В нашем недавнем материале мы разбирали, как по цифровому следу человека восстановить его активы, связи и источники дохода. И приводили в пример коррупционные расследования. Тогда мы смотрели на след глазами аналитика, а сегодня предлагаем посмотреть на него с другой стороны – глазами мошенника, потому что он работает ровно с теми же данными и во многом теми же методами. Фотографии с геометками, старые объявления, голос из сторис, открытый список друзей – всё то, что аналитику помогает сформулировать проверяемую гипотезу, злоумышленнику помогает построить убедительную ложь. И чем подробнее ваш след, тем правдоподобнее получается эта ложь.
По данным Банка России, за 2025 год мошенники похитили у клиентов банков 29,3 млрд рублей, что на 6,4% больше, чем годом ранее, при этом количество самих мошеннических операций выросло почти на треть. Вернуть пострадавшим удалось лишь 5,9% похищенного, и эта доля, что показательно, падает: годом ранее банки возвращали 9,9%.
Подавляющая часть хищений происходит через социальную инженерию. Средняя сумма одной операции при этом скромная, около 18,6 тысячи рублей, поскольку небольшой платёж легче проходит мимо банковского антифрода и естественнее вписывается в бытовой сценарий вроде доплаты за доставку или подтверждения заказа.
Второй важный сдвиг последних двух лет – резкое удешевление убедительной подделки. По данным АНО «Диалог Регионы», число уникальных дипфейков в рунете выросло с 24 в 2023 году до 627 в 2025-м, то есть в 26 раз за два года. Сбербанк оценивает стоимость готовой заготовки дипфейк-видео на теневом рынке примерно в 50 рублей, а средний ущерб от одной атаки с дипфейком – в 16 млн рублей. Показательна и эволюция технологии: если ещё в первой половине 2025 года для реалистичной подделки требовался качественный видеореференс жертвы, то сегодня сопоставимый результат генерируется по текстовому описанию за несколько минут.
Складываем одно с другим и получаем главный тезис нашей статьи: персонализированная атака перестала быть штучной работой и стала дешёвым конвейером. Но вот с чего именно кормится этот конвейер – вопрос менее очевидный, чем кажется, и разбираться с ним мы будем всю оставшуюся статью.
Существует распространённое заблуждение, что злоумышленнику нужны прежде всего пароли и данные карты. На практике прямые платёжные данные – далеко не самая ценная добыча. Куда важнее контекст: те детали вашей жизни, которые позволяют незнакомому человеку выглядеть своим – коллегой, сотрудником банка, старым знакомым, представителем сервиса, которым вы действительно пользуетесь.
Если разложить на карту сигналов, получится примерно следующее:
|
Что о вас известно |
Откуда это берётся |
Во что превращается |
|
Имя, должность, работодатель |
LinkedIn, сайт компании, публикации, конференции |
Вам пишет “руководитель” или “коллега”, обращается по имени и ссылается на реальные рабочие обстоятельства. И легенда сразу выглядит правдоподобной. |
|
Телефон и e-mail |
Объявления, резюме, утечки, форумы, домены |
Ну тут все очевидно. Это основная точка входа. Но нас интересует не столько канал для звонка, сколько ключ, которым разрозненное собирается в цельный профиль: по одному номеру склеиваются ваши аккаунты в мессенджерах, объявления, старые сайты и регистрации. После чего складывается целая картина вашей жизни. |
|
Круг общения |
Открытые списки друзей, отметки на фото, комментарии родственников |
Мошенник уже точно знает, от чьего лица (сына, дочери, брата-свата) вам написать. И, соответственно, кому из вашего окружения написать от вашего лица. |
|
Голос и лицо |
Видео и сторис в соцсетях, вебинары, интервью, голосовые сообщения |
В 2023 году жительнице Аризоны Дженнифер ДеСтефано позвонили якобы похитители её 15-летней дочери и потребовали миллион долларов. Голос дочери, с её рыданиями и интонациями, был сгенерирован ИИ, а сама девочка в это время была в безопасности. Позже, когда ДеСтефано давала показания в Сенате США, она подчеркнула, что больше всего её испугал не сам голос, а плач и всхлипы (которые тоже соответствовали ее дочери!). |
|
Геометки и маршруты |
Фотографии с локацией, регулярные чек-ины, посты из отпуска |
Злоумышленник знает ваш адрес и маршруты. |
|
Покупки и быт |
Отзывы, посты, объявления о продаже |
У мошенника есть отличный предлог для звонка – ваше недавнее объявление о продаже автомобиля. |
|
Чувствительная информация |
Форумы, отзывы на сайтах клиник, судебные базы |
Здесь тоже есть очень интересный и достаточно известный пример – финский психотерапевтический центр Vastaamo. после взлома базы злоумышленник писал пациентам напрямую и требовал выкуп за неразглашение записей их сеансов. Пострадали около 33 тысяч человек, суд признал хакера виновным почти в 21 тысяче эпизодов шантажа. |
Все перечисленное выше это активный и пассивный слои вашего цифрового следа, сбор которого уже давно оптимизирован. Боты и парсеры прочесывают соцсети, объявления, утечки и купленные базы данных, а собранная информация уже предоставляется виде готового скрипта для разговора. Поэтому персонализированная атака стоит дешево и проводится массово.
