ANGEL
СтатистикаИнформационный канал про OpSec и инвестиции в анонимные криптоактивы. в лс сюда - @ANGEL_FROGS Канал с отзывами: @cyberangelsecotzyvy Резервный канал: https://t.me/reserve_angel
- Последний пост
- 15:01
- Последнее чтение
- 21:32
- Постов за неделю
- 6
- Всего постов
- 23
- Тип
- открытый
- Язык
- русский
- Категория
- Криптовалюты
- В каталоге с
- 13 авг.
- 1/24сутки в ленте
- 338
- 1/48двое суток
- 387
- 1/72трое суток
- 417
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Изменения по первому: 🏆 Победитель: 1. cc (@complextt)
Результаты розыгрыша: Победители: 1. Лизёка 💗 (5978843026) 2. C (6349487838) 3. Justice (442161085) 4. Давид (7224777483) 5. 001 (6528156116)
Форумы не стоит искать путем вбива название через окно в браузере, поскольку фиш-копий огромное количество и зачастую именно они вылезают в топе поискового запроса (внешне 0 отличий). Используйте агрегатор для поиска, где есть onion ссылки на все популярные форумы: [название агрегатора написал в комментариях к этому посту]
ФОРУМЫ И ЧАТЫ Как я уже говорил, я категорически против работы по СНГ, в том числе потому, что тут форумы сливают все что можно и нельзя, много ханипотов, которые работают под государством и массово сливают своих учатсников раз в 2-3 месяца. Сейчас на любом русскоязычном форуме вы можете найти раздел с продажей/покупкой БД: «Куплю базы данных со слива форума BDF/DM/Mazafaka» и.т.д. Как думаете, кто оставляет эти заявки на покупку, учитывая, что монетизировать эту информацию проблематично (в сравнении с другими базами уж точно)? Это силовики разных стран и частные OSINT-агентства, которые пытаются наполнить собственные источники поиска. Из чего можно сделать только один вывод: все русскоязычные форумы стоит рассматривать как полноценную модель угроз. Если ваша активность с нимим пересекается, то для вас это может быть максимум витриной, чтобы держать свою тему с услугами — общение откуда переходит в любой другой надежный мессенджер. На тех же форумах вы можете увидеть темы со сливами участников серых/чёрных чатов (там есть почти все, что я знаю по процу). Они также представляют интерес для частных OSINT-агентств. По ним уже активно работают, и если ваш ник там есть, то вокруг могут выстраивать целую цепочку СИ (социальной инженерии), чтобы деанонимизировать. Чаты продаются тысячами, иногда как общий поток сообщений от разных пользоватлей (как общая информация с парсера), а иногда прям с админкой из рук в руки. На что обращают внимание (в первую очередь) при изучении этой информации? Как я уже говорил, ценность имеют самые ранние этапы становления: спалил личный кошелёк от централизованной биржи, регион, записал голосовое или кружок. Все это планомерно подбирается под папку одного ника, устанавливаются специфичные черты, и после того как человека с таким же ником находят в одном из серых чатов или других форумах — все сопоставляется и вырисовывается целостная картина: паттерны, цифровой и псих. портрет, образец голоса, увлечения. Остается только найти точки СИ, чтобы размотать ламера окончательно. Какие чаты особо популярны для формирования исходных данных: 1. Кардинг (Америка/Европа) 2. Процессинг 3. Чаты при любом форуме 4. Чаты по обучению первым двум сферам 5. Чаты при серых/чёрных сервисах представители остальных сфер более осторожны, в основном не ведут общение через Tg, а сидят в глубоком приватe. Поэтому там сливают уже переписку из типо «зашифрованных» сообщений на форуме или если сами участники начинают доксить друг друга. Как работать с этой моделью угроз: 1. Постоянная смена аккаунтов в Telegram (аккаунты стоят по $2, менять нужно хотя бы раз в 2 месяца, а лучше раз в месяц). То же самое — со сменой SIM-карт и модемов. Не стоит использовать дорогостоящие eSIM-модемы, поскольку там такой возможности у вас не будет. SIM-карты стоит менять постоянно, как и сами модемы — по несколько штук. Тут не поможет смена IMEI — это миф, который никак не поможет вам в вопросе деанонимизации. Уже несколько раз сталкивался с недопониманием со стороны читателей, eSIM я могу рекомендовать только для телефона. 2. Не регистрируйте все на одну почту. На большинстве форумов вообще код подтверждения не нужен (можно вбить рандомно любую). Если все же вы на нормальном форуме, то используйте Tutanota/cock[.]li/Proton. 3. Если делаете второй аккаунт на форуме, используйте полностью другой пароль и новую почту (если база сливается, то по одинаковым или похожим паролям легче всего сопоставить личности). 4. Никогда не общайтесь голосовыми или кружочками. Тут думаю, все и так понятно — нет ничего более ценного для расследования, чем наличие неизменяемых физических метрик. 5. Даже если вы не заняты открытым криминалом, стоит использовать метод зонирования своих личностей (отдельная система кошельков, XMR-адресов, ников, паролей). Важно: поиск в киберпространстве строится не по цепочке преступление - -> преступник, а наоборот преступник --> преступление. Поэтому ваши объемы не имеют большого значения.
Друзья, я часто получаю индивидуальные запросы в личку с просьбой раскрыть какую-то тему более подробно или написать статью, тема которой не имеет отношения исключительно к кибербезопасности. Если у вас есть такой интерес по уже написанному материалу или вы считаете, что нужно раскрыть какую-то тему более подробно — напишите об этом в комментариях к этому посту.
