрямую влияет на Weaponization и Delivery.
Как это работает на практике внешнего пентеста (black box):
- OSINT-сбор (T1591, T1589): через theHarvester и LinkedIn получаем список из 40 сотрудников с email-адресами. Через Shodan и crt.sh - карту поддоменов и сертификатов.
- Корреляция с утечками: проверяем email через Have I Been Pwned. Три адреса фигурируют в утечке LinkedIn (164 млн записей, компрометация 2012 года). Один пароль - вариация имени и года рождения. Классика.
- Профилирование для социальной инженерии (T1593.001): через публичные профили в соцсетях определяем HR-менеджеров - идеальные цели для фишинга с «резюме кандидата». По данным Verizon DBIR 2025, 38% утечек связаны с кражей учётных данных, и большинство начинаются именно так.
- Weaponization: на основе собранных данных формируется фишинговое письмо с персонализацией, которая возможна только благодаря OSINT-фазе. Без неё это был бы массовый спам - с ней это прицельный удар.
- Initial access: скомпрометированные учётные данные из утечки проверяются на корпоративном VPN и OWA. В случае успеха - foothold без единого эксплойта.
Прикладной пример OSINT-методологии за пределами классического пентеста - отслеживание физических объектов по открытым данным - разобран в материале Отслеживание теневого флота AIS: пошаговая OSINT-методология раскрытия контрабанды через Ливию и Средиземноморье.
OSINT для Threat Intelligence: мониторинг утечек, dark web и профилирование угроз
Threat Intelligence - второе крупное направление OSINT после наступательной безопасности. Пентестер использует OSINT для подготовки атаки. Аналитик Threat Intelligence применяет те же техники, чтобы обнаружить угрозу до её реализации. Инструменты одни - цели зеркальные.Мониторинг утечек учётных данных. По данным IBM X-Force Threat Intelligence Index 2025, ежедневно на площадках dark web появляется свыше 6 000 свежих скомпрометированных учёток. Рост атак с использованием валидных учётных данных год к году - 71%. Для организации это означает необходимость непрерывного мониторинга: Have I Been Pwned, закрытые форумы, stealer-логи, paste-сайты. Обнаружение корпоративного email в свежей утечке - прямой индикатор будущей атаки. Не «потенциальный риск», а конкретный сигнал к действию.
Контрразведка по открытым источникам. Киберпреступный рынок высокоспециализирован: одни группы собирают данные, другие монетизируют, третьи используют для целевых атак. Появление пакета данных о вашей организации на продажу в даркнете - предвестник атаки. Мониторинг упоминаний компании на теневых площадках позволяет предупредить SOC-команду, подготовить сотрудников и перевести мониторинг в режим повышенной готовности.
Профилирование APT-группировок. OSINT-аналитик отслеживает публичные отчёты исследовательских лабораторий, индикаторы компрометации в фидах, обсуждения на форумах. По данным Mandiant M-Trends 2025, за 2024 год зафиксировано более четырёх новых APT-группировок. Каждая оставляет цифровой след: инфраструктура C2 на публичных хостингах, домены с характерными паттернами регистрации, утилиты в публичных репозиториях. Следы, которые можно раскопать - если знать, где копать.
Мониторинг поверхности атаки. CrowdStrike фиксирует рост облачных вторжений на 26% год к году. Теневые активы - забытые тестовые серверы, поддомены с истёкшими сертификатами, открытые S3-бакеты - реальная, но немониторируемая экспозиция. Систематический OSINT-мониторинг через Shodan, crt.sh и DNS-сканирование выявляет эти активы до того, как их найдёт атакующий. В моей практике на каждом втором проекте находился «забытый» поддомен с тестовой средой, о которой заказчик не помнил.
Этот же подход применяется для проверки цифрового следа ключевых сотрудников. Техника корреляции идентификаторов - от никнейма к реальной личности - описана в разборе OSINT деанонимизация: от никнейма до реального человека за два часа.
Автоматизация OSINT: когда ручной поиск не масштабируется
Ручной OSINT работает для точечных задач: профилирование одной цели, проверка конкретного домена. При масштабировании - мониторинг десятков доменов, тысяч email-адресов, постоянное отслеживание утечек - ручной подход становится бутылочным горлышком. Автоматизация - вопрос не удобства, а операционной необходимости.Уровни автоматизации:
- Скрипты-обёртки. Простейший уровень: bash/Python-скрипт, который последовательно вызывает theHarvester, проверяет результаты по API Have I Been Pwned и пишет выводы в JSON. Подходит для повторяемых задач с предсказуемым скоупом. Написал один раз - запускаешь на каждом проекте.
