Деанонимизация через OSINT: EXIF-метаданные, обратный поиск изображений и утечки с форумов

На расследовании в прошлом году мне передали ссылку на доску объявлений с сомнительными предложениями — ни юрлица в подвале, ни контактов, только Telegram-бот для связи и полтора десятка фотографий товаров. Через четыре часа работы с открытыми источниками я установил имя владельца, основной email, город проживания и три форума, где тот регистрировался под одним ником начиная с 2016 года. Ни одного платного «пробива», ни одного запроса к теневым базам — только анализ EXIF данных изображения, обратный поиск изображений и корреляция утечек данных с форумов. Ниже — разбор каждого шага этого OSINT-расследования, чтобы вы могли повторить методологию на своих задачах. Детали кейса изменены, логика и инструменты — реальные.
Анализ EXIF данных изображения: первый цифровой след
Первое, что сделает опытный OSINT-аналитик, получив фотографию, — проверит её метаданные. Не содержимое кадра, а невидимую «этикетку», которую камера или смартфон вшивают в файл автоматически. Эта этикетка называется EXIF (Exchangeable Image File Format) — стандарт хранения служебной информации внутри изображений JPEG, TIFF, HEIF. Грубо говоря, каждый снимок несёт в себе «паспорт»: кто снял, когда, на что и где.
Что хранится в EXIF-метаданных
Каждый снимок, сделанный на смартфон или камеру, может содержать десятки полей метаданных:
- Модель устройства и версия ОС — iPhone 14 Pro, Android 13, Canon EOS R5. По модели можно сузить круг владельцев или сопоставить с другими фотографиями.
- Дата и время съёмки — когда снимок сделан и когда последний раз отредактирован.
- GPS-координаты — широта, долгота, иногда высота над уровнем моря. Это прямая геолокация по фото: вбиваете координаты в Google Maps — видите точку на карте с точностью до нескольких метров.
- Технические параметры — фокусное расстояние, ISO, выдержка, использование вспышки.
- XMP-данные (Extensible Metadata Platform, расширенный стандарт от Adobe) — история редактирования, название программы, в которой обрабатывалось изображение.
В моём кейсе владелец доски выкладывал фотографии товаров прямо со смартфона. Платформа на базе самописного движка не стрипала (не удаляла) EXIF — и это стало первой ошибкой.
Извлечение метаданных: поиск по EXIF метаданным на практике
Для извлечения метаданных есть несколько путей. Самый надёжный — утилита exiftool, стандартный инструмент цифровой криминалистики. На Kali Linux она предустановлена; на Ubuntu/Debian ставится одной командой; для Windows и macOS скачивается с официального сайта exiftool.org.
sudo apt install libimage-exiftool-perl
Если работать в терминале не хочется — есть онлайн-сервисы: FotoForensics (fotoforensics.com) и ExifData.com. Оба читают метаданные из загруженного файла прямо в браузере. Имейте в виду: загруженное изображение сохраняется на серверах этих сервисов, так что для чувствительных расследований лучше exiftool локально.
Работает если: изображение получено напрямую — скачано с сайта, получено в мессенджере с пересылкой «как файл», извлечено из архива. Не работает если: фото прошло через соцсети. Facebook, Instagram, Twitter, VK стрипают EXIF при загрузке. Telegram удаляет метаданные при отправке как фото, но сохраняет при отправке как файл (поведение может отличаться в зависимости от версии клиента и платформы).
Запускаем exiftool на скачанной фотографии с доски объявлений:
exiftool -GPS* -Model -Software -DateTimeOriginal photo_01.jpg
Ожидаемый вывод (если метаданные есть):
Model : iPhone 13
Software : 16.6
DateTimeOriginal : 2023:09:14 11:32:07
GPSLatitude : 55 deg 45' 8.40" N
GPSLongitude : 37 deg 37' 2.16" E
Что здесь видно: снимок сделан на iPhone 13 с iOS 16.6, 14 сентября 2023 года в 11:32 по местному времени. GPS-координаты указывают на конкретную точку — в этом случае район Москвы. Вбиваем координаты (55.75, 37.61) в Google Maps или Яндекс.Карты и получаем адрес с точностью до здания.