Продолжение: Под андроид используют Монокль — создан на базе пегасуса. Для андроидов выполняет те же функции: в последних версиях есть кейлогер, запись экрана, всех разговоров, перепись на добавление контактов. Изначально софт раскидывали на оппозиционеров, потом начали заражать друг друга внутри самой разведки — сам процесс понравился) Кстати, именно из-за подобных практик внутри больше нет доверия от одного отдела к другому, что существенно уменьшает результативность. Под версии есть на iOS: ебашит все до 13 айфона. Небольшой экскурс: про софт особо просвещенные знали еще с конца 2018 года и использовали его по назначению. Но вот только все изменилось в 2021 году, когда его поставили на 12 айфон одному русскому журналисту, которого потом обменяли и вернули уже зараженное устройство. Тот сразу после освобождения отнес его в Citizen Lab, где софт подтвердили и начали изучать. А теперь вопрос: зачем журналисту нести свой телефон независимым криминалистам на исследование (который вообще с этой темой не связан)? Ответ: оказалось, что данные из его телефона использовали для составления уголовного дела — да, да, с заблокированного айфона. Тем самым Россия в очередной раз на весь мир подтвердила, что использует израильские исходники. Но только вот не совсем по назначению. Шпионский софт должен шпионить, а не пиздить информацию для фабрикации уголовных дел. Даже отбрасывая моральную сторону: это должен быть скрытый код, который используется в национальных интересах для получения информации, а не чтобы пугать журналистов и ставить его всем подряд)
СЛЕЖКА 23 июня 2013 года Эдвард Сноуден приземлился в Шереметьево, после чего месяц жил в условиях транзитной неопределенности. Это произошло из-за того, что до этого он собрал и опубликовал доказательную базу о работе американских спецслужб: мол, они имеют продвинутые системы слежки, прослушивают разговоры, нарушают частную жизнь американских граждан. Для тех, кто не знает, этот случай — советую изучить: культовое событие XXI века, как-никак. Десять лет назад про него вышел фильм, а сам Эдвард так и не смог вылететь из РФ по сей день. Мне эта история никогда не была интересна с точки зрения информации, которую он слил. Чем еще должна заниматься киберразведка?) Тут важно не наполнение, а обертка. По факту эта информация могла сработать только на крайне приземленных граждан. Сам Эдвард на время стал чуть ли не героем от мира кибербезопасности, ведь он пожертвовал своей должностью в одной из самых элитных служб взамен на общее благо. Но на самом деле - лишь создал огромную информационную огласку и оказался в стране, где всем плевать на частную жизнь: слушают в открытую, покупают CVE, с красной ленточкой открывают новый СОРМ, продают биллинг по 100$, слитые БД и так далее. В России буквально нет частной жизни — все всем открыто и не у кого это не вызывает удивления. Все знают, что разведка работает без законов и имеет свои привилегии в любом вопросе. Эдвард декларировал идею свободы частной жизни, но по итогу оказался в стране, где этой самой частной жизни просто нет. Один из самых ироничных и грустных сюжетов… Как это работает в России: Внешняя разведка: У РФ уже давно существует кузница талантов — форумы. Все просто: они могут угонять европейские и американские тачки, но при этом не работать по РФ. В софте даже стоит отдельный блок самоудаления: в случае если в системе существует возможность переключиться на русский, это такой предохранитель, чтобы случайно по своим не сработать. (Расписал для тех, кто не в курсе) Рынок существует более 20 лет и постоянно наполняется деньгами. Рано или поздно разведка деанонимизирует участников (некоторые приходят сами), а после предлагают либо делиться деньгами, либо информацией, либо ебашить критическую инфраструктуру. Вообщем, работать по другим странам в поисках важной информации и параллельно зарабатывать деньги. Система имеет такой успех, поскольку подкреплена не служебными взаимоотношениями, а капиталистическим пряником: с одной стороны, эти люди заложники, которые не выедут дальше Крыма, с другой — они могут и в своей стране зарабатывать не плохие деньги и иметь привилегии. Это действительно очень грамотная система, которая вывела русских программистов на тир-1 уровень по разработке софта. Я никогда не затрагивал тему ранса, поскольку освещение данной информации в открытом виде как минимум не этично по отношению к ребятам, кто этим занят. Но сам факт существования слогана Ransomware-as-a-Service говорит о многом. Представители этого ремесла уже давно могут светить лицо и особо не скрываться. Некоторые даже хостят форумы у себя дома, при этом открывая домены на собственное имя — потому что никто никогда их не выдаст. Внутренняя разведка: С внутренней разведкой все сложнее. Да, разговоры по сотовому отслеживаются, CVE на популярные мессенджеры скупают пачками (об этом кстати почему-то не говорят), СОРМ-2 работает, есть система сопоставления IMEI и симок. Но как быть с доступами? Долгое время была проблема с айфонами и последними андроидам, потому что под них просто мало софта, и рынок не развит даже на наших форумах. Под айфоны русского софта вообще не было. Тут на помощь пришла разведка, которая на данный момент является лучшей в мире — Израильская. Да, многие сейчас будут спорить и отстаивать другие точки зрения, но это факт. На данный момент лучше них просто никого нет, поэтому к ним стекаются все остальные службы и платят деньги, лишь бы им дали софт в аренду, так и произошло с РФ.
