
В условиях стремительной цифровизации всех сфер жизнедеятельности проблема несанкционированного доступа к конфиденциальной информации приобретает характер системной угрозы, выходящей далеко за рамки частных случаев бытового шпионажа. Шпионское программное обеспечение (spyware, stalkerware) представляет собой класс программных продуктов, разработанных для скрытого сбора, агрегации и передачи данных с зараженного устройства, что напрямую затрагивает конституционные права граждан на неприкосновенность частной жизни и коммерческую тайну юридических лиц.
Согласно исследованиям Positive Technologies, доля успешных кибератак с использованием вредоносного программного обеспечения в 2023 году составила 60% для организаций и 59% для частных лиц, при этом шпионское ПО является одним из ключевых инструментов в арсенале злоумышленников. Наиболее часто среди вредоносного ПО в России встречались шпионские программы из семейств FormBook, Agent Tesla и Snake Keylogger. Особенно заметно укрепило позиции семейство Snake Keylogger — количество обнаружений увеличилось более чем в 30 раз по сравнению с 2023 годом. Рост связывают со сменой приоритетов злоумышленников с финансовой выгоды на получение доступа к данным.
В российском правовом поле установка шпионского ПО без добровольного согласия пользователя подпадает под действие статей 137 (Нарушение неприкосновенности частной жизни) и 272 (Неправомерный доступ к компьютерной информации) Уголовного кодекса РФ, а также ст. 10 Федерального закона № 149-ФЗ «Об информации, информационных технологиях и о защите информации». Именно поэтому поиск шпионских программ и по становится не просто технической необходимостью, а юридически значимой процедурой, требующей строгого соблюдения методологических принципов и процессуальных норм.
В данной статье представлено систематизированное изложение научно обоснованных подходов к организации и проведению поиска шпионских программ и по на мобильных устройствах (смартфонах, планшетах) и стационарных компьютерах. Материал основан на анализе актуальных исследований, данных открытых источников и практического опыта в области цифровой криминалистики и анализа вредоносного ПО.
🔬 Глава 1. Таксономия угроз: систематика современных средств цифрового слежения
Для эффективной организации поиска шпионских программ и по критически важно понимать типологию объектов поиска. Классификация шпионского ПО может быть построена по нескольким ортогональным признакам, что является основой для выбора методики обнаружения.
- 1. Классификация по целевому функционалу
🖥️ Кейлоггеры (Keyloggers) — класс программ, перехватывающих нажатия клавиш на виртуальной или аппаратной клавиатуре, фиксируя логины, пароли, номера банковских карт, пин-коды и личную переписку. Подразделяются на:
Аппаратные кейлоггеры — внедряются на уровне контроллера клавиатуры или подключаются в разрыв кабеля; никак не воздействуют на жесткий диск, сохраняя данные во встроенную память или на SD-карту.
Программные кейлоггеры — работают как драйверы, хуки в оконную подсистему или модифицируют библиотеки ввода (T1056. 001 — Input Capture: Keylogging по классификации MITRE ATT&CK).
В рамках поиска шпионских программ и по обнаружение кейлоггера требует анализа системных библиотек, перехватов ввода и проверки целостности системных драйверов.
🎮 Трояны удаленного доступа (RAT — Remote Access Trojan) — наиболее опасный класс, предоставляющий злоумышленнику полный контроль над устройством: активация камеры и микрофона, просмотр и извлечение файлов, геолокация в реальном времени, удаленное управление (T1219 — Remote Access Software). В ряду востребованных среди киберпреступников оказался бэкдор Carbon, объединяющий функции RAT, стилера, кейлоггера и криптомайнера — число случаев его использования увеличилось в восемь раз.
📂 Информационные сборщики (Data Stealers) — специализируются на сканировании файловой системы и извлечении конкретных данных: сохраненных паролей из браузеров, кэша мессенджеров (Telegram, WhatsApp, Viber), истории звонков и контактов, галереи изображений, документов и метаданных файлов (T1005 — Data from Local System).
🌐 Сетевые снифферы (Sniffers) — перехватывают сетевой трафик, проходящий через устройство, что позволяет злоумышленнику получать незащищенные логины и пароли, передаваемые по открытым каналам (T1040 — Network Sniffing).