В моём расследовании GPS-координаты нашлись в четырёх фотографиях из пятнадцати. Все четыре указывали на один район — и это уже не совпадение, а место, где продавец регулярно фотографирует товар. Скорее всего — дом или склад.
Когда EXIF-данных не будет
Крупные платформы (Facebook, Instagram, VK, Twitter) удаляют метаданные при загрузке — это защита приватности пользователей. Маркетплейсы вроде Avito и Юлы тоже стрипают GPS. А вот самописные доски объявлений, форумы на старых движках, блоги на WordPress без специальных плагинов — часто оставляют EXIF нетронутым. Именно там и стоит искать первый цифровой след.
По данным аналитиков OSINT-индустрии, анализ EXIF систематически применяется в правоохранительной практике — от отслеживания торговли оружием до документирования военных преступлений. Для нас с вами — это один из базовых шагов пассивной разведки.
Обратный поиск изображений в OSINT-расследовании
GPS-координаты — хорошо, но для деанонимизации человека по фото нужно больше. Следующий шаг — обратный поиск изображений (reverse image search): загружаете фотографию в поисковик, а он находит, где ещё она опубликована в интернете, и показывает визуально похожие снимки.
Если вы знакомы с матрицей MITRE ATT&CK (открытая база тактик и техник, которую используют для систематизации действий атакующих; каждой технике присвоен свой T-код), обратный поиск через поисковики — это техника Search Engines (T1593.002) в тактике Reconnaissance (разведка). Обнаружение профилей в соцсетях — техника Social Media (T1593.001). Зачем это знать: когда будете оформлять результаты расследования, ссылки на ATT&CK делают отчёт структурированным и понятным для других аналитиков.
Yandex Images — главный инструмент для распознавания лиц
Google — не лучший выбор для поиска людей. Google намеренно ограничивает распознавание лиц из соображений приватности. Yandex Images работает иначе: по опыту многих OSINT-практиков, его алгоритмы чаще дают совпадения по лицам — вероятно, из-за разной политики модерации результатов. Совпадения находятся даже по фотографиям низкого качества, с плохим освещением и под углом.
Пошаговая процедура:
- Откройте images.yandex.com.
- Нажмите на иконку камеры в строке поиска.
- Загрузите фотографию или вставьте прямую ссылку на изображение.
- Изучите результаты: Yandex покажет визуально похожие изображения и — что критично — страницы, где эти изображения размещены.
В моём кейсе одна из фотографий товара содержала отражение руки продавца с характерными часами. Yandex нашёл эту же руку на фото в профиле ВК — аватарка с 2019 года, давно забытая. Профиль ВК был закрыт, но имя и город остались видимыми.
Работает если: на фото есть лицо, характерный объект или уникальный фон. Не работает если: изображение сгенерировано нейросетью, сильно обрезано или перевёрнуто.
PimEyes, TinEye и Google Lens: перекрёстная верификация
Один поисковик — ненадёжно. Профессиональный поиск информации по фотографии всегда включает перекрёстную проверку через несколько сервисов. Каждый видит разное:
| Инструмент | Сильная сторона | Ограничение |
|---|---|---|
| Yandex Images | Распознавание лиц, даже нестандартных ракурсов | Результаты смещены к русскоязычному сегменту |
| PimEyes | Глубокий поиск лица по всему вебу | Платный для полных результатов (превью бесплатно, ссылки — по подписке) |
| TinEye | Поиск оригинала изображения, отслеживание истории файла | Не ищет похожие — только точные совпадения или кропы |
| Google Lens | Объекты, текст, достопримечательности | Слабо работает с обычными лицами |
TinEye (tineye.com) особенно полезен, когда нужно понять, кто первым загрузил изображение. Сортировка по дате (параметр «Oldest») покажет самую раннюю публикацию — часто это и есть оригинальный автор фотографии.