Здесь нам важно сделать разделение: персонализированное мошенничество бывает как массовым, так и целевым. В массовых атаках никакой разведки по конкретному человеку не ведется вообще. Исполнитель покупает готовую слитую базу данных, причем уже сегментированную под конкретный профиль – “люди, вышедшие на пенсию в последнем месяце”, “вклад в банке от х суммы”, “клиенты гольф-клуба”.
Под каждый сегмент заранее написан скрипт: если человек только вышел на пенсию, ему звонят из банка и сообщают, к примеру, что счет для начисления пенсии заблокирован. При этом ваши соцсети, фотографии и геометки в этой схеме не нужны. Именно поэтому звонки получают и те, у кого вообще нет публичных профилей.
К примеру, вот так выглядит предложение о приобретении недавно слитой базы данных одного ВПН сервиса:
Целевая атака устроена иначе: она направлена на конкретного человека, и вот здесь его цифровой след действительно становится сырьем. Но и в этом случае нам не стоит идеализировать картину, поскольку значительная часть данных всё так же покупается в даркнете и добывается через инсайдеров, а открытый след дополняет её, делая легенду убедительной. Целевых атак несравнимо меньше, чем массовых, но именно они дороже стоят жертве: под них попадают руководители, состоятельные люди, публичные персоны и сотрудники на чувствительных должностях.
Вот так выглядит цепочка целевой атаки:
Ниже – схемы, где работает именно ваш личный след (не купленная БД или слитая информация):
Клонированный голос близкого человека. Для клонирования голоса современным моделям хватает нескольких секунд записи, а такая запись почти наверняка уже лежит в ваших сторис, видео или голосовых сообщениях. Дальше идет всем известный сценарий: жертве звонит дочь или сын абсолютно узнаваемым голосом и просит срочно перевести деньги по причине авария, задержание, или любой другой требующей срочного вмешательства беды. Заметьте, сколько работы здесь делает именно след: открытые видео дают голос, отмеченные на фото родственники подсказывают, кем представиться, а пост из аэропорта сообщает, что настоящий сын сейчас в самолёте и перепроверить у него не получится.
Есть один хрестоматийный пример того, куда эта технология уже дошла. Он случился в гонконгском офисе инженерной компании Arup: сотрудник финансового отдела перевел мошенникам около 25 млн долларов после видеоконференции, на которой «финансовый директор» и несколько его «коллег» оказались дипфейками. Модели, как выяснилось вследствие расследования , обучались на публичных выступлениях руководителей. Кейс корпоративный, но механика ровно та же, что и в звонке “от дочери”, просто с другим бюджетом и проработкой.