РОЗЫГРЫШ НА КОСАРЬ!💸 Разыгрываем 1000$ среди своих подписчиков! 1 Место - 500$ 2 Место - 200$ 3 Место - 150$ 4 Место - 100$ 5 Место - 50$ Для участия нужно подписаться на все каналы ниже и нажать кнопку «🍀МНЕ ПОВЁЗЕТ» под постом. ASP 3.0 ESP Finance DARK MONEY РАБОЧИЙ THOMAS ProПроцессинг KIKIMORA ANGEL ROYAL FINANCE PROJECT ДЖОРДАН БЕЛФОРТ ❗️ЗАПРЕЩЕНО УЧАСТИЕ С «ТВИНК» АККАУНТОВ! ТАК ЖЕ ЗАПРЕЩЕНА НАКРУТКА БОТОВ! ❗️ ❗️ЛЮБЫЕ ПОПЫТКИ ОБМАНА ОРГАНИЗАТОРОВ БУДУТ ПРЕСЕКАТЬСЯ❗️ Итоги подведём через 7 дней, в понедельник. Победителей объявим во всех каналах спонсоров! P.s. передача бустов в канал повышает шансы на победу в боте
Что такое Matrix и с чем его едят? Сегодня продолжим тему мейнстримных "анонимных" мессенджеров и поговорим о всеми любимом в дарк-сообществе Matrix простыми словами. Что такое Matrix? Matrix — это целая система для обмена сообщениями, построенная вокруг идеи федерации: сервера (инстансы) могут общаться между собой и образовывать единую сеть. В итоге вы можете общаться с пользователями на других серверах так, как будто это один общий сервис — но технически это распределено по разным площадкам, которые работают независимо друг от друга. Почему Matrix продвигают как приватный мессенджер? Matrix часто называют приватным по нескольким причинам: 1. Федерация. Если вы не привязаны к одному централизованному сервису, то у вас нет зависимости от единой организации, который контролирует и контент, и доступы, и политику хранения данных, как в случае с Telegram, WhatsApp или в целом любой социальной сети. 2. End-to-end шифрование. Matrix поддерживает E2EE-режимы, где ключи шифрования хранятся на устройствах пользователей. Это значит, что сервер не имеет доступ к содержимому сообщений в открытом виде. 3. Контроль со стороны пользователя. На практике приватность сильно зависит от того, насколько вы контролируете инфраструктуру: какой инстанс, как он настроен, как ведётся логирование, кто администрирует сервер, какие политики хранения метаданных применяются и т.д. 4. Экосистема и конкуренция. Когда есть много инстансов и клиентов, можно выбирать более “строгие” по политике, более прозрачные по настройкам, более сфокусированные на безопасности итп. Где у Matrix есть слабые места? Метаданные неизбежны: “кто, с кем, когда и куда” Даже если содержимое сообщений зашифрованно, на сервере остаются данные: - идентификаторы участников, - факты отправки/доставки, - состав групп/комнат, - частота переписок, - связи между пользователями и серверами, - иногда — служебные “события” платформы (не содержимое письма, но события, вокруг которых можно выстроить граф контактов). Их нельзя просто убрать, потому что системе нужно как-то маршрутизировать события. И именно поэтому приватность только за счет шифрования невозможна. Большинство мессенджеров сегодня имеют end-to-end шифрование, этим уже никого не удивишь. В сливе Эдварда Сноудена была информация о том, как ФБР и АНБ успешно используют метаданные для вычисления подозреваемых и строят графы контактов, и это в далеком 2013 году. Страшно представить, что происходит сегодня. Групповое шифрование и его сложность В групповых чатах end-to-end шифрование сложнее, чем в личной переписке: ключи, распределение, ротации, обработка приходов/уходов участников и устойчивость к различным сбоям — всё это труднее реализовать идеально. Почему для реальной безопасности нужно хостить свой инстанс? Это не магия и не гарантия идеальной защиты, но есть логика, почему моим советом остается хостинг своего сервера Matrix: 1. Если вы контролируете сервер, вы не зависите от админов, чужой политики логирования, чужих настроек хранения и инфраструктурной гигиены. 2. Проще управлять тем, что именно ваш инстанс делает с данными. Вы можете: - ограничить то, что пишется в логи, - настроить ретеншн (сроки хранения) и политики, - обеспечить обновления, - настроить сетевую защиту, - проследить за конфигурацией. 3. Когда появляется проблема в конфигурации или обновлениях — владение инфраструктурой ускоряет реакцию. На стороннем инстансе вы не всегда можете влиять на темп исправлений. Так безопасен ли Matrix? Matrix может быть довольно приватным в правильной связке: - при использовании корректно включённых режимов E2EE, - при использовании безопасного клиента, - при нормальной процедуре верификации устройств/контактов, - и при адекватно настроенном, контролируемом вами, инстансе. Это не панацея, но это лучше, чем то, что мы имеем сейчас - половина дарк-сообщества сидит в телеграме, пренебрегая мерами безопасности и ставя на кон свою свободу. Телеграм тоже можно использовать анонимно, но гарантии приватности он не даст никогда. Энивей, это тема для другой статьи. ———————>ANGEL<———————
ВЧЕРА СТАЛО ИЗВЕСТНО О ТРЕБОВАНИЯХ К НОВЫМ БИРЖАМ В РФ есть регестер под названием РВИ, туда (по идее) должны попадать любые форумы, месседжеры, информационные ресурсы, которые имеют обширные информационные потоки между пользователями, все кто попал в реесетр обязаны в реальном времени, постоянно сливать всю информацию спецслужбам, делать для них отдельные отчеты и раскидывать всю информацию по полочкам. Тоже самое будет у отечественных криптобирж. Очевидно, что нормальные люди никогда не будут пользоваться такими "высокотехнологичными" инструментами связи как VK, MAX и им подобные, поэтому приняли решения создавать давления и перегонять людей принудительно, путем настройки блокировок и введением иных законодательных ограничений.. Такая же картина и в этом случае: Российские аналоги будут представлять собой лишь агрегаторы отслеживания, а принуждать их использовать будут угрозой уголовной отвественности за использования монет, которые не входят в разрешенный список, за перепарвку крипты не фиксируя каждую транзакцию и так далее. Законотворчество работает по полной прграмме) Только обойти ограничения блокировок информационных ресурсов можно путем нажатия одной копки в телефоне, а осуществлять анонимные переводы — гораздо сложнее. Я думал что у большинства такое же мнение как и у меня, но с удивлением обнаружил, что владельцы криптоканалов во всю постят новости с положительным окрасом типа "наконец то будем работать полностью в белую", один вопрос, а зачем тогда вообще вы торгуете криптой?) Играйте на полноценной бирже, регистрируйте каждый свой маневр, ебитесь с документацией и послушно платите налоги, зачем вам вообще нужна криптовалюта? Большинство из них дилетанты, они попали на рынок случайно, потому что открылся новый соц. лифт где есть деньги и нет матчасти, каждый торгует как хочет, при том что 90% не имеют знаний как в технической, так и в экономической области. Аналоги уже есть: централизованные биржи и так делятся любой информацией с государством, а введение новых мер для создания "отечественной криптоинфраструктуры" означает одно — эти биржи изначально будут созданы и выпущены под контролем, а значит даже запрос для получения делать не придется, так как мониторинг всей активности будет идти в реальном времени.
