Российский софт и SIM-карты: что нужно знать, чтобы минимизировать риски
Российский софт и SIM-карты: что нужно знать, чтобы минимизировать риски?
Любая технология, включая российский софт и SIM-карты, может как упрощать жизнь, так и представлять угрозу. Чтобы понять степень риска, нужно рассматривать два аспекта:
Вероятность — как часто может реализоваться угроза? Например, насколько вероятно, что ваши данные попадут в руки третьих лиц?
Ущерб — как сильно пострадают ваши данные или ваша жизнь, если угроза станет реальностью? Это может включать утечку личной переписки, компрометацию аккаунтов или слежку.
Безопасность связана с управлением этими рисками. Например, приложения могут автоматически собирать данные о вашем местоположении, скачивать обновления без уведомления или передавать информацию удаленным серверам. Такие ситуации становятся особенно важными, если разработчик софта или оператор SIM-карты обязан предоставлять данные правоохранительным органам, а схема доступа к данным не всегда прозрачна и доведена до сведения каждого потенциального или действующего пользователя.
Давайте разберемся, что это значит на практике, и рассмотрим реальный опыт использования таких технологий.
Какие основные особенности российского софта выделяют его в плане безопасности?
Российский софт часто вызывает вопросы из-за особенностей законодательства и применения его на практике.
Существует несколько механизмов, через которые государственные органы могут получать доступ к пользовательским данным. Разработчики программного обеспечения, если их сервис подпадает под требования закона “Об информации” (ст. 10.1), могут быть внесены в реестр организаторов распространения информации (ОРИ) и обязаны хранить и предоставлять информацию о передаче сообщений, их содержимое, а также данные для их расшифровки. Операторы связи и интернет-провайдеры, в свою очередь, должны обеспечивать доступ к коммуникациям пользователей через систему оперативно-розыскных мероприятий (СОРМ).
СОРМ — это система перехвата, внедренная в инфраструктуру операторов связи и интернет-провайдеров. Она позволяет правоохранительным органам в режиме реального времени получать доступ к звонкам, сообщениям и интернет-трафику пользователей. Хотя формально эта система создана для борьбы с преступностью, она также может использоваться для массовой слежки.
Пример: сервис Яндекс.Доставка. Этот сервис собирает данные о ваших заказах и адресах доставки, соответственно, знает ваше местонахождение. Если эта информация запрашивается правоохранительными органами, то она им представляется, что может привести к нежелательным последствиям. Поэтому всегда важно оценивать свою личную модель угроз даже при заказе пиццы.
Из отчета Яндекса можно видеть, какое количество запросов приходится именно на сервисы доставки и такси, функционал которых невозможен без сбора данных об адресе доставки. Так, в период с января по июнь 2024 года было зафиксировано 30 329 из 36 540 запросов информации по данным сервисам.
В то же время, технически российский софт принципиально не отличается от зарубежного. Вопрос лишь в простоте доступа государственных органов к таким данным и том, как именно они их используют — от проведения расследований и предотвращения преступлений до мониторинга активности пользователей и возможного давления на оппозиционно настроенных граждан.
Чем российские SIM-карты отличаются от зарубежных с точки зрения технологий и защиты?
Физически SIM-карты одинаковы. Однако российские операторы обязаны хранить и предоставлять данные о звонках, SMS и местоположении пользователей по запросу спецслужб. Это делает использование российских SIM-карт особенно рискованным для тех, кто опасается утечки информации о своем местоположении даже находясь за границей.
Каковы основные угрозы для частных пользователей при использовании российского софта?
- Передача данных государственным органам: компании обязаны это делать по закону. Например, если вы используете сервис такси, он может передавать данные о маршрутах ваших перемещений;
- Сбор избыточной информации: приложения нередко требуют доступ к камере, микрофону или местоположению, и в целом собирают приличный объем данных, которые им не всегда необходимы для функционирования. Одна из основных целей этого — передача данных брокерам для таргетированной рекламы. В то же время, такие сведения могут передаваться и государственным структурам, что позволяет им использовать эти данные для анализа, мониторинга и других целей.
Дата брокеры — это компании, которые собирают, анализируют и передают персональные данные пользователей. Они получают информацию из приложений, сайтов, социальных сетей, госреестров и других источников, а затем обрабатывают ее для создания профилей. Эти профили продаются бизнесам, рекламодателям или другим организациям для таргетинга рекламы, исследований или анализа поведения пользователей. В России рынок дата-брокеров также развит и частично ориентирован на сотрудничество с государственными структурами.
Примером является программный комплекс “Демон Лапласа”. Эта система осуществляет мониторинг социальных сетей и онлайн-СМИ, собирая и анализируя данные пользователей. Полученная информация используется для прогнозирования протестных акций и выявления экстремистского контента;
- Уязвимости и утечки: как и любой другой софт, российские программы могут содержать уязвимости, которые злоумышленники могут использовать для кражи данных. Даже если один сервис собирает минимальное количество информации и в нем происходит утечка, например, электронных адресов, ущерб всё равно может быть значительным. Это связано с тем, что утекшие данные могут быть обогащены информацией из других источников, включая базы дата-брокеров, которые собирают и анализируют персональные сведения пользователей, а затем передают их бизнесу или государственным структурам.
