Деанонимизация владельца Telegram-канала: связка метаданных, username-паттернов и Google dorking

В 2022–2024 годах в России прошла серия уголовных дел против администраторов «анонимных» Telegram-каналов с сотнями тысяч подписчиков: «Кремлевский мамковед», «Проект Сканер», «Кремлевская прачка», «Адские бабки». Ни в одном из этих дел Telegram не выдавал данные добровольно. Владельцев установили через открытые данные, цифровые следы и корреляцию фрагментов — то есть через OSINT в чистом виде.
Ниже разберём каждый из методов, который используется в таких расследованиях, и покажем, как они работают в связке. Если ты только начинаешь разбираться в OSINT — здесь будет и теория, и конкретные команды.
Почему анонимные Telegram-каналы оставляют цифровые следы
Telegram требует номер телефона при регистрации — это первый якорь идентификации. Даже при использовании виртуального номера, купленного за криптовалюту, Telegram при создании аккаунта присваивает ему числовой Telegram ID — уникальный неизменяемый идентификатор. Он сохраняется при смене username, display name и даже номера телефона. Сменил ник пять раз — ID тот же.
Цифровые следы пользователя складываются из трёх слоёв:
- Технический слой — Telegram ID, время создания аккаунта, привязанный номер телефона.
- Поведенческий слой — username, display name, аватар, bio, участие в публичных группах.
- Контентный слой — публикации канала, загруженные медиафайлы с метаданными, стилистика текстов.
Каждый слой — точка входа для OSINT-расследования. OSINT (Open Source Intelligence) — разведка по открытым источникам: анализ информации, доступной без взлома и без специальных полномочий. Задача аналитика — собрать фрагменты из разных слоёв и соединить их в цепочку, ведущую к конкретному человеку. Один фрагмент — ничто. Три фрагмента из разных слоёв, указывающие на одного человека, — результат.
Где это применяется на практике. Деанонимизация Telegram-каналов нужна в журналистских расследованиях (установление источников дезинформации), корпоративной безопасности (поиск источников утечек и вымогательства), threat intelligence (отслеживание каналов, связанных с APT-группами — APT, Advanced Persistent Threat, это группировки, ведущие долгосрочные целевые атаки), правоохранительной деятельности (с соответствующими ордерами).
Telegram ID и профильные данные: первый слой OSINT-расследования в Telegram
Как извлечь Telegram ID
Telegram ID — числовой идентификатор, который присваивается аккаунту при создании и не меняется никогда. В отличие от username (начинается с @), его нельзя изменить или скрыть.
Зачем это нужно: если владелец канала сменил username с @crypto_news_ru на @travel_blog_anna, Telegram ID останется прежним. Это позволяет отслеживать один аккаунт через любые переименования.
Способы извлечения:
- Бот @get_user_id_bot — возвращает числовой ID по переадресованному сообщению. Просто форвардите ему сообщение из интересующего канала.
- Telesint — выдаёт ID по username, названию чата или канала.
- CreationDateBot — показывает дату регистрации аккаунта. Полезно для привязки к временным событиям: канал создан в ноябре 2021, аккаунт зарегистрирован тогда же — уже зацепка.
- Telepathy и Tosint — CLI-скрипты для извлечения ID и метаданных из командной строки. Подходят для систематической работы.
- Telegram Bot API — метод
getChatвозвращает ID канала или группы программно. Нужен, если вы автоматизируете сбор данных.
Работает если: аккаунт существует и хотя бы однажды взаимодействовал с публичным контентом — писал в группу, пересылал сообщение. Не работает если: аккаунт полностью приватный без публичных следов и нет возможности отправить ему сообщение.
Анализ профиля: bio, аватар, display name
По данным Authentic8 (SOCMINT-платформа для исследований), профиль Telegram-пользователя содержит несколько потенциально идентифицирующих элементов:
- Display name — может содержать реальные имя и фамилию. Не уникален (несколько пользователей могут иметь одинаковый display name), но полезен для кросс-платформенного поиска.
- Bio — до 70 символов. Часто содержит email-адреса, ссылки на соцсети, род деятельности. Люди удивительно откровенны в этих 70 символах.
- Аватар (профильное фото) — может быть реальной фотографией или уникальным изображением, пригодным для обратного поиска.
- Номер телефона — виден только контактам, если пользователь не скрыл его в настройках приватности. Некоторые боты агрегируют эту информацию из утечек.
Каждый элемент профиля — не конечная точка, а отправная. Email из bio ведёт к проверке в базах утечек, оттуда — к другим сервисам и реальной личности. Думайте о каждом элементе как о нитке: потянул — размотал клубок.