💰 Банковские трояны — специализированные шпионские программы, нацеленные на кражу платежной информации. Внедряются в процессы банковских приложений, подменяют интерфейсы ввода и перехватывают одноразовые пароли, поступающие по SMS. Согласно данным исследований, до 40-50% хищений денежных средств с банковских счетов произошли именно по такому сценарию.
- 2. Классификация по стелс-технологиям и устойчивости
🔹 User-Mode Rootkits — маскируют свои процессы, файлы и ключи реестра на уровне приложений. Обнаруживаются методами статического анализа и сравнения хэш-сумм.
🔹 Kernel-Mode Rootkits — внедряются в ядро операционной системы, перехватывая системные вызовы (T1014 — Rootkit). Обнаружение требует низкоуровневого анализа дампов памяти и проверки целостности системных структур.
🔹 Буткиты (Bootkits) — заражают загрузочные секторы (MBR, UEFI), активируясь до загрузки самой операционной системы (T1542. 001 — Pre-OS Boot: System Firmware). Для поиска шпионских программ и по в таких случаях требуется анализ прошивки и загрузочных областей с использованием аппаратных программаторов.
🔹 Бесфайловые угрозы (Fileless Malware) — никогда не записываются на диск, живут исключительно в оперативной памяти, запускаясь через легитимные системные утилиты (PowerShell, WMI) (T1059. 001 — Command and Scripting Interpreter: PowerShell). Выявление таких угроз возможно только через анализ дампов оперативной памяти.
🧩 Глава 2. Векторы проникновения: типовые сценарии заражения и анализ практических кейсов
Понимание путей проникновения шпионского ПО критически важно как для профилактики, так и для проведения грамотного поиска шпионских программ и по. На основе анализа сотен обращений можно выделить четыре основных сценария.
- 1. Кейс №1: «Роковой клик» — фишинг и социальная инженерия🎣
Наиболее распространенный вектор атаки. Пользователю приходит SMS, электронное письмо или сообщение в мессенджере от имени банка, оператора связи или государственного учреждения. Текст содержит панику или срочное требование: «Ваша карта заблокирована!», «Посылка ожидает!», «Требуется обновление системы безопасности». При переходе по ссылке на устройство загружается вредоносный APK-файл (для Android) или исполняемый скрипт.
Наибольшую популярность у атакующих набирают техники, связанные со сбором информации, шпионажем и маскировкой действий. При этом чаще всего злоумышленники использовали ВПО для захвата аудиопотока с микрофона, динамиков и других источников — в 2023 году эта техника не входила даже в топ-10. В рамках поиска шпионских программ и по по данному кейсу специалисты восстанавливают цепочку заражения: источник сообщения, загруженный файл, его поведение, IP-адреса командных серверов (C&C), на которые ушли пароли и данные.
Кейс из практики: Владелец малого бизнеса потерял 1,8 миллиона рублей после перехода по ссылке в SMS от «банка». Он ввел логин, пароль и код подтверждения. Через двадцать минут с его расчетного счета списали все деньги. Проведенный поиск шпионских программ и по позволил не только найти троян-кликер, но и восстановить всю цепочку — от источника SMS до сервера злоумышленников.
- 2. Кейс №2: «Офисный шпион» — физический доступ и корпоративный саботаж✋
Классический метод внедрения, особенно актуальный для корпоративной среды и личных отношений. Злоумышленник (коллега, подчиненный, супруг, наемный агент) получает физический доступ к устройству на короткое время и устанавливает шпионское ПО. Сталкерские программы могут быть установлены за 2-3 минуты через флешку или прямое подключение.
Кейс из практики: Финансовый директор крупной компании заметила, что ее отчеты и планы по оптимизации налогов становятся известны конкурентам. В ходе поиска шпионских программ и по на ее рабочем ноутбуке был обнаружен кейлоггер, передававший скриншоты экрана каждые пять минут. Установка была произведена через флешку, которую «забыл» на столе подчиненный.
