Общество11

Как работает система, с помощью которой ФСБ следит за россиянами в интернете. Подобным могут пользоваться и белорусские силовики

Что может узнать ФСБ, когда человек заходит в Telegram, включает VPN или открывает определенный сайт? Внутренние документы разработчиков российской системы технических средств для оперативно-розыскных мероприятий показывают, какими возможностями она обладает. Подобным, вероятно, пользуются и белорусские силовики.

Иллюстративное фото

Издание «Важные истории» изучило техническую документацию, фрагменты исходного кода, служебные логи, записи перехваченного трафика, скриншоты и видео работы российской системы технических средств для обеспечения функций оперативно-розыскных мероприятий, более известной как СОРМ.

Материалы датированы 2021—2024 годами.

Документы не описывают абсолютно все варианты оборудования СОРМ, но позволяют понять, как работает система анализа интернет-трафика.

СОРМ получает копию всего трафика

Оборудование СОРМ находится внутри сети оператора и получает полную копию трафика его пользователей. Система пытается привязать его к конкретному абоненту: в мобильной сети — через номер телефона и идентификатор абонента, в проводной — через логин у провайдера.

Поэтому действия через домашний Wi-Fi СОРМ связывает с человеком, на которого оформлен договор на интернет.

Далее система анализирует трафик и определяет, что делал пользователь: заходил на сайт, отправлял файл, пользовался почтой, мессенджером или другим сервисом.

Система распознает различные виды трафика по характерным признакам, названию сервера и статистическим особенностям соединения.

Если информация не была отобрана для передачи на пульт ФСБ сразу, это не означает, что она исчезает. Статистика соединений и то содержимое сообщений, которое системе удалось получить, попадают в хранилище данных под названием «Январь».

База данных «Январь». Фото: isstories.media

В зависимости от типа информации она может храниться там от полугода до трех лет. В течение этого времени силовики технически могут обращаться к накопленному трафику. Как часто и в каких масштабах они это делают, из изученных документов неизвестно.

Что может видеть ФСБ

Возможности системы имеют существенное ограничение: большая часть современного интернет-трафика зашифрована. Согласно изученной документации, разработчики СОРМ не ставили перед собой задачу взламывать это шифрование.

Поэтому текст сообщений, содержание разговоров и переданные файлы в современных зашифрованных сервисах остаются для системы недоступными.

Но шифрование не скрывает всех данных. СОРМ может собирать метаданные — информацию о самом факте и характеристиках соединения. Например, система может определить, когда человек вышел в интернет, на какие сайты заходил, сколько данных передал, когда начался и закончился звонок через мессенджер и сколько он продолжался.

Такие данные уже позволяют узнать довольно много о поведении человека. А если сопоставлять время начала и окончания звонков разных пользователей, теоретически можно выяснять, кто с кем разговаривал. При этом из документов неизвестно, проводит ли ФСБ такой анализ на практике.

ФСБ может отбирать из общего потока нужный трафик по IP-адресу, номеру телефона, электронной почте или домену.

Скриншот из обучающего видео по использованию пультов управления. В выпадающем списке видно, по каким критериям можно отбирать данные. Фото: isstories.media

Технически СОРМ позволяет искать даже по конкретным словам. Но, по данным источника «Важных историй», на практике это почти не использовалось: такой поиск требует много ресурсов, а незашифрованного трафика сейчас мало.

Чтобы получать из перехваченного трафика больше информации, разработчики СОРМ используют декодеры — отдельные программные модули для конкретных сервисов и программ. Они не расшифровывают трафик, но позволяют распознать сервис и собрать более подробные метаданные.

Такие декодеры есть для многих мессенджеров, средств анонимизации трафика, а также некоторых криптовалют.

Если декодера для какого-либо сервиса нет, информация все равно собирается. Но часть данных может теряться, а сам трафик помечается как нераспознанный.

Вот как СОРМ распознает некоторые популярные сервисы

Telegram, WhatsApp, IMO, Zoom, Viber, WeChat и Discord. Для них у СОРМ есть декодеры и система может определить, что человек пользуется этими сервисами, и собрать метаданные звонков. Но СОРМ не видит, с кем человек разговаривает и о чем.

Signal. Отдельного декодера для него в изученной документации нет. Более того, СОРМ, вероятно, не всегда может надежно определить даже сам факт использования Signal: его трафик выглядит как обычное зашифрованное соединение.