ДОКС-ПРОЦ — КОММУНИКАЦИЯ (OSINT 2026) Предыдущая часть: https://t.me/cyberangelsec/168 Доксинг в процессинге — частое явление, такое было уже не раз с самыми разными площадками, в том числе и большими (go6/rosplat). Когда новые трейдеры только начинали свой путь и задавали первые вопросы в чат платформы — они не осознано несли высокий риск того, что после пары сообщений в чат прилетит их паспорт или паспорт ближайших родственников, поскольку, как я уже писал, люди не относятся к TG с должной рефлексией. В начале лета была большая команда доксеров, про которых я тогда писал (кстати, пару недель назад слили админа канала, который все это устраивал), но это не значит, что такие не появятся в дальнейшем. Способы защиты будем рассматривать исходя из способов нападения, так как все инструменты доступны любому ламеру и не требуют углубленного понимания темы (если, конечно, вы не собираетесь заниматься OSINT на проф уровне). Я не буду рассказывать про методы, которые и так всем известны. Давайте представим, что человек, которого вы ищите, использует левый акк, но не следит за безопасностью условий коммуникации. 1. Анализ по чатам Аксиома: то, что ты пишешь в чат, где больше 30–50 участников, — публично для любого человека, который ищет информацию по тебе. Есть много бесплатных сервисов, которые позволяют посмотреть то, что когда-либо писал человек в паблик-чатах, хоть 3–5 лет назад. Так можно отследить, откуда этот человек вообще взялся (возможно, где-то по началу он записал смешной кружок с лицом, спалил вид из окна, когда фоткал малиновый закат, или спрашивал вопросы про свой регион). Эти звенья дополняют единую картину о человеке. Вы можете сразу увидеть разные грани одной личности: например, в одном чате (для новичков) он будет строить из себя гангстера-обнальщика, который давно понял эту жизнь и, подобно самураю, движется по пути бусидо, задумчиво отвечая на вопросы голодных холопов, которые хотят получить мануал или инструкцию нахаляву; а потом, исходя из истории сообщений в более маленьком чате на 50 человек, оказывается, что еще неделю назад он сам не знал, какой стороной симка вставляется). 2. Соц-инженерия В соц-инженерию не хочу углубляться, поскольку, на мой взгляд, тут все зависит от внутренних качеств практикующего: умение втереться в доверие, создавая условия для более откровенных разговоров. Это всегда будет навыком ограниченной группы людей, которые зачастую сложны в приобретении при отсутствии должного мировоззрения. Но всегда будет один неизменный метод: выводить на спор/конфликт. Не нужно становиться ярким оппонентом объекта разработки — достаточно вывести на спор, а потом вкинуть информацию, которую человек захочет опровергнуть. Именно в таких условиях после конфликта можно получить сакральную информацию. Метод часто применялся иностранными спецслужбами по отношению к русским хакерам, поскольку большинство — эгоцентричные, в попытках самоутверждения они раскрывают информацию о себе. Если спорите в интернете просто так — приведите пару аргументов и если человек не понимает — посылайте, в чем смысл продолжения вашего диалога? 3. Сопоставления Методов сопоставления много. Их цель не только деанонимизировать, но и отодвинуть возможность «правдоподобного отрицания». В рамках TG: Пример 1: вы не сможете говорить, что не имеете отношения к какому-то аккаунту, при этом общаясь с него в созвонах своим голосом или записывая голосовые каждому второму - очевидная мысль, но некоторые до сих пор думают что в созвонах/чатах нет ребят при исполнении) Пример 2: вы не сможете говорить, что не имеете отношения к какому-то аккаунту, при этом имея явную историю переводов звезд. Про этот метод писал не раз — подходит как для деанонимизации, так и для формирования доказательной базы в деле: историю переводов звезд нельзя очистить, даже если убрать все переписки. Поэтому иногда можно просто заплатить человеку пару тысяч — он перегонит их на личный аккаунт и как итог сам на себя соберет доказательную базу, которую невозможно удалить + раскроет реальный аккаунт. Продолжение выложу позже.
