Как работает система, с помощью которой ФСБ следит за россиянами в интернете. Подобным могут пользоваться и белорусские силовики
Что может узнать ФСБ, когда человек заходит в Telegram, включает VPN или открывает определенный сайт? Внутренние документы разработчиков российской системы технических средств для оперативно-розыскных мероприятий показывают, какими возможностями она обладает. Подобным, вероятно, пользуются и белорусские силовики.

Издание «Важные истории» изучило техническую документацию, фрагменты исходного кода, служебные логи, записи перехваченного трафика, скриншоты и видео работы российской системы технических средств для обеспечения функций оперативно-розыскных мероприятий, более известной как СОРМ.
Материалы датированы 2021—2024 годами.
Документы не описывают абсолютно все варианты оборудования СОРМ, но позволяют понять, как работает система анализа интернет-трафика.
СОРМ получает копию всего трафика
Оборудование СОРМ находится внутри сети оператора и получает полную копию трафика его пользователей. Система пытается привязать его к конкретному абоненту: в мобильной сети — через номер телефона и идентификатор абонента, в проводной — через логин у провайдера.
Поэтому действия через домашний Wi-Fi СОРМ связывает с человеком, на которого оформлен договор на интернет.
Далее система анализирует трафик и определяет, что делал пользователь: заходил на сайт, отправлял файл, пользовался почтой, мессенджером или другим сервисом.
Система распознает различные виды трафика по характерным признакам, названию сервера и статистическим особенностям соединения.
Если информация не была отобрана для передачи на пульт ФСБ сразу, это не означает, что она исчезает. Статистика соединений и то содержимое сообщений, которое системе удалось получить, попадают в хранилище данных под названием «Январь».

В зависимости от типа информации она может храниться там от полугода до трех лет. В течение этого времени силовики технически могут обращаться к накопленному трафику. Как часто и в каких масштабах они это делают, из изученных документов неизвестно.
Что может видеть ФСБ
Возможности системы имеют существенное ограничение: большая часть современного интернет-трафика зашифрована. Согласно изученной документации, разработчики СОРМ не ставили перед собой задачу взламывать это шифрование.
Поэтому текст сообщений, содержание разговоров и переданные файлы в современных зашифрованных сервисах остаются для системы недоступными.
Но шифрование не скрывает всех данных. СОРМ может собирать метаданные — информацию о самом факте и характеристиках соединения. Например, система может определить, когда человек вышел в интернет, на какие сайты заходил, сколько данных передал, когда начался и закончился звонок через мессенджер и сколько он продолжался.
Такие данные уже позволяют узнать довольно много о поведении человека. А если сопоставлять время начала и окончания звонков разных пользователей, теоретически можно выяснять, кто с кем разговаривал. При этом из документов неизвестно, проводит ли ФСБ такой анализ на практике.
ФСБ может отбирать из общего потока нужный трафик по IP-адресу, номеру телефона, электронной почте или домену.

Технически СОРМ позволяет искать даже по конкретным словам. Но, по данным источника «Важных историй», на практике это почти не использовалось: такой поиск требует много ресурсов, а незашифрованного трафика сейчас мало.
Чтобы получать из перехваченного трафика больше информации, разработчики СОРМ используют декодеры — отдельные программные модули для конкретных сервисов и программ. Они не расшифровывают трафик, но позволяют распознать сервис и собрать более подробные метаданные.
Такие декодеры есть для многих мессенджеров, средств анонимизации трафика, а также некоторых криптовалют.
Если декодера для какого-либо сервиса нет, информация все равно собирается. Но часть данных может теряться, а сам трафик помечается как нераспознанный.
Вот как СОРМ распознает некоторые популярные сервисы
Telegram, WhatsApp, IMO, Zoom, Viber, WeChat и Discord. Для них у СОРМ есть декодеры и система может определить, что человек пользуется этими сервисами, и собрать метаданные звонков. Но СОРМ не видит, с кем человек разговаривает и о чем.
Signal. Отдельного декодера для него в изученной документации нет. Более того, СОРМ, вероятно, не всегда может надежно определить даже сам факт использования Signal: его трафик выглядит как обычное зашифрованное соединение.
Google. Система видит, что пользователь обращался к google.com, но не видит сам поисковый запрос и ответ Google. Нет в документации и отдельных декодеров для Google Meet и Google Drive. Поэтому СОРМ не может услышать разговор в Google Meet или прочитать файл, загруженный в Google Drive, хотя по характеру трафика может отличить видеозвонок от передачи файла.
ICQ, «Mail.ru Агент» и Jabber. Эти старые незашифрованные сервисы для СОРМ значительно более прозрачны: система может получить даже содержание сообщений.
OpenVPN и PPTP. СОРМ может распознавать эти VPN-протоколы.
WireGuard и VLESS. В изученной документации они не упоминаются. VLESS маскируется под обычный HTTPS-трафик, поэтому для СОРМ он, вероятно, выглядит как обычное зашифрованное веб-соединение. Может ли система распознать WireGuard, из документов непонятно.

Таким образом, СОРМ не является системой, которая автоматически «читает все». Шифрование современных сервисов существенно ограничивает ее возможности. Но даже без доступа к содержанию переписки она позволяет связать интернет-активность с конкретным абонентом, увидеть посещение сайтов и использование ряда сервисов, собирать метаданные и отбирать трафик по заданным ФСБ критериям.
При этом речь идет только о возможностях СОРМ. Отсутствие доступа к зашифрованной переписке через эту систему не означает, что российские силовики не могут получить ее другими способами.
За москвичами следят сразу четыре алгоритма распознавания лиц. Один из них — скандально известный белорусский
Так все же безопасен ли Telegram и для каких целей безопасен? Вот что ясно на сегодня
ОАЦ и КГБ будут следить за пользователями тех белорусских сайтов, которых определят сами
Раскрыли механизм, который применяют спецслужбы разных стран для слежки за пользователями. Рассказываем, что это
Комментарии