Что о вашей компании узнают за пять минут: пять инструментов OSINT и как закрыть найденное

Разбор пяти классических инструментов открытой разведки — theHarvester, Sherlock, Google Dorks, Shodan и Maltego: что каждый из них показывает про компанию, как эти находки складываются в атаку и что закрыть в своём периметре за один вечер.

Есть простое упражнение, которое отрезвляет быстрее любого аудита. Возьмите домен своей компании и посмотрите на неё снаружи — глазами человека, у которого нет ни одного вашего пароля, но есть полчаса времени и бесплатные инструменты.

Обычно находится больше, чем ожидалось: список рабочих почт, коммерческое предложение с закупочными ценами, выложенное «на минутку» три года назад, роутер офиса с заводским паролем и видеорегистратор со склада, который смотрит в интернет. Ничего из этого не было взломано. Всё это лежало открыто.

Дисциплина, которая этим занимается, называется OSINT — разведка по открытым источникам. У неё есть светлая сторона: ровно теми же инструментами специалисты проверяют собственный периметр перед тем, как его проверит кто-то другой. Разберём пять классических инструментов — что каждый показывает, как находки складываются в цепочку и что закрывать в первую очередь.

Сразу рамка, без которой дальше читать не надо: всё описанное применимо только к своему периметру или к чужому — с письменного разрешения владельца. Сбор данных о посторонних людях и компаниях без основания — это не «интересное хобби», а состав в законодательстве большинства стран, включая российское.

Почему это касается не только айтишников

Владелец небольшой компании обычно считает, что он неинтересен: «кому мы нужны, у нас не банк». Логика не работает по трём причинам.

Во-первых, массовые атаки не выбирают жертву — они выбирают признак. Сканирование ищет не «компанию Иванова», а все устройства с определённой уязвимой прошивкой. Вы попадаете в выборку по совпадению, а не по значимости.

Во-вторых, самая дорогая атака на малый бизнес — не техническая. Это письмо от «бухгалтера» с просьбой оплатить счёт по новым реквизитам. Чтобы такое письмо сработало, нужны имена, должности и адреса — то есть ровно то, что собирается открытыми методами за пять минут.

В-третьих, утечка данных клиентов бьёт по бизнесу, а не по серверу. Прайс с закупочными ценами в руках конкурента, база клиентов в открытом каталоге, переписка в незакрытой папке — здесь не нужен взлом, достаточно поиска.

flowchart LR
    A["Открытые данные:<br/>домен, имена, почты"] --> B["Правдоподобное письмо<br/>конкретному человеку"]
    A --> C["Забытые файлы:<br/>прайсы, договоры, доступы"]
    A --> D["Устройства наружу:<br/>камеры, роутеры, панели"]
    B --> E["Деньги ушли<br/>по чужим реквизитам"]
    C --> E
    D --> E

Пятое место: theHarvester — карта почтовых адресов

Самый старый жанр разведки: узнать, кто в компании работает и как к ним обратиться. theHarvester делает это автоматически — на вход домен, на выходе почтовые адреса, имена сотрудников, поддомены и связанные хосты, собранные из поисковиков, публичных баз и сертификатов.

Что это раскрывает. Не столько сами адреса, сколько формат. Если из десяти найденных адресов девять выглядят как i.ivanov@, то десятый, ненайденный, устроен так же — и адрес любого сотрудника вычисляется из его имени, которое есть на сайте или в соцсети. Дальше это уже не «рассылка на info@», а письмо конкретному человеку от имени конкретного коллеги.

Заодно всплывают поддомены, о которых в компании давно забыли: тестовый стенд, старая версия сайта, панель какого-нибудь сервиса. Забытый поддомен опаснее основного сайта — его никто не обновляет.

Из одного найденного адреса выводится формат почты всей компании: директор, бухгалтер, продажи, склад

Что закрыть. Убрать личные адреса с публичных страниц, оставив ролевые (sales@, hr@). Составить список всех своих поддоменов и честно ответить, какие из них ещё нужны, — остальные погасить. И главное: считать, что формат адресов известен всем, а значит, защита не в скрытности, а во втором факторе и в правиле «смена реквизитов — только голосом по знакомому номеру».

Четвёртое место: Sherlock — один ник на сотню площадок

Sherlock решает одну задачу: берёт никнейм и проверяет его на сотнях сайтов — соцсети, форумы, площадки для разработчиков, игровые сервисы. На выходе список мест, где такой ник существует.

Что это раскрывает. Люди годами используют один и тот же ник. Он тянется из личного в рабочее и обратно: тот же ник на профессиональном форуме, в игре и в комментариях под статьёй. По цепочке собирается портрет человека: город, интересы, круг общения, иногда бывшие места работы — и всё это из добровольно опубликованного.

Для бизнеса это важно в одной точке. Публичный человек компании — основатель, руководитель продаж, — часто и есть самая слабая точка периметра. Не потому что неосторожен, а потому что о нём просто больше известно.