PimEyes (pimeyes.com) — сервис распознавания лиц. Загружаете фото лица — получаете список страниц, где это лицо встречается. Бесплатный режим показывает размытые превью; для ссылок нужна дневная подписка. Перед использованием обрежьте фотографию до лица — фон может сбить алгоритм.
В моём расследовании Yandex нашёл профиль ВК, PimEyes подтвердил, что то же лицо присутствует на странице «О компании» небольшого ИП, а TinEye показал, что одна из «товарных» фотографий была украдена с другого сайта. Ещё один штрих к портрету.
Проверка подлинности изображений через FotoForensics
Если подозреваете, что фотография отредактирована — используйте FotoForensics (fotoforensics.com). Сервис применяет метод ELA (Error Level Analysis — анализ уровней ошибок сжатия). Суть: при каждом сохранении JPEG качество деградирует равномерно. Если часть изображения вклеена — она была сжата другое количество раз и выделяется на ELA-карте. Метод даёт косвенные указания: ложные срабатывания на резких границах, тексте и объектах с другим уровнем компрессии — обычное дело, и интерпретация требует опыта.
Зачем это в расследовании: если продавец вставил чужое лицо в фотографию или замазал логотип — ELA это покажет. Загружаете фото, дожидаетесь анализа, смотрите результат. Всё изображение тёмное и однородное — правки не обнаружены. Отдельные объекты выделяются яркими белыми контурами — вероятно, их вклеили или существенно модифицировали.
Утечки данных с форумов: корреляция никнеймов и email
К этому моменту расследования у нас есть: GPS-координаты из EXIF, город и имя из профиля ВК, найденного через обратный поиск. Следующий шаг — корреляция утечек данных. Задача: найти email, связанный с этим именем или ником, и проверить, на каких ещё ресурсах зарегистрирован владелец.
В матрице ATT&CK эта фаза — Gather Victim Identity Information (T1589), конкретнее — Email Addresses (T1589.002). Проще говоря: мы собираем идентификаторы цели из открытых источников, чтобы выстроить цепочку атрибуции.
Масштаб проблемы утечек
Утечки — не редкость, а статистическая неизбежность. Have I Been Pwned (HIBP) — агрегатор утечек, позволяющий проверить, попал ли email в известные сливы. Масштабы впечатляют:
- Facebook (2019) — 509 млн записей: даты рождения, email, работодатели, геолокации.
- LinkedIn (2012) — 164 млн записей: email и пароли.
- Adobe (2013) — 152 млн записей: email, логины, пароли и подсказки к паролям.
- Canva (2019) — 137 млн записей: email, имена, пароли, логины.
Российский сегмент не исключение. Утечка сервиса START (2021) содержала около 7,5 млн записей с email, именами и паролями. Утечка аккаунтов Yandex (2014) — около 1,2 млн записей (данные опубликованы на стороннем форуме; по заявлению Yandex, утечка произошла не из их инфраструктуры).
Если человек хотя бы раз регистрировался на форуме или в сервисе, который был взломан, — его email, ник и хешированный (а иногда и открытый) пароль с высокой вероятностью доступны в агрегаторах утечек.
Поиск утечек и корреляция данных между площадками
Для проверки email по базам утечек есть легальные сервисы:
- Have I Been Pwned (haveibeenpwned.com) — бесплатная проверка email на присутствие в известных утечках. Покажет, в каких именно сливах засветился адрес.
- IntelligenceX (intelx.io) — индексирует утечки, paste-сайты, даркнет-площадки. Бесплатный уровень позволяет увидеть, где упоминается email или ник; полные результаты — по подписке.