Фишинг по вашим старым следам. Весной 2026 года МВД предупреждало о схеме, в которой злоумышленники находят на досках объявлений старые публикации с номером владельца и пишут автору как обычные покупатели. Когда человек отвечает, что объявление давно неактуально, ему присылают ссылку, мол еще как актуально и вот все ещё висит. И эта ссылка ведёт на сайт-клон, где для проверки или удаления предлагается авторизоваться. Дальше происходит захват аккаунта или платёжных данных. Из той же серии – фишинговые формы, замаскированные под банки и маркетплейсы, в которых жертву просят указать точный остаток на карте якобы перед сделкой; ни один настоящий банк, разумеется, такого не спрашивает, но в контексте реальной продажи вопрос не вызывает подозрений.
Обе схемы паразитируют на цифровом мусоре, о котором вы давно забыли: объявление пятилетней давности, резюме со старым телефоном, контактный номер в WHOIS-истории домена. Вы об этом не помните, а поисковая выдача и парсеры помнят прекрасно.
Атака от вашего имени на ваших близких. Иногда мишень – не вы сами, а люди вокруг вас, и тогда ваш след используется, чтобы обмануть их. После взлома или клонирования аккаунта в мессенджере по списку контактов уходит рассылка: просьба проголосовать, одолжить до завтра, посмотреть фото. Люди верят, потому что сообщение приходит с вашего имени и вашей аватарки, а если мошенник успел почитать переписку – то и в вашей манере письма. Чем больше личных деталей доступно в вашем открытом профиле, тем точнее получается подделка и тем сложнее адресату заподозрить неладное.
Доксинг и адресное давление. Доксинг (сбор и публикацию личных данных без согласия человека ради шантажа, травли или давления) МВД в 2025 году назвало одной из самых распространённых киберугроз: этим занимаются десятки специализированных каналов в мессенджерах, а чаще всего в такие подборки попадают телефоны, адреса и профили в соцсетях. Важно понимать, что под ударом здесь оказываются далеко не только публичные персоны. Поводом для внимания может стать профессия, общественная активность, публикации в соцсетях или просто родственные связи. И если абстрактная угроза в интернете пугает мало, то та же угроза, подкреплённая вашим домашним адресом работает совсем иначе.
ИИ-персонализация как фон всего перечисленного. Отдельной схемой это не назовёшь, скорее это новое качество всех старых схем. По оценкам “Т1 ИИ” в 2025 году искусственный интеллект применялся примерно в 80% фишинговых атак. Нейросети убрали главные признаки, по которым мы привыкли распознавать мошенническое письмо, – корявый язык, шаблонность, обезличенное обращение – и позволили автоматически собирать персональное сообщение из открытых данных конкретного человека: с его именем, городом и отсылкой к реальному событию из его жизни. Работа, которая раньше требовала ручной подготовки под каждую жертву, теперь масштабируется практически бесплатно.
С нашей стороны было бы нечестно писать эту статью в жанре «не будьте наивными». Жертвы описанных схем – не наивные и не глупые люди. Среди них достаточно юристов, финансистов и даже специалистов по безопасности. Дело в том, что атака бьёт не по интеллекту, а по механизмам, которые от интеллекта почти не зависят.
Таких механизмов три:
Из этого следует практический вывод, который мы считаем главным в статье: призывы «быть внимательнее» не работают, потому что внимательность – это ровно то, что атака отключает первым делом. Работают заранее выстроенные процедуры, которые не зависят от вашего состояния в момент звонка. О них и поговорим.
Логика здесь простая: сначала посмотреть на себя глазами атакующего, затем последовательно сокращать поверхность. Только теперь мы понимаем, что именно ищем – не компромат, а сырьё для персонализации.
Прогоните своё имя, никнеймы, телефоны и почтовые адреса через поисковики и агрегаторы утечек, вспомните и проверьте старые объявления, резюме, форумы, отзывы. Задача этого этапа – увидеть, что о вас доступно вообще без взлома, просто по запросу. Обычно результат неприятно удивляет: люди находят объявления десятилетней давности со своим действующим номером и фотографии, о существовании которых давно забыли.
Пройдитесь по таблице из начала нашей статьи и отметьте, какие строки в вашем случае заполнены:
Уберите из открытого доступа домашний адрес, телефоны и данные родственников, отключите геометки и перестаньте публиковать регулярные маршруты, ужесточите настройки приватности, удалите или обезличьте старые объявления и резюме. Полезно также развести идентичности: разные пароли и по возможности разные адреса и номера для критичных сервисов и для всего остального – тогда одна утечка не раскроет весь ваш профиль целиком.