Что закрыть. Здесь нет технической меры, есть гигиена: разные ники для рабочего и личного, отдельная почта для регистраций, минимум личных деталей в рабочих профилях. И понимание, что удалить уже опубликованное почти невозможно — можно только не добавлять.

Третье место: Google Dorks — то, что вы выложили сами

Это даже не программа, а операторы поиска, которые есть у каждого. site: ограничивает поиск одним доменом. filetype: ищет документы конкретного типа. inurl: и intitle: — по адресу и заголовку страницы.

Комбинация из двух-трёх операторов показывает то, что лежит на вашем сайте, но не предназначалось для чужих глаз: коммерческие предложения в PDF, выгрузки в XLSX, архивы, копии сайта, файлы конфигурации, оставленные в корне при переносе.

Что это раскрывает. Практически всегда — деньги и договорённости. Прайс для дилеров с реальными скидками. Смета, выгруженная клиенту и оставшаяся в открытой папке. Резервная копия базы, названная понятно и потому найденная. Ни одна из этих утечек не требует навыков: файл лежал в открытом каталоге, поисковик его проиндексировал.

Слева документы вываливаются из открытой папки и их находит поисковик, справа те же файлы за паролем

Что закрыть. Пройтись по своему домену этими же операторами и посмотреть, что нашлось, — это буквально десять минут. Дальше: закрыть листинг каталогов на сервере, вынести всё, что не для публики, за авторизацию, и завести правило, что файлы для клиента отдаются по ссылке с ограниченным сроком, а не выкладываются в общую папку. Удаление файла — только полдела: попросите поисковики убрать страницу из индекса, иначе она ещё долго будет доступна в кеше.

Кстати, тот же приём полезен и в мирных целях: так проверяют, какие документы конкурента лежат открыто и какие форматы контента индексируются лучше. Об этом — в разборе готовности сайта к AI-агентам: машина видит сайт не так, как человек, и находит то, о чём вы забыли.

Второе место: Shodan — поисковик по устройствам

Shodan индексирует не сайты, а устройства, подключённые к интернету. Камеры, роутеры, сетевые хранилища, принтеры, панели управления, промышленные контроллеры, серверы баз данных. Всё, что торчит наружу открытым портом и отвечает на запрос.

Его называют самым страшным поисковиком, и это заслуженно — но не потому, что он что-то взламывает. Он просто показывает, что и так открыто.

Что это раскрывает. Три типичные находки для небольшой компании:

  • Видеонаблюдение. Регистратор поставили, проброс портов сделали, пароль оставили заводским. Камера склада, кассы или входа доступна любому, кто знает, что искать.
  • Сетевое хранилище. NAS с бухгалтерией, выставленный наружу «чтобы работать из дома», без второго фактора.
  • Панели управления. Админка роутера, интерфейс IP-телефонии, веб-морда сервиса, которую никто не собирался публиковать, — она открылась вместе с прокидыванием порта.

Отдельная категория — базы данных, поднятые в облаке с настройками по умолчанию. Они годами доступны без пароля, и находят их не адресно, а сплошным сканированием.

Слева камера, роутер и хранилище торчат наружу проброшенными портами, справа те же устройства внутри периметра и один канал через VPN

Что закрыть. Правило простое и почти всегда выполнимое: наружу смотрит только то, что обязано смотреть наружу. Удалённый доступ — через VPN, а не пробросом портов. Заводские пароли меняются в день установки. Прошивки обновляются хотя бы раз в полгода. Если камеры нужны удалённо — либо через сервис производителя со вторым фактором, либо через свой VPN; про то, как собрать видеонаблюдение, которое не торчит в интернет, я разбирал отдельно.

Первое место: Maltego — граф связей

Maltego — не поисковик, а среда для связывания данных. Вы даёте одну зацепку: домен, почту, ник, телефон. Программа обращается к источникам и достраивает связанные объекты, а результат рисует графом: узлы и связи между ними.

Что это раскрывает. Не новые факты, а структуру. Разрозненные крупицы — этот адрес принадлежит этому человеку, этот человек связан с этой компанией, эта компания владеет этим доменом, домен размещён на этом сервере, где живут ещё три проекта — на графе складываются в картину, которую в списках не увидеть.

Именно так находят неочевидное: общего подрядчика у двух компаний, забытый проект на том же сервере, что и основной сайт, связь между двумя, казалось бы, независимыми юрлицами.

Что закрыть. Здесь защита не техническая, а организационная: понимать, какие связи между вашими активами публичны. Общий сервер для «боевого» и экспериментального проекта — это связь. Один и тот же контакт в whois у пяти доменов — тоже. Само по себе это не уязвимость, но именно по таким связям чужой проект становится дорогой к вашему.

flowchart TD
    A["Домен компании"] --> B["theHarvester:<br/>почты и поддомены"]
    A --> C["Google Dorks:<br/>забытые файлы"]
    B --> D["Sherlock:<br/>профили сотрудника"]
    A --> E["Shodan:<br/>устройства наружу"]
    B --> F["Maltego: граф связей"]
    C --> F
    D --> F
    E --> F
    F --> G["Полная картина:<br/>кто, где и через что уязвим"]

Инструмент ничего не решает

Главная мысль, которую стоит унести: программа только собирает, выводы делает человек. Пять инструментов из этой статьи выдают гору сырых данных — сотни строк, из которых значимы три. Отличить эти три от остального шума — работа аналитика, и она же остаётся узким местом.