- Модульные фреймворки. SpiderFoot и Recon-ng предоставляют архитектуру с подключаемыми модулями-источниками. SpiderFoot поддерживает свыше 200 модулей и позволяет запускать полный цикл разведки в self-hosted режиме. Recon-ng работает по принципу marketplace: каждый модуль - отдельный источник данных с единым интерфейсом. Порог входа у Recon-ng повыше, но и гибкость - на порядок.
- Интеграция с SIEM/SOAR. Зрелый уровень: результаты OSINT-пайплайна автоматически обогащают алерты в SIEM. Обнаружен новый поддомен - тикет в SOC. Корпоративный email появился в базе утечек - автоматический сброс пароля и уведомление пользователя. Связка требует API-интеграций и продуманной нормализации данных, но окупается на первом же инциденте.
IBM X-Force фиксирует, что генерация фишинговых писем с помощью GenAI стала быстрее в 11,4 раза при сопоставимом качестве. Тот же тренд затрагивает OSINT: LLM-инструменты ускоряют обработку и суммаризацию больших объёмов текстовых данных, но финальная валидация остаётся за человеком. Пока что.
Правовые рамки OSINT: ФЗ-152, GDPR и операционный чеклист перед началом разведки
OSINT правовые аспекты - тема, которую большинство руководств раскрывают одним абзацем с дисклеймером. На практике правовой контекст - часть операционного мышления, а не формальный раздел отчёта. Ошибка в оценке границ легальности может стоить проекта, репутации и свободы.Ключевой принцип: OSINT работает с публично доступными данными. Как подчёркивается в исследовании Lazarov (2026), опубликованном ScienceDirect, GDPR и Будапештская конвенция определяют рамки для OSINT-расследований, и линия между разведкой и нарушением зависит от юрисдикции, типа данных и цели обработки.
ФЗ-152 «О персональных данных» - ключевые ограничения для OSINT в России:
Ст. 3 ФЗ-152: персональные данные - любая информация, относящаяся к определённому физическому лицу. Ст. 5 устанавливает принципы обработки: законность, ограничение конкретными целями, недопустимость объединения баз данных, обработанных в несовместимых целях. Ст. 6 определяет условия: по общему правилу - с согласия субъекта, но допускает исключения для исполнения договора, защиты жизни и здоровья, общественных интересов. Ст. 7 прямо запрещает раскрытие ПДн третьим лицам без согласия субъекта.
Для OSINT-аналитика это означает: сбор информации из открытых источников сам по себе не нарушает ФЗ-152, но систематическая обработка персональных данных без правового основания (договор, согласие, легитимный интерес) может квалифицироваться как нарушение. Передача собранных ПДн третьим лицам без согласия субъекта (ст. 7) - однозначное нарушение. Без вариантов.
GDPR добавляет ограничения при работе с данными граждан ЕС: право на забвение, обязательное информирование субъекта об обработке, высокие штрафы за нарушения.
Операционный чеклист перед началом OSINT-проекта:
- Есть подписанный договор с заказчиком, определяющий скоуп и разрешённые методы
- Цель OSINT-сбора документирована (ст. 5 ФЗ-152 - привязка к конкретной цели)
- Определены категории данных, которые допустимо собирать (ПДн, технические данные, корпоративная информация)
- Активная разведка (сканирование, прямые запросы к инфраструктуре цели) явно разрешена в договоре
- Собранные данные хранятся в защищённом хранилище с ограниченным доступом
- Определён срок хранения и порядок уничтожения данных после завершения проекта
- При работе с данными граждан ЕС - учтены требования GDPR (правовое основание обработки)
- Результаты передаются только указанному в договоре получателю (ст. 7 ФЗ-152)
OPSEC при проведении OSINT: как не раскрыть себя и заказчика
Операционная безопасность при разведке - зеркальная дисциплина к самому OSINT. Если вы умеете собирать информацию о цели, цель (или наблюдатель) теоретически может собирать информацию о вас. Для Red Team и Threat Intelligence аналитика OPSEC - обязательный компонент рабочего процесса, а не опция.Изоляция рабочей среды. Отдельная виртуальная машина для каждого проекта. Kali Linux, Tails или специализированная OSINT-ориентированная ОС. Не используйте рабочую машину с корпоративным VPN заказчика для разведки цели - IP-адрес в логах веб-сервера однозначно свяжет запрос с вашей организацией.