Подводим итоги за июль 1. В России началась компания по обелению крипторынка: введены законы об уголовной ответственности в рамках деятельности обменников, были предложены варианты создания полностью подконтрольных бирж и запрет на оплату какого-либо товара/услуги в криптовалюте — об этом уже все знают, расписывать шире смысла не вижу: вот тут высказывался более подробно на эту тему: 2. Появилась инициатива введения закона, исходя из которого использование ИИ и VPN становятся отягчающими обстоятельствами: если кто не видел эту новость, то вы наверняка думаете, что это вполне закономерный шаг со стороны силовиков, дабы увеличивать сроки за киберпреступления. Если бы все было так, как я написал — вопросов 0, я сам против работы по РУ и говорил об этом не раз. К тому же тут денег не так много). Но, к сожалению, эта инициатива рассматривается мной исключительно в рамках давления, поскольку в перспективе таких законов можно придумать сотни, планомерно добавляя отягчающие обстоятельства в казалось бы мелкое дело какого-нибудь школьника из глубинки, который ничего критически опасного не совершил, но при этом использовал VPN и ИИ. Когда таких законов будет больше, люди перестанут получать условные сроки за мелкие дела, а российские тюрьмы не выглядят как место для исправления. Просто этот школьник из парня, который хотел заработать пару рублей на нормальные человеческие условия жизни, по итогу будет топтать зону с клеймом, которого не заслуживает. 3. Иран добавил XMR на все свои биржи в спотовом варианте. Эта незначительная новость, которую многие пропустили, но для меня это показательный момент, поскольку многие тоталитарные страны все чаще прибегают к использованию XMR: потому что им блокируют кошельки, куда поступают деньги от продажи санкционной нефти, товаров и сырья. Вообще советую наблюдать за политикой таких стран как Иран, КНДР, Куба, Нигерия (на них кстати ориентируется Россия в рамках создания цифрового рубля). Это те страны, с которых берут пример РФ, а РФ берет пример с них. Новость кстати все равно имеет положительный окрас, так как толкает анонимный рынок вверх. 4. Изменения во втором чтении закона о крипте теперь подразумевают принуждение к использованию государственных, одобренных силовиками бирж и никаких других. Это введено, поскольку до сих пор идет большой поток денег в БЕЛКУ, где обменники получилось легализовать без такого уровня контроля и огласки: людей привлекли не кнутом, а пряником, что безусловно раздражает контролирующие органы. 5. Трейдеров все чаще привлекают по статьям, напрямую связанным с организацией преступных сообществ (210 ст.), и гембл-статьям: сроки увеличиваются, а методы совершенствуются, поскольку поиском все чаще занимаются не сами силовики, а частные компании, которые работают на контракт и преследуют цель намного более эффективно. Новость про канал: сейчас для вас готовлю несколько полностью бесплатных проектов, поэтому моя активность в рамках непосредственно ведения канала была понижена. Если вы писали и я не ответил — дублируйте сообщения, поскольку я не всегда мог ответить моментально (много работы над новыми проектами + консультации и написание книги по крипте для закрытого канала). ———————>ANGEL<———————
OSINT 2026 - введение Уже давно я не читал дел, где человека деанонимизировали с помощью IP-адреса, поскольку есть множество инструментов скрытия IP. К тому же часто бывает такое: что IP уже установлен, но все равно не понятно, кто за ним находится, поскольку не все провайдеры логируют время захода, что существенно влияет на процесс раскрытия дела. Это я не говорю о том, что на одном IP может быть несколько квартир. Приходится спамить запросами в самые разные инстанции — и тут появляется еще один минус: геополитические реалии. Конечно, есть альянс «5, 9, 14 глаз» (договор о взаимодействии между спецслужбами разных стран), но в это не отменяет 3 следующих фактора: - Постоянное противостояние между спецслужбами. - Работать на защиту собственной страны и населения, в том числе скрывать чувствительную информацию — это прямая задача любой нормальной спецслужбы. - Зачем тратить ресурсы на поиск общего врага, которого даже если поймают, могут не выдать? — это крайне интересная тема: игра на противостоянии между странами. Например, русских не будут вообще никуда выдавать, также и во многих других странах. Поэтому тут на помощь приходят частные OSINT-компании. Если говорить про РФ — очень средний уровень, на первой позиции — США и Великобритания. Европа — сильно отстает, поскольку развивает собственные мощности в соответствии с более строгими регуляциями по защите данных (GDPR). Закон гласит, что каждый может подать запрос о том, что о нем известно, и потом подать второй запрос о полном удалении — они обязаны это исполнять. Появляются частные OSINT компании: работают более быстро по сравнению с государственными, поскольку имеют минимальную бюрократическую нагрузку, не брезгуют использовать изъяны того или иного государства, имеют материальную цель в виде награды за деанонимизацию, находятся в постоянной конкуренции (поэтому публикуют всё и сразу в СМИ) и главное — покупают или обмениваются слитыми БД с форумов (в основном русскоязычных). Да, речь про сопоставление ников, паролей, почт, сообщений и, конечно же, адресов. Именно на адресах с помощью on-chain-анализа были найдены и наказаны самые крупные миксеры, админы обнальных форумов, участники процессинговых команд (раньше к ним такой инструмент вообще не применяли, только к площадкам). Парадокс заключается в том, что сервисы, которые очищают криптовалюту, сами же погорели на криптовалюте) TG: Увеличение количества ресерчеров привело к более активному сливу БД (спрос - предложение), в том числе русскоязычных, которые, как правило, занимались обналом. Люди быстро поняли, что по факту имеют дело с ханнипотом, который не стоит использовать как средство для общения, а исключительно в коммерческих интересах (например, держать тему с отзывами для клиентов). Но в отличие от программистов полностью уйти в приват невозможно, поскольку сама сфера предполагает постоянное общение с новыми людьми, использование связей, итог: все перешли в Telegram. Казалось бы, вот она достойная альтернатива внутреннему русскому даркнету, где всё постоянно сливается, удерживается дизайн 2008 года, а админы «случайно» сливают информацию друг на друга (оговорка: речь про форумы с постоянной и бесплатной регистрацией). Но тут возникает новая проблема — развитие OSINT-ботов, сканеров по чатам и приток новой аудитории. Люди не относятся к своему левому аккаунту в TG с тем же трепетом, с которым они относились бы к учетке на форуме: снимают кружки с картами, фоткаются, устраивают созвоны, где особо одаренные рассказывают о себе лишнюю информацию, которая никому не интересна кроме силовиков. Из-за чего процветает доксинг: на нормальных форумах за это дается сразу бан, даже если ты видишь, что у человека аккаунт зарегистрирован на личную почту и название, по которому ясно, как его зовут — ты не можешь это опубликовать (этические нормы). Но в TG доксинг только процветает и никем не порицается, особенно в сфере процессинга, поэтому ближайшие несколько статей будут об этой модели угроз. ———————>ANGEL<———————