Username OSINT: кросс-платформенный поиск владельца канала
Инструменты для поиска информации по username
Большинство людей переиспользуют одни и те же username на разных платформах. Если администратор Telegram-канала использует @dark_analyst_42, с высокой вероятностью тот же ник встретится на GitHub, Reddit, Steam или нишевом форуме. Это одна из самых частых ошибок — и одна из самых надёжных зацепок.
Три основных инструмента для автоматизированного перебора:
| Инструмент | Покрытие | Особенности | Ограничения |
|---|---|---|---|
| Sherlock | 300+ соцсетей | Самый популярный, Python CLI | Высокий процент false positives — некоторые сайты отдают 200 вместо 404 |
| WhatsMyName | 500+ сайтов | Web + CLI, community JSON | Требует ручной фильтрации каждого результата |
| Maigret | 2500+ сайтов | Форк Sherlock, извлекает данные профилей | Медленнее Sherlock, выше нагрузка на сеть |
Требования к окружению: Python 3.8+, pip, доступ в интернет. Для Sherlock: pip install sherlock-project. Для Maigret: pip install maigret. WhatsMyName работает через web на whatsmyname.app — установка не нужна.
Пример запуска Sherlock:
sherlock dark_analyst_42 --print-found
На выходе — список платформ, где найден профиль с таким username, с прямыми ссылками. Каждый результат нужно проверять вручную: Sherlock выдаёт ложные срабатывания регулярно. Не поленитесь открыть каждую ссылку — автоматика здесь помогает искать, а верифицировать приходится глазами.
Находка на крупной соцсети (X, Instagram) полезна, но часто малоинформативна. А вот находка на нишевом форуме — вейпинга, моделирования, трейдинга — куда ценнее: там люди пишут развёрнутые посты, указывают город, делятся фрагментами биографии. Именно нишевые платформы чаще всего дают прорыв в расследовании.
Ограничения username-корреляции
Работает если: владелец канала использует уникальный или полууникальный username, содержащий инициалы, год рождения, специфичную комбинацию. Не работает если: username — распространённое слово (admin, crypto_news) или владелец сознательно использует разные ники на разных платформах.
Дополнительные приёмы:
- Проверяйте не только точное совпадение, но и вариации: подчёркивания vs дефисы (dark_analyst vs dark-analyst), добавление цифр, транслитерацию.
- Если username содержит имя и год (ivan_petrov_91) — это само по себе сужает поиск до конкретного человека.
- Сервис namechk.com проверяет доступность username на 100+ платформах — если ник занят везде, высока вероятность одного владельца.
Метаданные фото OSINT: анализ EXIF-данных для деанонимизации
Практический анализ EXIF-данных фотографий
EXIF (Exchangeable Image File Format) — метаданные, которые камера или телефон записывают внутрь файла изображения. Что там бывает: GPS-координаты съёмки, модель устройства, дата и время, серийный номер камеры, иногда — имя владельца устройства. По сути, каждый снимок несёт в себе досье на фотографа.
Критически важный нюанс: Telegram автоматически удаляет EXIF-метаданные из изображений, отправленных как фото (с сжатием). Но если файл отправлен как документ (через меню «Файл» без сжатия), метаданные сохраняются полностью. И это далеко не единственный сценарий:
- Владелец канала мог загрузить ту же фотографию на другую платформу (блог, VK, Flickr), где EXIF сохранён.
- Wayback Machine архивирует контент Telegram с 2022 года — в архивных версиях могут сохраниться оригиналы файлов.
- Тот же снимок, размещённый на личном сайте владельца, часто содержит полные метаданные.
Требования к окружению: ExifTool (CLI, бесплатный, Windows/macOS/Linux — скачать с exiftool.org) или Metadata2Go.com (web-сервис, установка не нужна).
Пример анализа файла через ExifTool:
exiftool -G -s -a photo_from_channel.jpg
На выходе — таблица метаданных с группировкой по категориям. Ищите поля: [GPS] GPSLatitude, [GPS] GPSLongitude (координаты), [EXIF] Make и [EXIF] Model (устройство), [EXIF] DateTimeOriginal (дата съёмки), [XMP] Creator (имя автора). GPS-координаты — прямая привязка к локации, иногда с точностью до здания.
Работает если: файл передан как документ без сжатия или получен из альтернативного источника. Не работает если: изображение прошло стандартное сжатие Telegram, EXIF удалён вручную или камера не записывала GPS.
Обратный поиск по изображению
Если EXIF пуст, само изображение остаётся ценным артефактом. Обратный поиск (reverse image search) находит, где ещё в интернете встречается та же картинка.