- 3. Кейс №3: «Форумный тролль» — атаки нулевого дня (zero-day) с нулевым кликом💣
Уровень высшего пилотажа, характерный для целевых атак со стороны APT-группировок. Жертве даже не требуется ничего нажимать или устанавливать — достаточно открыть вредоносный сайт или документ. Наиболее показательным примером является шпионское ПО Pegasus от NSO Group и его конкурент Graphite от Paragon Solutions. Оба используют уязвимости нулевого дня в iOS, применяя векторы атак с нулевым кликом (zero-click) — эксплуатация уязвимостей в таких приложениях, как iMessage, WhatsApp или FaceTime, для тихого заражения устройства без необходимости для жертвы взаимодействовать со своим телефоном.
Возможности таких шпионских модулей включают:
Кейлоггинг
Доступ к микрофону и камере для прослушивания аудио и видео в реальном времени
Доступ к журналу вызовов, SMS, контактам и электронным письмам
Доступ к данным приложений зашифрованных сообщений (Signal, WhatsApp, Telegram)
GPS-трекинг
Захват снимков экрана
Шпионское ПО очень трудно обнаружить, и оно может самоуничтожиться, чтобы стереть улики, если не свяжется с сервером в течение установленного периода времени или по команде. Для таких случаев поиск шпионских программ и по требует применения методов реверс-инжиниринга и анализа неизвестных сигнатур.
Кейс из практики: В 2025 году исследователи из Citizen Lab сообщили о новых доказательствах того, что правительство Италии преследует журналистов и активистов с помощью шпионского ПО Graphite. Ранее Citizen Lab обнаружила доказательства использования Graphite в Австралии, Канаде, Дании, Сингапуре, Израиле и на Кипре.
- 4. Кейс №4: «Скрытая установка через EFI» — аппаратный уровень⚡
Самый сложный для обнаружения вектор. Вредонос внедряется в прошивку UEFI (BIOS) или в загрузочные секторы. Такие буткиты активируются еще до загрузки операционной системы и не удаляются даже полной переустановкой Windows.
Кейс из практики: В частной клинике пропали записи VIP-пациентов. Стандартный поиск шпионских программ и по на дисках ничего не дал. Эксперты извлекли прошивку EFI через SPI-программатор — внутри была обнаружена внедренная DLL, которая при загрузке ОС инжектировалась в процесс lsass. exe и перехватывала учетные записи врачей.
⚙️ Глава 3. Методологическая основа экспертного поиска
Профессиональное выявление следов шпионской деятельности базируется на строгой методологии цифровой криминалистики (digital forensics), которая принципиально отличается от поверхностного сканирования потребительскими антивирусами. Поиск шпионских программ и по в экспертной практике строится на последовательном прохождении нескольких обязательных фаз.
- 1. Фаза 1: Подготовка и изоляция (Preservation)🛡️
Первостепенная задача — сохранение целостности цифровых доказательств. Устройство помещается в экранирующую камеру Фарадея для блокировки всех радиоканалов (GSM/4G/5G, Wi-Fi, Bluetooth, NFC). Это предотвращает дистанционную команду на удаление данных или активацию функции самоочистки (remote wipe).
Ключевое правило: устройство не выключается, так как это может уничтожить данные оперативной памяти, где часто находятся следы бесфайловых угроз. Вместо этого сначала создается дамп RAM, и только затем — образ диска.
Осуществляется документальная фиксация физического состояния устройства и создание битовой копии (bit-for-bit image) всей памяти с использованием специализированных аппаратно-программных комплексов (FTK Imager, Cellebrite UFED, Magnet AXIOM). Данный подход позволяет получить доступ ко всем секторам памяти, включая удаленные файлы, системные разделы и данные кэша, недоступные в штатном режиме работы ОС.
- 2. Фаза 2: Статический анализ артефактов🔍
Работа ведется с полученным образом памяти, что полностью исключает изменение оригинальных данных и соответствует принципу неразрушающего контроля.
Сигнатурный поиск: Используются базы YARA-правил (более 5000 сигнатур spyware), ClamAV, а также собственные коллекции сигнатур. YARA — мощный инструмент для идентификации вредоносных файлов по текстовым или бинарным паттернам. Однако эффективность этого метода ограничена для неизвестных или полиморфных угроз.
