Как работает система, с помощью которой ФСБ следит за россиянами в интернете. Подобным могут пользоваться и белорусские силовики
Что может узнать ФСБ, когда человек заходит в Telegram, включает VPN или открывает определенный сайт? Внутренние документы разработчиков российской системы технических средств для оперативно-розыскных мероприятий показывают, какими возможностями она обладает. Подобным, вероятно, пользуются и белорусские силовики.

Издание «Важные истории» изучило техническую документацию, фрагменты исходного кода, служебные логи, записи перехваченного трафика, скриншоты и видео работы российской системы технических средств для обеспечения функций оперативно-розыскных мероприятий, более известной как СОРМ.
Материалы датированы 2021—2024 годами.
Документы не описывают абсолютно все варианты оборудования СОРМ, но позволяют понять, как работает система анализа интернет-трафика.
СОРМ получает копию всего трафика
Оборудование СОРМ находится внутри сети оператора и получает полную копию трафика его пользователей. Система пытается привязать его к конкретному абоненту: в мобильной сети — через номер телефона и идентификатор абонента, в проводной — через логин у провайдера.
Поэтому действия через домашний Wi-Fi СОРМ связывает с человеком, на которого оформлен договор на интернет.
Далее система анализирует трафик и определяет, что делал пользователь: заходил на сайт, отправлял файл, пользовался почтой, мессенджером или другим сервисом.
Система распознает различные виды трафика по характерным признакам, названию сервера и статистическим особенностям соединения.
Если информация не была отобрана для передачи на пульт ФСБ сразу, это не означает, что она исчезает. Статистика соединений и то содержимое сообщений, которое системе удалось получить, попадают в хранилище данных под названием «Январь».

В зависимости от типа информации она может храниться там от полугода до трех лет. В течение этого времени силовики технически могут обращаться к накопленному трафику. Как часто и в каких масштабах они это делают, из изученных документов неизвестно.
Что может видеть ФСБ
Возможности системы имеют существенное ограничение: большая часть современного интернет-трафика зашифрована. Согласно изученной документации, разработчики СОРМ не ставили перед собой задачу взламывать это шифрование.
Поэтому текст сообщений, содержание разговоров и переданные файлы в современных зашифрованных сервисах остаются для системы недоступными.
Но шифрование не скрывает всех данных. СОРМ может собирать метаданные — информацию о самом факте и характеристиках соединения. Например, система может определить, когда человек вышел в интернет, на какие сайты заходил, сколько данных передал, когда начался и закончился звонок через мессенджер и сколько он продолжался.
Такие данные уже позволяют узнать довольно много о поведении человека. А если сопоставлять время начала и окончания звонков разных пользователей, теоретически можно выяснять, кто с кем разговаривал. При этом из документов неизвестно, проводит ли ФСБ такой анализ на практике.
ФСБ может отбирать из общего потока нужный трафик по IP-адресу, номеру телефона, электронной почте или домену.

Технически СОРМ позволяет искать даже по конкретным словам. Но, по данным источника «Важных историй», на практике это почти не использовалось: такой поиск требует много ресурсов, а незашифрованного трафика сейчас мало.
Чтобы получать из перехваченного трафика больше информации, разработчики СОРМ используют декодеры — отдельные программные модули для конкретных сервисов и программ. Они не расшифровывают трафик, но позволяют распознать сервис и собрать более подробные метаданные.
Такие декодеры есть для многих мессенджеров, средств анонимизации трафика, а также некоторых криптовалют.
Если декодера для какого-либо сервиса нет, информация все равно собирается. Но часть данных может теряться, а сам трафик помечается как нераспознанный.
Вот как СОРМ распознает некоторые популярные сервисы
Telegram, WhatsApp, IMO, Zoom, Viber, WeChat и Discord. Для них у СОРМ есть декодеры и система может определить, что человек пользуется этими сервисами, и собрать метаданные звонков. Но СОРМ не видит, с кем человек разговаривает и о чем.
Signal. Отдельного декодера для него в изученной документации нет. Более того, СОРМ, вероятно, не всегда может надежно определить даже сам факт использования Signal: его трафик выглядит как обычное зашифрованное соединение.
Google. Система видит, что пользователь обращался к google.com, но не видит сам поисковый запрос и ответ Google. Нет в документации и отдельных декодеров для Google Meet и Google Drive. Поэтому СОРМ не может услышать разговор в Google Meet или прочитать файл, загруженный в Google Drive, хотя по характеру трафика может отличить видеозвонок от передачи файла.
ICQ, «Mail.ru Агент» и Jabber. Эти старые незашифрованные сервисы для СОРМ значительно более прозрачны: система может получить даже содержание сообщений.
OpenVPN и PPTP. СОРМ может распознавать эти VPN-протоколы.
WireGuard и VLESS. В изученной документации они не упоминаются. VLESS маскируется под обычный HTTPS-трафик, поэтому для СОРМ он, вероятно, выглядит как обычное зашифрованное веб-соединение. Может ли система распознать WireGuard, из документов непонятно.

Таким образом, СОРМ не является системой, которая автоматически «читает все». Шифрование современных сервисов существенно ограничивает ее возможности. Но даже без доступа к содержанию переписки она позволяет связать интернет-активность с конкретным абонентом, увидеть посещение сайтов и использование ряда сервисов, собирать метаданные и отбирать трафик по заданным ФСБ критериям.
При этом речь идет только о возможностях СОРМ. Отсутствие доступа к зашифрованной переписке через эту систему не означает, что российские силовики не могут получить ее другими способами.
За москвичами следят сразу четыре алгоритма распознавания лиц. Один из них — скандально известный белорусский
Так все же безопасен ли Telegram и для каких целей безопасен? Вот что ясно на сегодня
ОАЦ и КГБ будут следить за пользователями тех белорусских сайтов, которых определят сами
Раскрыли механизм, который применяют спецслужбы разных стран для слежки за пользователями. Рассказываем, что это
Сейчас читают
Ее не хотели брать в музыкальную школу, а в 14 она сыграла в Карнеги-холле в Нью-Йорке. Белорусская скрипачка — о жизни в Лондоне, заработках и чем скрипка Страдивари за 14 миллионов евро отличается от обычной
Комментарии
Прыкладна так працуюць і камерцыйныя DLP/антывірусныя рашэнні кшталту SearchInform або Kaspersky/InfoWatch — праз уласны давераны сертыфікат і MITM-inspection.
Таму пытанне не столькі ў тым, «ці можна расшыфраваць HTTPS», колькі ў тым, **ці мае кантралюючая бок магчымасць прымусіць прыладу давяраць яе CA**. Калі мае — тэхнічная магчымасць масавай расшыфроўкі цалкам рэальная.
Праўда, проста мець root-сертыфікат у правайдэра недастаткова: ён павінен быць давераны кліенцкай прыладай, а трафік павінен праходзіць праз кантраляваную TLS-interception інфраструктуру.