Ключевые сервисы для OSINT-расследований в Telegram:
- Yandex Images — по данным CHS Comprehensive OSINT Guide, «лучший для лиц и людей, по-прежнему сильнейший для распознавания лиц». Для расследований в СНГ-пространстве Yandex значительно эффективнее Google, поскольку индексирует VK, Одноклассники, Mail.ru. Начинайте с Яндекса.
- TinEye — находит самое раннее появление изображения в интернете. Позволяет определить первоисточник.
- Google Lens — эффективен для ландшафтов, продуктов и западного контента.
- PimEyes / FaceCheck — распознавание лиц по открытому вебу. Платные и этически спорные, но технически работают.
Практический шаг: скачайте аватар канала (правый клик на аватаре в профиле → «Сохранить как»), загрузите в Yandex Images. Если аватар — фото реального человека, Yandex с высокой вероятностью найдёт тот же снимок в соцсетях. Я видел случаи, когда аватар из Telegram находился в профиле VK с полным именем, городом и местом работы.
Google dorking для OSINT в Telegram
Google dorking — использование поисковых операторов Google для точечного извлечения информации из индекса. Google индексирует публичные каналы и группы Telegram по адресам t.me/username, что делает dorking инструментом для деанонимизации в Telegram.
Базовые поисковые операторы Google для OSINT
По методологии Authentic8, для поиска по display name и username эффективны следующие дорки:
site:t.me "username"— ищет упоминания username в публичных каналах и группах Telegramsite:linkedin.com "Имя Фамилия"— проверяет наличие профиля на LinkedIn (заменяйте на vk.com, facebook.com по необходимости)intext:"Имя Фамилия" "engineer"— сужает поиск, если известна профессияintitle:"username"— ищет username в заголовках веб-страниц"@username" -site:t.me— ищет упоминания Telegram-username за пределами Telegram: на форумах, в блогах, агрегаторах. Это один из самых полезных дорков — именно за пределами Telegram люди часто оставляют контекст, привязывающий ник к реальному имени.
Дорки для поиска документов и кэшированных данных
Зачем искать в документах: люди публикуют резюме, доклады, дипломные работы, где упоминаются их реальные данные и те же никнеймы. Запрос (filetype:pdf OR filetype:doc OR filetype:txt) "username_or_name" находит такие документы.
Дополнительные дорки для OSINT-расследования:
"t.me/username" email— ищет страницы, где рядом со ссылкой на Telegram указан emailcache:t.me/channel_name— показывает кэшированную версию страницы канала, полезно при удалении или переименованииfiletype:pdf resume "Имя Фамилия" ("email" OR "phone")— ищет резюме с контактными данными
Работает если: канал публичный, username или display name достаточно уникальны. Не работает если: канал приватный (Google не индексирует) или владелец использует исключительно общие слова в качестве идентификаторов.
Связка данных: пошаговая деанонимизация анонимного канала
Каждый из описанных методов по отдельности даёт фрагмент. Ценность появляется при корреляции — когда фрагменты из разных источников указывают на одного человека. Ниже — пошаговый алгоритм. Не пропускайте шаги, даже если кажется, что один из них «пустой» — иногда результат приходит на перекрёстной проверке.
Требования к окружению: компьютер с браузером и доступом в интернет, отдельный Telegram-аккаунт (не ваш основной) для OSINT-работы, блокнот для фиксации находок (Hunchly, Obsidian или текстовый файл). Рекомендуется VPN для анонимизации запросов.
Шаг 1. Фиксация отправных данных. Запишите всё, что известно о канале: текущий username, display name, число подписчиков, тематику, дату первого поста. Через бот @get_user_id_bot получите Telegram ID канала. Через CreationDateBot — дату создания аккаунта. Ожидаемый результат: числовой ID и дата создания, привязанные к конкретному аккаунту.
Шаг 2. Username-развёртка. Прогоните username через Sherlock или Maigret. Каждый найденный профиль откройте и проверьте: совпадает ли аватар? Совпадает ли тематика? Есть ли реальное имя? Ожидаемый результат: список из 3–15 потенциально совпадающих профилей на разных платформах.
Шаг 3. Анализ аватара. Скачайте аватар канала. Загрузите в Yandex Images и TinEye. Если аватар — фото человека, результаты Yandex покажут другие платформы с этим фото. Если уникальная картинка — TinEye покажет первое появление и, возможно, автора.