Анализ файловой структуры и автозагрузки: Проверяются все точки персистентности (закрепления в системе) — ключи реестра (Run, RunOnce), папки автозагрузки, планировщик задач (Scheduled Task), службы, WMI-подписки на события. Для Linux — /etc/crontab, systemd, init. d.
Поиск скрытых компонентов: Шпионское ПО часто прячется в альтернативных потоках данных NTFS (ADS), теневых копиях (Volume Shadow Copy — VSS), разделах OEM и Recovery. Именно использование ADS стало «визитной карточкой» многих сложных угроз.
Анализ разрешений и прав доступа: Для мобильных устройств критически важен анализ манифеста приложений (Android) и запрошенных разрешений. Доступ к специальным возможностям (Accessibility), микрофону, камере, геолокации в фоновом режиме без явной необходимости — яркий маркер шпионской программы.
- 3. Фаза 3: Динамический анализ и поведенческое исследование🏜️
Если статический анализ не дает однозначного результата или найден неизвестный образец, применяется динамический анализ в изолированной виртуальной среде (песочнице).
Используемые песочницы: Cuckoo Sandbox (классика с множеством плагинов), CAPE (современный форк с поддержкой Android), ANY. RUN (облачная песочница с ручным управлением).
Ключевые индикаторы заражения в динамике:
🔹 Попытки доступа к системным файлам (SAM, SYSTEM)
🔹 Вызов SetWindowsHookEx (кейлоггинг)
🔹 Чтение буфера обмена (GetClipboardData)
🔹 Отправка данных на неизвестные IP (особенно в нестандартные порты: 5555, 6666, 31337)
🔹 Создание скрытых окон (с параметром WS_EX_TOOLWINDOW)
- 4. Фаза 4: Анализ оперативной памяти (Memory Forensics)🧠
Этот этап критически важен для обнаружения бесфайловых угроз и руткитов, которые живут исключительно в ОЗУ. Используются дампы памяти, полученные на Фазе 1, и инструменты анализа, прежде всего Volatility Framework и Rekall.
Что ищем: Скрытые процессы (pslist, psscan), внедренные в легитимные процессы DLL-библиотеки (dlllist), открытые сетевые сокеты (netscan), хуки в системные структуры ядра (apihooks, ssdt).
- 5. Фаза 5: Ручной реверс-инжиниринг (Reverse Engineering)🧬
Для самых сложных случаев, включая кастомное ПО, написанное под конкретную жертву, и zero-day угрозы, применяется ручной анализ кода. Специалисты используют дизассемблеры и декомпиляторы — промышленный стандарт IDA Pro и бесплатный инструмент от АНБ Ghidra. Цель — восстановить логику работы, алгоритмы шифрования, методы обфускации и найти индикаторы компрометации (IoC), которых еще нет в базах.
🔧 Глава 4. Инструментальный стек и технологическая оснащенность
Эффективность поиска шпионских программ и по напрямую зависит от используемого инструментария. В экспертной практике применяется следующий технологический стек:
| Этап анализа | Категория инструментов | Конкретные примеры | Назначение |
| Сбор артефактов | Криминалистические сборщики | FTK Imager, Magnet AXIOM, Belkasoft Live RAM Capturer, Cellebrite UFED | Создание посекторной копии диска (dd-образа), дампа оперативной памяти, извлечение ключей реестра |
| Статический анализ | Анализаторы памяти | Volatility Framework, Rekall | Парсинг структур данных ОС в дампе памяти для поиска аномалий |
| Анализаторы файловых систем | Autopsy, The Sleuth Kit, X-Ways Forensics | Построение временной шкалы событий, поиск удаленных файлов, анализ метаданных | |
| Динамический анализ | Системы песочниц | Cuckoo Sandbox, ANY. RUN, CAPE | Автоматизированный отчет о поведении образца |
| Отладчики и дизассемблеры | IDA Pro, Ghidra, x64dbg | Графы вызовов функций, строковые константы, алгоритмы обфускации | |
| Сетевой анализ | Снифферы и анализаторы | Wireshark, NetworkMiner, Zeek | PCAP-файлы трафика, выделенные файлы, реконструированные сессии |
🧪 Глава 5. Современные научные подходы к детекции шпионского ПО
Традиционные сигнатурные и эвристические методы обнаружения становятся недостаточно эффективными против быстро развивающихся, скрытых и полиморфных форм шпионского ПО. В ответ на этот вызов научное сообщество активно развивает новые подходы.