Требования к окружению для OSINT-рабочей станции: ОС - Kali Linux / Ubuntu 22.04+, минимум 8 ГБ RAM (16 ГБ при использовании Maltego + браузер + несколько инструментов параллельно), VPN-подписка с возможностью выбора юрисдикции, отдельный браузерный профиль без персональных расширений и cookie.
Управление идентичностью. Исследовательские аккаунты (sock puppets) для мониторинга соцсетей создаются заранее и «прогреваются» - аккаунт, зарегистрированный вчера и сразу начавший просматривать профили целевой организации, вызывает подозрения. Телефонные номера для регистрации - отдельные, не привязанные к основному рабочему номеру. Хороший sock puppet - как хорошее вино: требует времени.
DNS-утечки и metadata. При отправке запросов к DNS-серверам напрямую используйте DoH (DNS over HTTPS) или сторонние резолверы. При загрузке документов из открытых источников - анализируйте метаданные через ExifTool до открытия файлов в офисных приложениях, которые могут выполнять callback. Один .docx с внешним шаблоном - и ваш IP уже у цели.
Разделение проектов. Данные одного проекта не должны пересекаться с данными другого. Рабочие директории, VM-снапшоты, VPN-конфигурации - отдельные для каждого задания. Это защищает и от случайной утечки информации, и от контаминации данных между проектами.
Синтез: куда движется OSINT и что делать прямо сейчас
OSINT-среда меняется по трём направлениям. Во-первых, GenAI радикально снижает порог входа для атакующих - IBM фиксирует ускорение генерации фишинговых материалов в 11,4 раза. Объём данных, которые необходимо мониторить защитникам, растёт экспоненциально. Во-вторых, поверхность атаки расширяется в облака - CrowdStrike фиксирует рост облачных вторжений на 26% год к году. Классический OSINT периметра перестаёт быть достаточным: нужно покрывать контейнерные реестры, облачные бакеты, SaaS-конфигурации. В-третьих, регуляторное давление усиливается: ФЗ-152 ужесточает требования к обработке ПДн, GDPR генерирует прецеденты по OSINT-расследованиям.Три действия прямо сейчас: внедрить непрерывный мониторинг утечек корпоративных учётных данных (не ежеквартальную проверку, а ежедневную), провести OSINT-аудит собственной организации глазами атакующего и задокументировать правовой чеклист для каждого типа разведывательного проекта.
Следующий шаг
Чтобы перейти от теории к практике цифровой разведки - разберите прикладные кейсы из OSINT-кластера: от деанонимизации по никнейму до построения профиля по номеру телефона. Если хотите системно выстроить навыки наступательной разведки от нуля до уровня Threat Intelligence - на курсе WAPT в Codeby Academy OSINT разбирается как часть полного пентест-цикла с реальными полигонами.Большинство команд тратят на OSINT-фазу 30 минут из двухнедельного пентест-проекта. Запускают theHarvester, копируют результаты в отчёт, ставят галочку «reconnaissance - done» и переходят к сканированию. А потом удивляются, что не нашли вектор для initial access и отчёт получается «чистым».
В моей практике восемь из десяти успешных компрометаций в Red Team операциях определялись не на этапе эксплуатации, а на этапе разведки. Скомпрометированный пароль из утечки двухлетней давности, тестовый поддомен с дефолтными кредами, HR-менеджер, который публикует в Instagram фото рабочего стола с открытым Outlook - всё это находилось за часы кропотливого OSINT-сбора, а не за минуты автоматического сканирования.
Индустрия вкладывает миллионы в EDR, SIEM, SOC - и при этом оставляет в открытом доступе данные, с которых начинается каждая реальная атака. Проблема не технологическая, а культурная: OSINT воспринимается как «подготовительный этап», хотя по факту это фаза, где формируется 80% векторов. Пока конференции обсуждают zero-day и kernel exploits, атакующие зарабатывают на LinkedIn, Have I Been Pwned и Google Dorks.
В ближайшие два года ситуация обострится. GenAI не просто ускоряет фишинг - он масштабирует OSINT-сбор на порядки. То, что раньше требовало дня работы аналитика, LLM-агент выполнит за минуты. Организации, которые не включат OSINT-мониторинг в непрерывный цикл безопасности, столкнутся с компрометацией, основанной на данных, которые они сами выложили в открытый доступ. И узнают об этом из новостей, а не из логов.