Интернет разследвания – дискретно проучване на дигитални следи
Когато човекът е неизвестен, но е оставил следи в интернет
Получавате заплашителни съобщения от анонимен профил. Някой използва Ваши снимки и име, за да се представя за Вас. Бивш служител публикува поверителна информация за компанията. Клиенти Ви сигнализират за фалшив сайт, който имитира бизнеса Ви. След онлайн измама разполагате само с телефонен номер, имейл, потребителско име или адрес на крипто портфейл.
Във всеки от тези случаи първоначалната информация изглежда оскъдна. Но в интернет една следа често води към друга.
Интернет разследването представлява систематично търсене, проверка и анализ на дигитални следи и законно достъпна информация с цел установяване на факти, връзки между лица, използвани онлайн самоличности и последователност на събития.
В Детективска агенция НАС-Груп използваме интернет проучването и OSINT анализа като част от работата ни по случаи на измами, фалшиви профили, злоупотреба със самоличност, заплахи, кибертормоз, уронване на репутация и различни корпоративни казуси.
Целта не е да съберем възможно най-много информация за даден човек. Целта е да намерим информацията, която има отношение към конкретния случай, и да проверим доколко тя действително може да бъде свързана с него.
Какво представлява OSINT разследването?
OSINT идва от Open Source Intelligence и означава събиране и анализ на информация от открити източници. Това могат да бъдат сайтове, социални мрежи, публични регистри, форуми, фирмени страници, архивирано интернет съдържание, изображения, документи и други законно достъпни източници.
OSINT не е просто търсене в Google.
Една отделна следа рядко дава целия отговор. Стойността идва от съпоставянето.
Потребителско име например може да се среща в няколко различни платформи. Имейл адрес може да бъде публично свързан с определена дейност. Една снимка може да е публикувана години по-рано на друго място. Телефонен номер може да фигурира в стара обява или публичен бизнес профил.
Точно това прави анализа важен.
Дори Европол описва своята работа с киберинформация като събиране на информация от публични, частни и открити източници, последвано от нейното обработване и анализиране. При публично достъпните източници организацията подчертава и необходимостта да се оценяват точността на информацията и надеждността на източника.
Какво реално може да бъде проверено при интернет разследване?
Не всеки случай позволява да бъде установен конкретен човек. Интернет разследването работи със следи и вероятни връзки, които трябва да бъдат потвърждавани, а не с предположения, представени като факти.
В зависимост от случая може да се проучват имена и псевдоними, потребителски имена, публични профили, телефонни номера, имейл адреси, изображения, домейни, сайтове, фирмени връзки, документи, публикации и други дигитални идентификатори.
Може например да бъде установено, че едно и също потребителско име се използва на няколко места. Това е следа.
Ако към него открием еднаква снимка, сходна биографична информация и публично свързан контакт, вече разполагаме с няколко независими елемента.
Но дори тогава професионалният подход изисква да разграничаваме установения факт от вероятната връзка.
Фалшив профил използва Вашите снимки – какво може да се направи?
Представете си, че приятел Ви изпраща профил в социална мрежа. Снимката е Ваша, името е почти същото, а от акаунта вече се изпращат съобщения на други хора.
Първият импулс обикновено е профилът веднага да бъде докладван.
Това е разбираемо, но преди да изчезне, е разумно наличната информация да бъде запазена.
Не става дума само за screenshot на началната страница. Важни могат да бъдат точният адрес на профила, потребителското име, датите на публикациите, снимките, описанието, свързаните профили и съобщенията, които са получавали други лица.
След това започва същинската проверка.
Използвани ли са същите снимки другаде? Среща ли се същият псевдоним в друга платформа? Има ли повтарящи се текстове, контакти или други публични следи?
Една такава проверка може да не даде име още в първия час, но може да изгради много по-ясен профил на дейността зад акаунта.
Получавате анонимни заплахи – може ли да бъде установено кой стои зад тях?
Анонимността в интернет не винаги означава липса на следи.
Човек може да използва фалшиво име и нов акаунт, но да повтори потребителско име, снимка, израз, контакт или друг детайл, използван преди това.
Тук анализът на контекста е също толкова важен, колкото техническата информация.
Кога са започнали заплахите? Какво знае авторът? Използва ли информация, известна само на ограничен кръг хора? Има ли събитие непосредствено преди първото съобщение? Появява ли се същият текст на друго място?
Отделно съобщение може да не означава много. Поредица от съобщения, поставена в точна хронология, понякога показва модел.
При реална заплаха или данни за престъпление интернет разследването не трябва да замества подаването на сигнал. МВР поддържа специализиран канал за сигнали за киберпрестъпления и други интернет заплахи.
Онлайн измама – защо трябва да запазите повече от името на измамника?
След измама клиентът често идва при нас с име и телефон.
„Това е човекът.“
Проблемът е, че името може да бъде измислено, снимката – открадната, телефонът – временен, а фирмата – несвързана с действителния извършител.
Затова при онлайн измама не трябва да се концентрираме само върху заявената самоличност.