- 1. Искусственный интеллект и машинное обучение
AI и ML предоставляют адаптивные, управляемые данными решения, способные распознавать паттерны и анализировать поведение угроз для идентификации неизвестных и возникающих угроз. Исследования показывают, что гибридные подходы, интегрирующие как статические (PE-заголовки, импортируемые библиотеки), так и динамические (модификации реестра, активность процессов) аспекты, демонстрируют наилучшие результаты.
- 2. Трансформерные модели для детекции
Трансформеры — класс моделей глубокого обучения, основанных на механизме внимания, — показали выдающуюся производительность в задачах обработки естественного языка и компьютерного зрения. В сфере детекции вредоносного ПО трансформеры способны обрабатывать последовательные данные и выявлять сложные паттерны, которые традиционные методы могут пропускать.
- 3. Аналитическое моделирование распределенных алгоритмов
В телекоммуникационных системах предложены модели для оценки вероятностно-временных характеристик процессов обнаружения программных закладок. Процесс обнаружения осуществляется посредством распределенного мониторинга всего передаваемого трафика и выявления трафика, инициируемого закладками. Модели в классе замкнутых неоднородных сетей массового обслуживания позволяют оценить время и вероятность доставки измерительной информации до сервера.
- 4. Вызовы и ограничения современных методов
Современные исследования выделяют три ключевых вызова, стоящих перед областью обнаружения шпионского ПО:
Эрозия доверительной экосистемы — подрыв доверия к цифровым сертификатам и подписям
Фундаментальное противоречие между безопасностью и производительностью
Растущая сложность судебной экспертизы и ее противодействие атакующим
📊 Глава 6. Сравнительный анализ: профессиональная экспертиза vs. потребительские антивирусные решения
Для заказчика поиска шпионских программ и по важно понимать принципиальную разницу между профессиональной экспертизой и запуском антивируса:
| Критерий | Профессиональная экспертиза | Потребительские антивирусы |
| Глубина доступа к данным | Полный физический дамп памяти, системные разделы, удаленные файлы | Ограниченный доступ в рамках песочницы приложения |
| Методы детектирования | Сигнатурный, эвристический, поведенческий, анализ артефактов ОС, сетевого трафика, дампов памяти | Преимущественно сигнатурный анализ |
| Обнаружение сталкерского ПО | Высокая эффективность (анализ всех пакетов, прав доступа, хэшей) | Крайне низкая (легитимные сертификаты подписи) |
| Анализ последствий | Определение типа данных, времени начала слежения, каналов утечки | Отсутствует |
| Доказательная ценность | Юридически значимое заключение для суда | Отсутствует |
📝 Заключение: методология как гарантия результата
Распространение сложных угроз в виде кастомизированных программ слежения требует адекватного профессионального ответа. Самостоятельные попытки диагностики с помощью потребительских антивирусов неэффективны против современных угроз, использующих методы обфускации кода, легитимные сертификаты, альтернативные потоки данных NTFS и эксплуатацию неизвестных уязвимостей (zero-day).
Поиск шпионских программ и по на основе методологии цифровой криминалистики предоставляет единственно надежный способ верификации факта компрометации устройства. Он позволяет не только обнаружить вредоносное ПО, но и провести полный инцидент-анализ, оценить ущерб, восстановить цепочку заражения и получить юридически значимое заключение.
Ключевые выводы для заказчика:
🔹 Не пытайтесь удалить шпиона самостоятельно — это уничтожит следы и улики.
🔹 Немедленно изолируйте устройство от сетей (включите авиарежим).
🔹 Обратитесь к профессионалам, владеющим полным методологическим арсеналом.
Дополнительная информация по научно-методологическим основам, а также заказ профессионального поиска шпионских программ и по доступны на нашем сайте:
https://фсэ. рф/uslugi-poiska-shpionskih-programm/.


Задавайте любые вопросы