ДЕЦЕНТРАЛИЗОВАННЫЙ P2P XMR РЫНОК : АТОМАРНЫЕ СВОПЫ Атомарный своп перемещает деньги между участниками BTC и XMR рынков без участия третьей стороны в виде цнтрализованного сервиса, вариант обмена BTC ↔ XMR проходит в P2P формате, контроль (вместо биржи) берет на себя криптографический механизм обмена. Сегодня хочу поделиться с вами информацией об одном из самых безопасных вариантов обмена BTC на XMR. Тема неоднократно поднималась на моём канале. Кратко: проще всего использовать обменники. Я всегда советую Trocador — так вы можете максимально скрыть следы и завести/вывести деньги из опасной зоны. Но важно понимать, что ситуация может работать и в обратную сторону: как российские, так и иностранные спецслужбы используют ханнипоты в подобных схемах. Поэтому желательно после обмена пропустить средства через кошелёк‑прокладку (через централизованные сервисы вообще нельзя менять). Сразу скажу: я всё ещё советую использовать обменники, потому что рынок о котором речь имеет слишком низкую ликвидность для регулярных обменов маленьких сумм. При этом там всем все равно на AML + можно обменивать большие суммы (более 10 000 $), что для XMR часто является проблемой. По существу: Это такой же P2P‑рынок, на котором тоже можно ловить спреды (пока они крайне не значительны), нужно обладать минимальными знаниями о том, как работают HTLC‑контракты: как правильно сгенерировать хэш и секрет, как следить за сетью обеих блокчейнов одновременно, и как откатить транзакцию, если что‑то пошло не так. — BTC может подтверждаться за 10–60 минут — XMR может подтверждаться за 2–4 минуты Если одна сеть перегружена, другая сторона может быстро отменить обмен. В отличие от централизованного обменника, если произойдёт ошибка, пожаловаться будет некому. Тут нет страховки — всё зависит только от умений мейкера. Обмануть в тупую не отправив средства нельзя, так как перевод происходит за счет использования одного хэша. Тот, кто первым раскроет прообраз (preimage), забирает средства контрагента, и само действие получения раскрывает прообраз для другой стороны, после чего и она может забрать тоже свои деньги. Если никто не раскроет прообраз до истечения time-lock, обе стороны могут вернуть свои исходные средства. Сейчас рынок обладает небольшой ликвидностью, но он быстро развивается последние несколько месяцев. В перспективе это может стать международной системой обмена, которая сформирует авангард комьюнити без лица. Именно эти ребята будут обеспечивать финансовые переплетения между белой/серой/чёрной сферами и, соответственно, оседать на финансовых потоках. Система заработка тут точно такая же, как в P2P — за счёт спреда. Сейчас атомарный рынок не может похвастаться большим спредом: такой «местечковый обмен для своих». Но учитывая темпы роста, через 6–12 месяцев многое изменится, возможно и представителей отечественного P2P затянет) Примечание Пока что самым популярным сервисом для атомарных обменов является eigenwallet[.]org, как решение для вас сейчас советовать не могу (если суммы меньше 10к зеленых), но ликвидность увеличивается каждый день и если темпы роста сохранятся — обязательно напишу более подробную статью на эту тему. ———————>ANGEL<———————
SimpleX - самый доступный мессенджер для анонимной коммуникации SimpleX существует уже несколько лет, за которые он показал себя как наиболее доступный и безопасный мессенджер. Суть этого мессенджера заключается в отсутствии идентификаторов пользователя. Нет ни юзернейма, ни номера телефона, ни почты итд. Чаты можно создавать лишь по ссылкам, которые могут быть как долгосрочные, так и одноразовые. Долгое время он оставался незамеченным, так как существует Matrix и Session. Но сейчас Session медленно умирает по простой причине отсуствия финансирования проекта, он доживает свое на донатах комьюнити. Также были приняты странные решения командой разработчиков убрать меры безопасности (encryption forward-secrecy, можете почитать, если интересно), никому не понятно зачем. Matrix, с другой стороны, является одим из лучших и наиболее многофункциональных мессенджеров с возможностью анонимности. Единственный момент, который напрягает, - это количество метаданных, которое хранится на серверах. Matrix - это федеративная сеть серверов, к которой может присоединиться любой человек. Достаточно поднять сервер на VPS и люди смогут регистрироваться на вашем сервере и взаимодействовать с людьми на других серверах (если вы конечно разрешете это делать в настройках). Присоединяясь к серверу, которых хостит кто-то другой, вы доверяете ему свои метаданные, что может в некоторых случаях сыграть против вас. Поэтому, чтобы Matrix был безопасен, особенно если вам нужна коммуникация с конкретным человеком, лучше поднять личный сервер. Почему SimpleX? Главные преимущества SimpleX над Matrix и Session связаны с уменьшением возможности связывать пользователей и чаты по метаданным. SimpleX построен вокруг идеи отсутствия устойчивых идентификаторов пользователей, что должно усложнить операторам или наблюдателям корреляцию чатов и построение стабильного графа связей между юзерами. Отдельный акцент — на «защите пути метаданных»: соединения обрабатываются так, чтобы использовать раздельные однонаправленные очереди сообщений (передача и приём), из‑за чего реле не должны видеть всю картину направления связи в одном месте. В Matrix, напротив, модель федерации с личными серверами неизбежно приводит к наличию у серверов сведений об аккаунтах/участии в комнатах/доставке. В криптографической части SimpleX сильно фокусируется на сквозном шифровании с механизмами, близкими к Signal (ratcheting), имплементирует устойчивость к раскрытию ключей со временем (forward-secrecy, который вырезали из Session). Также нельзя забывать про низкий порог входа для пользователей - достаточно просто скачать приложение. В случае Matrix нужно найти сервер или поднять его, а с другими мессенджерами, такими как Tox, Briar, Jabber итд нужны технические знания и тонкая настройка.