Шаг 4. Bio-разведка. Проверьте bio канала на наличие email, ссылок, ключевых слов. Email загрузите в HaveIBeenPwned (HIBP — бесплатный сервис, показывает, в каких утечках фигурирует адрес). Для понимания масштаба: утечка Facebook 2019 года содержала 509 миллионов записей с датами рождения, местоположением и работодателями; утечка LinkedIn 2012 года — 164 миллиона email-адресов и паролей (данные HIBP). Через Holehe проверьте, на каких из 120+ сайтов зарегистрирован найденный email — без отправки уведомлений владельцу.
Шаг 5. Google dorking. Используйте дорки из предыдущего раздела. Ищите username за пределами Telegram, display name в документах, кэшированные версии страниц канала.
Шаг 6. Анализ рекламных интеграций. TGStat и Telemetr.io — аналитические платформы для Telegram-каналов, ориентированные на СНГ-рынок. По данным NDL (National Defense Lab), Telemetr.io предоставляет статистику, историю роста и связи между каналами. TGStat показывает репосты и рекламные интеграции. Цепочка «канал рекламировал продукт → продукт принадлежит конкретному ООО → учредитель ООО виден в ЕГРЮЛ» — один из самых надёжных векторов деанонимизации. По моему опыту, этот вектор срабатывает чаще остальных, потому что деньги оставляют следы, которые люди забывают зачищать. TelegramDB помогает обнаружить текущие и прошлые участия пользователя в группах, которые Telegram не показывает публично.
Шаг 7. Корреляция и верификация. Сопоставьте находки. Минимум два независимых пути должны привести к одному человеку. Один совпадающий username — гипотеза. Username + совпадающий аватар + тот же email — подтверждение. Три независимых совпадения — результат для отчёта.
Правовые границы OSINT-расследований в Telegram
OSINT по определению работает с открытыми источниками — данными, доступными без взлома. Но граница между «открытым» и «незаконным» в контексте деанонимизации анонимных каналов размыта. Разберёмся, где она проходит.
Легальная зона (пассивный OSINT): анализ публичных профилей, постов и аватаров; Google dorking по индексированным страницам; обратный поиск по изображению; проверка username на открытых платформах; анализ EXIF-метаданных файлов из публичных источников.
Серая зона: использование ботов, агрегирующих данные из утечек (связки Telegram ID → номер телефона). Данные получены из незаконных источников, но «просмотр» формально преследуется не всегда. Создание фейковых аккаунтов для вступления в приватные группы нарушает ToS Telegram и может квалифицироваться как мошенничество.
Нелегальная зона: взлом аккаунтов, перехват SMS, получение данных от операторов связи без судебного решения, коммерческое использование данных из утечек без правовых оснований.
Связь с ФЗ-152. Если в процессе OSINT-расследования вы собираете персональные данные (ФИО, номера телефонов, адреса), вы формально становитесь оператором персональных данных в терминах ФЗ-152 «О персональных данных». Для журналистских расследований и правоохранительной деятельности существуют исключения, но для частной инициативы рамки жёстче. Это не формальность — за нарушения ФЗ-152 реально штрафуют.
Практическое правило: если метод требует обмана, взлома или доступа к непубличным данным — это уже не OSINT. Если всё, что вы делаете, может повторить любой человек с браузером — вы в легальной зоне.
Большинство разговоров о деанонимизации Telegram-каналов крутятся вокруг законодательных мер: обязать раскрыть владельца, заставить зарегистрироваться, принудить Telegram к сотрудничеству. Реальные расследования работают иначе. Ни в одном из резонансных российских дел последних лет — от «Кремлевского мамковеда» до «Адских бабок» — не потребовалось прямое содействие платформы. Хватило тех «цифровых крошек», которые владельцы оставили сами: повторно использованный username, фотография без очищенных метаданных, email в bio, который засветился в утечке LinkedIn 2012 года среди 164 миллионов записей.
Проблема не в нехватке инструментов — Sherlock, ExifTool, Yandex Images доступны каждому. Проблема в том, что начинающие аналитики бросаются к инструментам, не выстроив цепочку корреляции. Один совпавший username — не деанонимизация, а гипотеза. Два независимых пути, ведущих к одному человеку, — результат. Три — доказательство для отчёта. Самый недооценённый вектор — анализ рекламных интеграций через TGStat. Деньги оставляют следы, которые люди забывают зачищать. Цепочка «канал рекламировал продукт → продукт принадлежит ООО → учредитель ООО — конкретный человек» срабатывает чаще, чем любой EXIF-анализ. Если хочешь выстроить базу для работы в ИБ системно, а не собирать по статьям — на IB Basics показывают, как джуны решают первые рабочие задачи, включая базовый OSINT.
Эту тему и смежные навыки разбирают на практике в курсе «OSINT: технология боевой разведки» Codeby Academy.