Написать это, конечно, легко. А вот выполнить сложнее, чем кажется.
Во-первых, удалить публикацию не значит удалить след. Страница остаётся в кэше поисковиков и в веб-архивах, откуда её достанут и через годы, а объявление удаляется с площадки, но остается в агрегаторах, которые её парсили. Вычистить копию это отдельная работа по каждому месту, где она осела.
Во-вторых, у большинства сервисов нет волшебной кнопки “самоудалиться”. Есть форма обратной связи, регламент или требования к обращению. Обращаться приходится в каждый сервис отдельно, и часть из них отвечает молча или не отвечает вовсе.
В-третьих, надо вспомнить все места, где вы когда-либо засветились. Провести тщательный поиск аккаунтов, фоток, вопросов и т.д.
И отдельно стоит слой, до которого самостоятельная гигиена практически не дотягивается: данные, которые о вас уже собраны и разложены по базам. Именно из них работают сервисы пробива (где живете, на чем катаетесь, куда летаете, кто ваши родственники, чем болеете). Вы этих сведений не публиковали, доступа к ним у вас нет, а операторы таких сервисов не несут перед вами никаких обязательств. При этом слой не безнадежный:с операторами этих данных можно и нужно договариваться о скрытии конкретных записей. Но делается это в каждом случае отдельно и требует знания, к кому и как обращаться.
И не забывайте, что это марафон, а не спринт. Сокращение вашего цифрового следа это состояние, поскольку след неминуемо будет пополняться заново. Но вы уже будете понимать, как с этим бороться.
Всё описанное выше закрывает бытовые сценарии, и для большинства людей этого достаточно. Но у самостоятельной гигиены есть предел, и проходит он по вполне понятной границе – между тем, что публикуете вы, и тем, что о вас собрали другие.
Первое вы контролируете: можно закрыть профиль или удалить старое объявление. Второе вашим настройкам приватности не подчиняется. Вас упоминают и отмечают на фотографиях третьи лица. Ваши данные утекают из сервисов, которым вы их доверили при заказе доставки или записи в клинику. И, наконец, всё это оседает в базах, откуда торгуется дальше. Там ваш номер, адрес и история покупок лежат уже без всякой связи с вашей волей. Именно этот слой кормит и массовые обзвоны, и первую стадию целевой атаки. Перестать его пополнять невозможно: вы не публиковали эти данные и не можете их «не публиковать».
Но невозможность контролировать не равна невозможности сократить. Записи в таких базах не появляются из ниоткуда и не лежат неприкосновенно – с владельцами можно работать точечно, добиваясь скрытия конкретных записей о конкретном человеке. Это рутинная работа, но она даёт измеримый результат: того, чего в базе нет, невозможно ни продать, ни подставить в скрипт разговора.
Аудит цифрового следа – собираем всё, что можно узнать о человеке из открытых источников и утечек, и показываем результат так, как его увидел бы злоумышленник: какие данные доступны, что из них складывается в убедительную легенду. На выходе будет понятная картина вашей поверхности атаки и план, что с ней делать.
Скрытие данных из сервисов пробива – находим, в каких базах вы присутствуете, и добиваемся скрытия ваших записей у их владельцев. Где-то для этого достаточно правильно оформленного обращения, где-то вопрос решается иначе. Мы знаем, к кому и как обращаться в каждом случае.
Чаще всего эти два шага взаимосвязаны, сначала находим, потом вычищаем. Но если вам уже известно, что ваши данные в обороте (например, после утечки у сервиса, которым вы пользовались, или после звонков от людей, знающих о вас слишком много), за скрытием можно обратиться отдельно.
Напишите нам на info@sferaintel.ru или позвоните по номеру +7 (936) 0000-933: разберёмся, что о вас доступно и что из этого можно убрать.
А в следующем материале мы разберём смежную тему: как цифровой след уже не человека, а компании – вакансии, метаданные документов, GitHub-репозитории, поддомены – становится плацдармом для атак на её инфраструктуру.