Основы отрицаемой информации и скрытые разделы VeraCrypt Те, кто давно читают мой канал, помнят одну из моих первых статей по поводу разделения личностей для безопасности. Это фундаментальная основа, которая должна примняться всеми. Те, кто этого не делают несут большой риск профайлинга. Тогда я писал о 4 видах личностей: публичные, приватные, анонимные и отрицаемые. Каждая из них предполагает четкое разделение следующих вещей: Рабочее окружение. Это может быть устройство или виртуальная машина. Юзернеймы и пароли. Да, пароли тоже. С одинаковыми паролями личности можно сопоставить. Если работаете с виртуалками, просто в каждой используйте менеджер паролей KeepassXC для отдельной личности. Кошельки. Тут все очевидно, блокчейн прозрачен. Общение. Особенно если вы пользуетесь форумами, стиль речи, пунктуация, использование определенных знаков придает много уникальности тексту, который в конце концов можно сопоставить с вашей личностью. Используйте ИИ (желательно локальный) перед публикацией поста или отправкой сообщения, чтобы избавиться от этих привязок. Реальную безопасность предполагают лишь анонимные и отрицаемые. Давайте рассмотрим пример отрицаемой личности. Что это вообще значит? Это личность, в которой при изъятии вашего устройства злоумышленниками и получению доступа к информации, доказать ее существование нереально. Это становится возможным благодаря технологиям шифрования VeraCrypt, а именно скрытым разделам. Как работает VeraCrypt? У VeraCrypt внутри одного раздела или контейнера могут быть два разных зашифрованных заголовка — для обычного (наружного) и для скрытого тома. Первый заголовок лежит в начале раздела, а второй — в зарезервированной области по фиксированному смещению. При монтировании VeraCrypt пытается расшифровать нужный заголовок по введённому паролю: если расшифровка проходит проверки (например, контрольная сумма/“магическое” значение), том считается найденным. Скрытый том монтируется так: VeraCrypt находит и расшифровывает именно скрытый заголовок в зарезервированной области внутри раздела, используя отдельный от основного раздела пароль (и те же keyfiles/PIM, если они применялись). Если расшифровка проходит проверку заголовка, из него берётся информация о том, где находятся данные hidden volume и какие ключи нужны для их расшифрования. Если вместо скрытого пароля использовать обычный (outer/decoy), будет монтирован обычный том, а скрытый доступен не будет. Использование скрытых разделов Хорошо, предположим у вас есть скрытый раздел. Но использовать его на обычной системе ни в коем случае нельзя, поскольку это оставит следы монтирования, логи и прочие улики на диске. Для работы со скрытами разделами годятся только лишь лайв системы, такие как TailsOS или Kicksecure Live. Они отличаются тем, что работают только в оперативной памяти и не оставляют следов на устройстве. Именно с подобным рабочим окружением уже можно выстраивать отрицаемую личность для каких-либо задач. Можно например хранить отдельную виртуальную машину Whonix на таком разделе и запускать ее через Kicksecure Live, хранить данные от кошельков, пароли и прочие чувствительные данные. Важно также наполнение обычного раздела правдоподобными данными-приманкой, чтобы в случае принуждения к расшифрованию раздела, вы могли его открыть и показать их. Само собой, это должны быть данные, которые есть смысл шифровать. Тут у каждого уже должна быть своя креативность. Также нужно быть аккуратным с записью данных, чтобы не повредить или не спалить существование скрытого раздела. Подробнее об этом можете почитать в документации VeraCrypt. ———————>ANGEL<———————
Хотел поделиться с вами этой темой поскольку у некоторых моих знакомых есть крупные DeFi портфолио, а протоколы ломаются каждую неделю.