- DeHashed (dehashed.com) — поиск по email, нику, имени, телефону. Агрегирует данные из публичных утечек.
Методика корреляции утечек данных на практике:
- Берём ник из профиля ВК (или email, если удалось получить).
- Проверяем через Have I Been Pwned — узнаём, в каких утечках он засветился.
- Ищем тот же ник через IntelligenceX — находим старые форумы, paste-сайты, регистрации.
- Сравниваем: если один и тот же ник + похожий пароль встречаются на трёх площадках — скорее всего, это один человек.
В моём расследовании ник из ВК нашёлся на двух старых форумах: торговом и тематическом. На торговом форуме владелец оставил email в открытом доступе — в подписи профиля, типичная ошибка форумов 2010-х. Этот email уже напрямую привёл к имени, которое совпало с данными из ВК. Круг замкнулся.
Деанонимизация владельца сайта: цепочка атрибуции от домена до личности
Последний элемент — привязка к домену самой доски объявлений. Если сайт зарегистрирован не через privacy-защиту, WHOIS-записи (в ATT&CK — техника WHOIS, T1596.002) покажут имя регистранта, email и иногда телефон.
Даже если текущая WHOIS-запись закрыта через сервис приватности (Private Person), исторические записи часто хранят оригинальные данные. Сервисы вроде DomainTools, Whoxy и SecurityTrails индексируют исторические WHOIS-снепшоты. Если домен зарегистрирован в 2016 году без privacy-защиты и прикрыт только в 2022-м — шесть лет данных уже в архивах.
Практикум: делай раз, делай два, делай три
Ниже — пошаговая методология деанонимизации через OSINT, которую можно повторить. Каждый шаг — одно действие с ожидаемым результатом.
Требования к окружению:
— Любая ОС (Linux предпочтительнее, Kali — идеально)
— Установленный ExifTool (Kali — предустановлен; Ubuntu: sudo apt install libimage-exiftool-perl)
— Браузер с доступом к Yandex Images, TinEye, PimEyes, Have I Been Pwned
— Стабильное интернет-соединение
Шаг 1. Сбор изображений с целевого ресурса. Скачайте все доступные фотографии с исследуемого сайта. Не через скриншот — правым кликом → «Сохранить как» или через инструменты разработчика (вкладка Network → фильтр по Images). Скриншот не сохраняет EXIF — вы получите пустой файл. Ожидаемый результат: набор файлов .jpg/.png на диске.
Шаг 2. Извлечение EXIF-метаданных. Прогоните каждое изображение через exiftool -a -G1 photo.jpg. Флаг -a показывает все дубликаты тегов, -G1 группирует по категориям. Если метаданные есть — увидите блоки GPS, EXIF, XMP. Если пусто — платформа стрипнула данные, переходите к шагу 3.
Шаг 3. Обратный поиск через Yandex и TinEye. Загрузите каждое изображение в images.yandex.com и tineye.com. Yandex покажет визуально похожие фотографии и страницы, TinEye — точные копии с датами первой публикации. Ожидаемый результат: список URL, где встречается то же изображение; возможно — профили в соцсетях.
Шаг 4. Проверка ника и email через базы утечек. Найденный ник или email проверьте на haveibeenpwned.com (какие утечки) и intelx.io (где упоминается). Ожидаемый результат: список утечек и площадок, связанных с этим идентификатором.
Шаг 5. Корреляция. Сопоставьте данные: совпадают ли GPS-координаты из EXIF с городом из профиля ВК? Совпадает ли ник на форуме с ником на доске объявлений? Привязан ли email из утечки к домену сайта через WHOIS? Каждое совпадение — точка в цепочке атрибуции.
Шаг 6. Документирование. Зафиксируйте каждую находку со скриншотом, URL, датой и временем обнаружения. Без документирования цепочка доказательств не имеет юридической силы. Используйте Hunchly или просто структурированную папку со скриншотами и текстовым файлом-логом.