Google. Система видит, что пользователь обращался к google.com, но не видит сам поисковый запрос и ответ Google. Нет в документации и отдельных декодеров для Google Meet и Google Drive. Поэтому СОРМ не может услышать разговор в Google Meet или прочитать файл, загруженный в Google Drive, хотя по характеру трафика может отличить видеозвонок от передачи файла.

ICQ, «Mail.ru Агент» и Jabber. Эти старые незашифрованные сервисы для СОРМ значительно более прозрачны: система может получить даже содержание сообщений.

OpenVPN и PPTP. СОРМ может распознавать эти VPN-протоколы.

WireGuard и VLESS. В изученной документации они не упоминаются. VLESS маскируется под обычный HTTPS-трафик, поэтому для СОРМ он, вероятно, выглядит как обычное зашифрованное веб-соединение. Может ли система распознать WireGuard, из документов непонятно.

Пример задачи от ФСБ. Разработчиков спрашивают, как настроить пульт управления, чтобы во время звонка по обычной мобильной связи можно было определить модель телефона, а не только получить звук и общую статистику. Фото: isstories.media

Таким образом, СОРМ не является системой, которая автоматически «читает все». Шифрование современных сервисов существенно ограничивает ее возможности. Но даже без доступа к содержанию переписки она позволяет связать интернет-активность с конкретным абонентом, увидеть посещение сайтов и использование ряда сервисов, собирать метаданные и отбирать трафик по заданным ФСБ критериям.

При этом речь идет только о возможностях СОРМ. Отсутствие доступа к зашифрованной переписке через эту систему не означает, что российские силовики не могут получить ее другими способами.

Комментарии1

  • Viktar
    03.09.2026
    Дарэчы, HTTPS сам па сабе не робіць трафік недаступным для масавага кантролю. Калі на прыладах карыстальнікаў загадзя ўсталяваны давераны дзяржавай root CA, правайдэр або іншая кантраляваная інфраструктура можа рабіць TLS interception: перахопліваць злучэнне, расшыфроўваць яго, аналізаваць і зноў шыфраваць для сервера.

    Прыкладна так працуюць і камерцыйныя DLP/антывірусныя рашэнні кшталту SearchInform або Kaspersky/InfoWatch — праз уласны давераны сертыфікат і MITM-inspection.

    Таму пытанне не столькі ў тым, «ці можна расшыфраваць HTTPS», колькі ў тым, **ці мае кантралюючая бок магчымасць прымусіць прыладу давяраць яе CA**. Калі мае — тэхнічная магчымасць масавай расшыфроўкі цалкам рэальная.

    Праўда, проста мець root-сертыфікат у правайдэра недастаткова: ён павінен быць давераны кліенцкай прыладай, а трафік павінен праходзіць праз кантраляваную TLS-interception інфраструктуру.

Сейчас читают

Стали известны ужасающие обстоятельства смерти бывшего ученого секретаря Института истории. Ему было 45 лет22

Стали известны ужасающие обстоятельства смерти бывшего ученого секретаря Института истории. Ему было 45 лет

Все новости →
Все новости

Саймон Шустер: Это она. Зеленский официально запустил операцию M&Ms, чтобы парализовать московские аэропорты21

Завтра в Беларуси возможно торнадо

Статкевич призвал «глубокоуважаемую Нашу Ніву» не использовать слово «лабуда», а Тихановского — не жаловаться на СМИ36

Букмекеры обновили список фаворитов на Нобелевскую премию по литературе1

«Мы ее называем «фюрер Урсула». Лавров оскорбил главу ЕК11

В Могилеве открыли мемориальную доску губернатору Дембовецкому. Дату смерти ему написали на годы раньше попытки бежать из Советской России9

Китай строит «Золотое кольцо» длиной в две трети экватора2

Подозреваемый в диверсии в Лейпциге получил визу в посольстве Италии в Минске24

Путин включил в свой кортеж пикап с зенитным пулеметом ВИДЕО6

больш чытаных навін
больш лайканых навін

Стали известны ужасающие обстоятельства смерти бывшего ученого секретаря Института истории. Ему было 45 лет22

Стали известны ужасающие обстоятельства смерти бывшего ученого секретаря Института истории. Ему было 45 лет

Главное
Все новости →

Заўвага:

 

 

 

 

Закрыць Паведаміць