ПРОДОЛЖЕНИЕ: 2 случай 20 мая 2023 года произошла одна из самых ранних атак на Tornado Cash. Тогда об этом мало говорили, поскольку сфера только начала появляться. Даже сейчас про эту атаку вы не найдете разбор и аудит от русских, информации в целом мало, а то, что есть, содержит факты о повторной атаке, которая произошла 2 недели назад. В то время злоумышленник даже не покупал токены. Сработала психология толпы, социальная инженерия и наличие зомби-аккаунтов (перед атакой было создано 100 штук). Атака проходила очень оригинально: атакующий сделал опрос, в котором предлагал удалить адреса, которые находятся под санкциями, так как засоряют систему. Важно: В governance-историях “наказать/заблокировать/запретить” — это самый правдоподобный сюжет: выглядит как стандартная мера безопасности для сообщества. Масса легко соглашается на такие решения, потому что они кажутся рутинными и понятными, а техническая часть исполнения может быть проверена поверхностно. Сообщество зачастую не проявляет активность, а если и голосует, то часто не разбираются, что именно содержится в опросе, на чем и играют злоумышленники. AO исполняет не текст, а то, что “зашито” в on-chain части. На самом деле в опросе не было ни слова лжи, просто после удачного выполнения оказалось, что зомби-аккаунты получили огромный вес в рамках сообщества, после чего он создавал еще голосования, где своими же аккаунтами с большим весом голосовал за и выводил деньги себе на кошельки. Такое стало возможно за счет того, что программное содержание, которое он предложил в опросе, было очень похоже на правду, но на самом деле выполняло совершенно другую функцию — вызывало аварийный блок и ломало предыдущую логику, такие аспекты будут рассмотрены в следующих статьях. Итог — вывел более 2 млн$ и скрылся в неизвестном направлении. Во 2 части будут рассмотрены меры защиты в рамках данной темы (как создатели пытаются защититься от экономических атак). ———————>ANGEL<———————
Экономические атаки — 1 часть (раздел Governance) После введения и краткого экскурса с помощью истории QUBIC, предлагаю перейти непосредственно к рассмотрению экономических атак и их подвидов. Каждый способ будет подкрепляться отдельным случаем, поскольку так информация усваивается намного лучше, а наглядный пример выступает яркой иллюстрацией какого-либо метода. Сегодня мы рассмотрим теорию атак на управление, данный блок будет идти еще несколько статей, поскольку сейчас используется все чаще. Ранее я уже упоминал атаку на управление: смысл заключается в компрометации голосования, подделкой токенов с помощью ИИ-ботов или иных способов паразитирования на безактивном электорате какой-либо монеты. Отличительной чертой данного метода является отсутствие продвинутого аудита, углубленных знаний о механизмах работы Web3. Зачастую такие атаки осуществлялись без единой строчки кода, но приносили миллионы долларов. Если сейчас вы зайдете на ресурсы, которые постоянно освещают подобные случаи, то увидите, что у атакующих обычно есть капитал. Например, недавняя атака на управление BonkDAO (было выведено $20 млн одним голосованием этим же методом) потребовала у злоумышленника более 4 млн долларов, прежде чем атакующий смог купить 1% от монеты. Этот случай я разберу позже, поскольку он требует больше времени на изучение с моей стороны. Сегодня предлагаю рассмотреть 2 атаки, которые каждая стоила инициатору менее 2к$ Перед разбором 1-го кейса важно простыми словами понять 3 термина, которые тут будут ключевыми. Timelock — это “задержка по времени” для критичных действий в смарт‑контрактах: даже если предложение/команда прошли, выполнение не происходит сразу, а ждёт заданный период, чтобы у сообщества было время заметить и отреагировать. Gnosis Safe (мультисиг / кошелёк с несколькими подписями) — это способ хранить “админ‑ключи” так, чтобы одна подпись не решала всё: действие выполняется только если подпишут несколько доверенных участников (например, 2 из 3). Break Glass Guardian (экстренный “план на пожар”) — это специальный аварийный механизм на случай, когда нужно быстро сорвать/перевести в безопасное состояние то, что могло бы пройти через governance. Admin‑права (админ‑права) — это право управлять ключевыми настройками протокола (по сути, “кто может рулить” важными контрактами). В таких атаках цель обычно именно в получении этого админ‑контроля. Для начала рассмотрим атаку на Moonwell — это открытый протокол DeFi для кредитования и заимствования, построенный на Moonbeam и Moonriver. Примечательно, что первой миссией данного протокола является безопасность. Всё произошло 26 марта 2026 года: неизвестный потратил $1800, чтобы приобрести около 40 миллионов токенов MFAM, а потом с их помощью провести голосование под названием Protocol Recovery - Admin Migration (передача админ-панели). Токены изначально имели крайне низкую ликвидность, а сообщество из-за низкой вовлеченности не успело мобилизироваться и дать свой голос против. Всего атака длилась 11 минут (учитывается время голосования с перевесом в сторону хакера). Но именно передать права или вывести средства не получилось, поскольку создатели сами начали тратить токены на голосование против (либо дали резкое сообщение аудитории). После оказалось, что у Moonwell есть экстренный механизм: Break Glass Guardian, Gnosis Safe 2‑из‑3, который может обойти timelock и нейтрализовать эффект от захвата admin‑прав. Атака почти получилась, и если сейчас вы про нее почитаете, то ее считают в сообществе успешной, хотя средства он не вывел. По факту создатели молодцы — успели дать сигнал держателям, это одна из самых примитивных атак на управление, поэтому хорошо иллюстрирует тему. ———————>ANGEL<———————
Уважаемые участники канала ANGEL Мы запускаем регулярную рубрику «Финтех-монитор» в нашем канале «Центр Защиты Рубеж». Это серия глубоких аналитических материалов, посвящённых ключевым событиям и трендам рынка платёжных решений, процессинга и высокорисковых вертикалей. Что входит в каждый пост: ✅ Законодательные изменения. Анализ новых законов, регулирующих деятельность PSP, агрегаторов, криптообменников и гемблинг-платформ в различных юрисдикциях (РФ, ЕС, США, СНГ, Азия). Прогнозы влияния на бизнес. ✅ Банковские политики и блокировки. Мониторинг действий крупнейших банков-эквайеров, изменения тарифных сеток, случаи блокировки счетов и реквизитов. Рекомендации по минимизации рисков. ✅ Технологические тренды. Обзоры новых решений: криптопроцессинг, DeFi-инструменты, AI-антифрод, инструменты маршрутизации. Что работает сегодня и что будет завтра. ✅ Мошеннические схемы и угрозы безопасности. Реальные случаи взломов, подмены шлюзов, фишинговых атак. Как это происходит и как защитить свой бизнес. ✅ Рыночная динамика. Статистика объёмов транзакций, ставок, конкурентной среды. Кто приходит, кто уходит, кто укрепляется. Кому будет полезна эта рубрика: • Владельцам и СЕО платёжных компаний и агрегаторов. • Финансовым директорам, риск-менеджерам. • Разработчикам и техническим архитекторам. • Инвесторам, оценивающим перспективы входа в финтех-сектор. Подписывайтесь на «Рубеж» https://t.me/+4yfUbkdO87s5MDIy