Ценни могат да бъдат самата обява, адресът на сайта, имейлите, телефонните номера, банковите или платежните инструкции, потребителските имена, снимките, документите, профилите, датите и цялата кореспонденция.
При крипто измама към тях се добавят адресите на портфейли и идентификаторите на трансакциите.
Тези елементи позволяват да се търсят повторения и връзки.
Един и същ телефон например може да е използван в друга измамна обява. Снимката на „консултанта“ може да принадлежи на съвсем друг човек. Домейнът може да е новорегистриран, въпреки че сайтът твърди, че компанията има 15-годишна история.
Именно противоречията често са най-полезната следа.
Как интернет разследването помага на бизнеса?
За компаниите дигиталната среда създава съвсем различен тип рискове.
Представете си, че някой създава сайт, който визуално наподобява Вашия. Използва логото Ви, копира описанията на услугите и започва да контактува с клиенти.
Или конкурент използва фалшиви профили за системно публикуване на негативни твърдения.
В друг случай конфиденциален вътрешен документ внезапно се появява във форум или социална мрежа.
Тук интернет разследването може да помогне да се установи кога съдържанието се е появило за първи път, къде се разпространява, какви акаунти участват, има ли повторяемост и какви публични връзки могат да бъдат открити.
Това е особено полезно при защита на репутация, интелектуална собственост, търговски интереси и при съмнение за вътрешно изтичане на информация.
Може ли да се разбере кой стои зад негативен отзив?
Не всеки отрицателен отзив е фалшив и самият факт, че дадена публикация вреди на бизнеса, не е основание автоматично да се приема за злонамерена.
Проблемът е различен, когато се появи модел.
Например няколко новосъздадени профила публикуват сходни твърдения в кратък период. Използват еднакви фрази или описват услуги, които компанията никога не е предлагала.
Тогава могат да се проверят публичните характеристики на профилите, историята на активността и връзките между отделните публикации.
Резултатът не трябва да бъде: „Конкурентът го е направил“, ако няма доказателства за това.
Коректният резултат е да се покаже какво действително може да бъде установено и какво остава само хипотеза.
Как се проверява подозрителна онлайн самоличност?
Това е полезно не само при измами.
Човек може да Ви предложи инвестиция. Потенциален партньор може да твърди, че представлява чуждестранна компания. Нов онлайн контакт може да разказва впечатляваща биография.
Преди отношенията да станат финансови, проверката на публично заявената информация може да спести сериозни проблеми.
Не търсим „всичко за човека“.
Проверяваме конкретните твърдения.
Съществува ли компанията? Има ли публична професионална история? Снимката действително ли принадлежи на този човек? От кога съществува сайтът? Има ли противоречия между различните му профили?
Липсата на информация сама по себе си не доказва измама. Но комбинацията от множество несъответствия е причина да бъдете много по-предпазливи.
Може ли да се установи IP адрес?
Тук е важно да разрушим един от най-разпространените митове за частните интернет разследвания.
Не можем просто да въведем потребителско име и да получим IP адреса на човека.
IP адреси и други непублични технически данни могат да се съхраняват от платформи, телекомуникационни оператори или доставчици на услуги. Получаването им може да изисква съответния законов ред и действия на компетентните органи.
OSINT анализът работи основно с информация, която е законно достъпна.
Ако дадена техническа информация е публично изложена, тя може да бъде анализирана. Това е различно от неправомерното проникване в система или получаването на защитени данни.
А какво става с Dark Web?
Dark Web може да има значение при определени случаи, но не трябва да бъде представян като мистично място, където детективът автоматично открива всичко.
При конкретна необходимост могат да се проверяват законно достъпни източници за изтекли идентификатори, споменавания на компании, имейли, домейни или други следи.
Самото наличие на имейл адрес в компрометиран набор от данни обаче не доказва кой е извършил нарушение.
То показва риск и може да насочи последващата проверка.
Как работим в Детективска агенция НАС-Груп?
Всяко интернет разследване започва с въпрос, а не с инструмент.
Първо трябва да определим какво точно искаме да установим.
„Искам да знаете всичко за този човек“ не е добра задача.
„Искам да установя дали профилът, който контактува с мен, е свързан с реалното лице, за което се представя“ вече е конкретна цел.
След първоначалната оценка определяме кои източници могат законно да бъдат проверени и каква информация вече разполага клиентът.
Следва събиране на данните, тяхното сравняване и проверка.
Особено внимание отделяме на времевата последователност. Интернет съдържанието се променя бързо – публикации се редактират, профили изчезват, сайтове се закриват.
Накрая резултатите се систематизират така, че ясно да се вижда откъде произлиза дадена информация, какво потвърждава тя и къде съществува несигурност.
Публично достъпно означава ли, че може да се използва без ограничения?
Не.
Това е много важно уточнение.
Фактът, че информация за човек е достъпна онлайн, не означава автоматично, че тя може да бъде събирана, обработвана и съхранявана за всякакви цели.