Например, случай с утечкой данных Яндекс.Еды. В марте 2022 года стало известно о сливе базы пользователей из-за действий одного из сотрудников компании. Впоследствии данные оказались на интерактивной карте, объединённой с информацией из других утечек. Компания ужесточила подход к хранению информации и приняла меры против виновного. Однако это вызвало масштабный общественный резонанс, так как пользователи столкнулись с угрозами, шантажом и мошенничеством.
Может ли российский софт быть использован для сбора данных или атак?
Сбор данных — это стандартная практика, но реализация и последствия могут быть различными. Поэтому каждую ситуацию нужно анализировать с точки зрения рисков применимых к конкретному пользователю.
Например, Антивирус Касперского, выполняя свои функции по обнаружению угроз, отправляет неизвестные файлы или вирусы на сервер компании для анализа и это его стандартная функция. Один из известных случаев связан с передачей фрагментов программного обеспечения, а именно вируса, который использовался американскими службами безопасности в кибероперациях. Антивирус действовал в соответствии со своей функцией и настройками, однако это вызвало международный резонанс.
Какие категории российского софта наиболее подвержены рискам?
- Мобильные приложения: чаще всего они требуют доступ к конфиденциальным данным и собирают значительно больше данных, чем софт для ПК;
- Мессенджеры: из-за большого объема передаваемых данных они представляют особую ценность для перехвата, даже при наличии высокой защиты. Основной риск связан не столько с уязвимостями самих приложений, сколько с тем, что в них концентрируется много личной и чувствительной информации. Дополнительно угроза может исходить от перехвата данных через SIM-карту, например, SMS с кодом доступа;
- Браузеры: имеют доступ ко всей активности и перемещениям пользователя в сети, включая авторизационные данные, историю посещений и финансовые операции. Использование браузеров для онлайн-банкинга или хранения платежных данных делает их особенно привлекательной целью для атак.
Каковы потенциальные риски использования российских SIM-карт?
● Отслеживание местоположения: сотовая сеть фиксирует, где вы находитесь, а эти данные могут быть использованы спецслужбами;
● Перехват сообщений: через перехваченные SMS злоумышленники или спецслужбы получают доступ к вашим аккаунтам, а особенно, если это единственный способ подтверждения.
Например, правозащитник обнаружил, что его аккаунт в мессенджере был скомпрометирован. Злоумышленники отключили его SMS-сервис и, перехватив код подтверждения, получили доступ к его переписке. Это указывает на использование уязвимостей в сигнальном протоколе, который позволяет перехватывать SMS-сообщения и обходить двухфакторную аутентификацию.
Если я живу за границей, какие риски при использовании российских SIM-карт?
Ваши данные все равно обрабатываются российскими операторами. То есть любое ваше действие известно оператору: местоположение, звонки, сообщения. А эти данные могут быть доступны спецслужбам по запросу.
Насколько велика вероятность того, что российский софт и SIM-карты могут использоваться для слежки за пользователями?
Риски высоки, особенно для людей, занимающихся активной общественной или политической деятельностью. SIM-карты фиксируют не только ваши звонки, но и местоположение при каждом подключении к сети.
Как защитить себя?
- В первую очередь подумайте о ваших личных рисках и постройте личную модель угроз: если вы работаете с конфиденциальной и чувствительной информацией, стоит избегать, по возможности, российских SIM-карт и софта или минимизировать такое использование. Опять же, в рамках разумного: например, живя в РФ, вы не можете отказаться от российских SIM-карт. В данном случае всегда встает выбор между удобством и безопасностью.
Вот краткая схема построения личной модели угроз:
- Определите активы: что для вас ценно? (личные данные, устройства, учетные записи);
- Идентифицируйте угрозы: кто или что может причинить вред? (хакеры, утечки, слежка, спецслужбы);
- Оцените уязвимости: где слабые места? (слабые пароли, небезопасные подключения);
- Оцените риски: какова вероятность угроз и их последствия? (низкая/высокая вероятность, низкий/высокий ущерб);
- Примите меры защиты: установите пароли, используйте VPN, шифруйте данные;
- Мониторьте и обновляйте: регулярно проверяйте защиту, обновляйте софт и настройки.
- Разделите устройства: используйте отдельное устройство для работы с программами, которым вы не доверяете или которые вы можете использовать с зарубежной SIM-картой;
- Настройте двухфакторную аутентификацию, как бы банально это ни звучало: это может включать использование облачных паролей вместо SMS. Важно, чтобы SMS-код не был вашим единственным способом подтверждения;
- Ограничьте доступ приложений: проверьте настройки конфиденциальности вашего телефона и список данных, к которым имеет доступ каждое используемое вами приложение и на основании этого примите решение о дальнейшим его использовании;
- Знакомьтесь с Политикой конфиденциальности и Правилами использования онлайн-сервисов: это поможет принять решение об использовании сервиса и предотвратить нежелательные и неожиданные ситуации.