Эта цепочка — не гарантированный результат, а методика. Иногда хватает двух шагов (EXIF + ВК-профиль), иногда все шесть дают только косвенные зацепки. Но в большинстве случаев человек, который ведёт активную деятельность в интернете и не предпринимает специальных мер защиты, оставляет достаточно цифровых следов для атрибуции.
Юридические границы OSINT-расследования в России
Все описанные методы OSINT деанонимизации работают с открытыми данными — информацией, которую владелец сам опубликовал или которая стала доступной в результате утечки. Но «открытый» не значит «можно делать что угодно».
Федеральный закон 152-ФЗ «О персональных данных» (ст. 3) определяет персональные данные как любую информацию, относящуюся к прямо или косвенно определённому лицу. Имя, email, номер телефона, GPS-координаты дома — всё это ПДн (персональные данные). Статья 7 прямо запрещает раскрывать ПДн третьим лицам без согласия субъекта.
Что это значит на практике для OSINT-аналитика:
- Сбор данных из открытых источников для анализа — не нарушение, если вы не распространяете их публично и не используете для шантажа, травли или мошенничества.
- Публикация результатов расследования с указанием реальных ПДн (ФИО, адрес, телефон) — потенциально нарушает ст. 7 152-ФЗ и может квалифицироваться как доксинг (умышленное раскрытие персональной информации).
- Передача результатов правоохранительным органам — легальна и часто является конечной целью расследования.
Граница проходит между «найти» и «опубликовать». OSINT-расследование — это инструмент. Молоток можно использовать для строительства, а можно — нет. Юридическая ответственность наступает не за факт поиска, а за то, что вы делаете с найденным.
Отдельный момент — утечки. По мнению ряда юристов, скачивание баз утечек с теневых площадок может подпадать под статью 272 УК РФ (неправомерный доступ к компьютерной информации), хотя однозначная судебная практика по таким случаям ещё формируется. Легальные агрегаторы вроде Have I Been Pwned работают иначе: они не дают доступ к паролям и содержимому утечки, а только подтверждают факт попадания email в известные сливы. Разница существенная.
OSINT — это пассивная разведка в чистом виде. Она становится проблемой, когда аналитик путает разведку с вторжением: пытается войти в чужой аккаунт, подбирает пароли из утечки к живым сервисам, регистрирует фейковые профили для «выхода на контакт». Всё перечисленное — уже за пределами OSINT и за пределами закона.
Три техники — анализ EXIF-метаданных, обратный поиск изображений и корреляция утечек — при грамотном применении дают результат, которого достаточно для атрибуции в подавляющем большинстве бытовых расследований. Каждая из них опирается на данные, которые объект сам оставил в открытом доступе. Не нужны ни «пробивы», ни хакерские инструменты, ни доступ к закрытым базам. Нужна методичность и умение выстраивать цепочки из разрозненных фактов.
Из практики последних двух лет замечу устойчивый тренд: люди стали грамотнее стрипать метаданные и закрывать профили, но корреляция старых утечек работает всё лучше — базы накапливаются, а привычка использовать один ник на десяти площадках никуда не девается. Самая частая точка провала — не свежий аккаунт, а забытый форум 2014 года, где ник совпадает с текущим Telegram-хэндлом. Большинство обсуждений приватности в интернете крутятся вокруг VPN и шифрования трафика, хотя реальная деанонимизация через OSINT происходит не на уровне сети, а на уровне поведенческих паттернов: один и тот же ник, один email, одна модель телефона на всех фотографиях. Пока не научишься контролировать собственные цифровые следы системно — техническая защита канала связи не поможет. Если хочешь не просто читать об этом, а пройти базу ИБ системно — от первых задач до понимания, как это работает в реальной практике, — IB Basics на codeby.school закрывает этот фундамент без академического тона.
Эту тему и смежные навыки разбирают на практике в курсе «OSINT: технология боевой разведки» Codeby Academy.