При обработване на лични данни трябва да има приложимо правно основание. Европейският комитет по защита на данните посочва шест възможни основания по GDPR и допълнителни ограничения за специалните категории лични данни.
Затова професионалното интернет разследване трябва да бъде целево и пропорционално на конкретния казус, а не безконтролно събиране на лична информация.
Какво не правим при интернет разследване?
Това е също толкова важно, колкото и това, което можем да направим.
Интернет разследването не означава проникване в чужд Facebook или Instagram профил, разбиване на пароли, прихващане на чужда кореспонденция или незаконно получаване на банкови и операторски данни.
Не използваме незаконния достъп като „детективски метод“.
И не обещаваме, че зад всеки анонимен профил непременно може да бъде установено конкретно физическо лице.
Понякога дигиталната следа стига до човек.
Понякога стига само до група свързани профили.
А понякога резултатът е, че наличните публични данни не са достатъчни за надеждна идентификация.
Професионалният доклад трябва да показва и трите възможности.
Какво да направите, преди да се свържете с детектив?
Ако случаят е свързан с измама, заплаха, фалшив профил или уронване на репутацията, не изтривайте комуникацията.
Запазете оригиналните съобщения, профилите, линковете, имейлите, документите и снимките.
Когато е възможно, запишете датата и часа, на които сте видели съдържанието.
Не редактирайте screenshots и не изрязвайте важен контекст от тях.
Ако става дума за сайт, запазете точния URL, а не само снимка на началната страница.
И най-вече – не предупреждавайте предварително човека, когото подозирате, че започвате проверка. Това може да доведе до изтриване или промяна на важна информация.
Може ли интернет разследването да бъде използвано при съдебен спор?
Събраната информация може да бъде полезна за адвокат, при граждански или търговски спор или при подаване на сигнал до компетентните органи.
Дали конкретен материал ще бъде приет и с каква доказателствена стойност обаче се определя според конкретното производство и приложимите правила.
Затова избягваме обещанието „това със сигурност е доказателство за съда“.
Нашата задача е информацията да бъде събирана и документирана внимателно, като се запазват нейният източник, контекст и връзка с конкретния случай.
Колко време отнема интернет разследването?
Няма универсален срок.
Проверка на конкретен профил или сайт може да бъде значително по-бърза от случай, включващ десетки акаунти, фирми, домейни и години онлайн активност.
Още в началото определяме какво трябва да бъде проверено и кои направления имат реален шанс да дадат полезен резултат.
Това предпазва клиента от безцелно проучване и ненужни разходи.
За кого са подходящи интернет разследванията?
Услугата е подходяща както за физически лица, така и за компании.
Частните случаи често са свързани с онлайн измами, заплахи, кибертормоз, фалшиви профили, злоупотреба със снимки и самоличност или подозрителни онлайн контакти.
При бизнеса фокусът по-често е върху репутационни атаки, нелоялна конкуренция, измами, фалшиви сайтове, нарушения на интелектуална собственост, изтичане на информация и предварителна проверка на контрагенти.
Методите могат да бъдат сходни.
Въпросът, който трябва да бъде решен, е различен.
Кога интернет разследването трябва да премине в сигнал до полицията?
При реални заплахи, изнудване, измама, незаконен достъп, кражба на самоличност или други данни за престъпление не трябва да се разчита единствено на частно разследване.
МВР определя киберпрестъпленията като престъпления, извършвани чрез или срещу информационни и комуникационни технологии, включително интернет измами, кражба на лични данни, незаконен достъп и други противоправни действия. Сигнали за киберпрестъпления и интернет заплахи могат да бъдат подавани през специализирания канал на ГДБОП.
Работата на частната детективска агенция може да подпомогне клиента при систематизирането на информацията, но не замества разследващите органи.
Интернет помни повече, отколкото предполагаме
Хората сменят телефонни номера.
Изтриват профили.
Сменят потребителски имена.
Закриват сайтове.
Създават нова самоличност.
Но дигиталната история невинаги изчезва заедно с натискането на бутона „Delete“.
Понякога една стара обява свързва телефон с псевдоним. Стара снимка води до друг профил. Архивирана страница показва информация, която вече липсва от сайта. Един и същ текст се появява при няколко различни самоличности.
Именно затова интернет разследването не е търсене на една „магическа“ следа.
То е свързване на малките следи в проверима картина.
След повече от 20 години работа по частни и корпоративни казуси в Детективска агенция НАС-Груп знаем, че понякога клиентът не се нуждае от стотици страници информация.
Нуждае се от отговор на един конкретен въпрос:
Кой стои зад това?
Истински ли е този човек?
Свързани ли са тези профили?
Има ли данни, които подкрепят подозрението ми?
Може ли установеното да бъде проверено независимо?
Точно от този въпрос трябва да започва професионалното интернет разследване – и до него трябва да се ограничава.
Детективска агенция НАС-Груп извършва дискретни интернет и OSINT проучвания за частни лица и бизнес клиенти, като всеки случай се разглежда индивидуално според конкретната цел, наличната информация и допустимите способи за проверка.