Ровно поэтому «нас не найдут» — плохая стратегия, а «мы знаем, что о нас видно» — хорошая. Первое зависит от чужой лени, второе — от вашей дисциплины.

Где картину меняют современные модели

Именно на этапе анализа языковые модели меняют экономику процесса — в обе стороны.

С одной стороны, они ускоряют разведку. Работа, которая раньше требовала аналитика, теперь частично автоматизируется: разобрать выгрузку из инструмента, отсеять шум, связать однофамильцев, написать правдоподобное письмо на языке конкретной отрасли. Порог входа снизился, и это объективный факт, а не пугалка.

С другой стороны, они удешевляют защиту. Раньше «посмотреть на себя снаружи» стоило как работа специалиста, и малый бизнес этого не делал никогда. Сегодня разбор собственных находок — задача на вечер: модель раскладывает выгрузку по категориям, объясняет, чем опасна каждая находка, и превращает список в план работ, понятный не только айтишнику. Та же логика, что и в аудите форм и точек захвата: проверку, которую делали раз в год за деньги, стало можно делать регулярно и почти бесплатно.

Важная оговорка: модель не заменяет решение. Она хорошо сортирует и объясняет, но не знает, какой из ваших сервисов критичен для выручки. Приоритет расставляете вы.

План на один вечер

Не нужно становиться специалистом по безопасности. Нужно один раз посмотреть на себя снаружи и закрыть очевидное. Вот порядок, в котором это даёт максимум результата за минимум времени.

Шаг Что делаете Что закрываете
1 Ищете по своему домену с операторами site: и filetype: Файлы, которые не должны быть публичными
2 Составляете список своих поддоменов и хостов Забытые стенды и старые версии сайта
3 Проверяете, какие устройства офиса видны из интернета Камеры, хранилища, панели с заводскими паролями
4 Включаете второй фактор на почте, домене и хостинге Самый частый вход — не через уязвимость, а через пароль
5 Вводите правило подтверждения смены реквизитов голосом Оплату по поддельному письму

Пять шагов плана: файлы, поддомены, устройства — увидеть; второй фактор и звонок-подтверждение — закрыть

Первые три шага — это разведка, последние два — то, что реально спасает деньги. Порядок именно такой: сначала увидеть, потом закрыть.

Отдельным вечером стоит пройти и юридическую сторону того же следа — что требуется от сайта с формой заявки: уведомление в реестр операторов, политика, согласие. Проверяется так же снаружи, и так же — кем угодно.

Если разбираться в инструментах некогда, эту же проверку я собрал в боте: присылаете адрес сайта — получаете разбор по семи пунктам с баллом и списком того, что чинить первым. Сбор пассивный: журналы сертификатов, DNS и ответ вашего же сайта, без сканирования портов.

🛰 Проверить свой цифровой следБесплатно, в Telegram-боте @uspeshnyybot

Отдельно стоит завести привычку возвращаться к этому раз в полгода. Периметр компании растёт незаметно: подключили новый сервис, открыли доступ подрядчику, поставили камеру на складе. Каждое такое действие — новая строчка в том, что о вас видно снаружи.

Отдельная история — то же самое, но с другой стороны: не что видно о компании снаружи, а что собирает о человеке его собственный телефон. Списки установленных приложений, определение VPN и штатные механизмы, о которых никто не спрашивает разрешения, — разбираю в соседней статье.

Где проходит граница

Все пять инструментов легальны и открыто распространяются. Незаконным становится не инструмент, а применение: сбор сведений о людях и компаниях, к которым у вас нет отношения, попытки подобрать доступ, использование найденного во вред.

Практическое правило, которого держатся в отрасли: вы работаете только со своим периметром или с чужим по письменному разрешению. Всё, что не попадает в эти две категории, — не исследование, а правонарушение, независимо от того, насколько данные были открытыми.

Вывод

Открытая разведка не про хакеров в толстовках. Это про то, что цифровой след компании существует независимо от того, следите вы за ним или нет, и читается он бесплатными инструментами за время кофе-паузы.

Три вещи стоит унести с собой. Формат ваших почтовых адресов — публичная информация, поэтому защита строится не на скрытности, а на втором факторе и правилах подтверждения. Наружу должно смотреть только то, что обязано, — большинство громких историй с камерами и хранилищами начинались с проброшенного порта «на пять минут». И инструмент ничего не решает: он собирает, а приоритеты расставляет человек, который знает, что в бизнесе критично.

Следующий шаг: откройте поиск и наберите site:вашдомен.ру filetype:pdf, а потом то же самое с filetype:xlsx. Пятнадцать минут, ноль затрат. То, что вы там увидите, обычно и определяет, чем заняться в первую очередь.

Комментарии

Войдите через Telegram, чтобы оставить комментарий:

Пока нет комментариев. Будьте первым.