OPSEC. Введение в тему анонимизации и рассуждения

Предисловие

Для начала: в основу этой статьи входит только мой практический опыт, высеченный из сотен моих личных разведвыходов в сеть. На святую икону анонимности я никогда не молился. Более того, некоторые мои данные лежат на расстоянии одного правильного запроса в известном телеграм-боте.

Если вдруг после написанного у вас закрались сомнения насчет моей компетенции — просто закройте вкладку и не тратьте свое время. Для тех же, кто остался — не ждите здесь пошагового руководства о том, как пойти по стопам Сноудена.

Кто хочет максимально себя обезопасить — держите в курсе концепцию, что сначала стоит вникнуть в OPSEC, и только потом лезть в анонимность на уровне железа и сети. Ведь если в голове пусто, а исполнитель не умеет контролировать свои действия в интернете, то никакие уровни шифрования траффика ему не помогут.

Введение и определения

О сетевой конфиденциальности спорят много. Чего только не стоит тейк о том, что анонимности не существует, в частности от тех людей, кто бесконечно далек от реального мира ИБ.

Аббревиатура OPSEC расшифровывается как Operations Security — операционная безопасность. В отличии от технической анонимности (несколько слоев шифрования траффика; система, загружаемая с флешки; отказ от проприетарных сервисов), OPSEC — это про ваш паттерн поведения, который защищает, в первую очередь, от челвоеческого фактора.

Модель угроз: с чего все начинается?

Прежде чем выбирать инструменты нужно ответить всего на три вопроса:

  • Что конкретно я защищаю?

  • Почему я это защищаю?

  • Кто потенциальный сыщик?

  • Какова цена провала?

Из этого вытекает два основных этапа OPSEC:

  1. Определение модели угроз

  2. Разработка и принятие контрмер. На этом этапе мы разрабатываем план устранения угроз и снижения обнаруженных рисков. Запланированные меры приводятся в исполнение.

Модель угроз у "доксеренка", который хочет отомстить троллю в чате телеграма, и у журналиста, расследующего активы чиновника — радикально разные.

Если не понимать разницы, то либо ты становишься параноиком сжигающим жесткий диск после каждого выхода в интернет, либо беспечным человеком, который с рабочего аккаунта проводит мероприятия социальной инженерии.

Zero Attribution vs Misattribution

В сфере ИБ есть два принципиально разных подходов к работе под прикрытием:

  • Zero Attribution — отсутствие какой-либо связи между рабочим профилем и реальной личностью.

  • Misattribution — создание шума на ваших личных профилях для того, чтобы аналитик вышел на ложный след.

Выбор стратегии всегда зависит от модели угроз. Например, Misattribution — инструмент ювелирный и ресурсоемкий. Zero Attribution в этом плане гораздо гибче, и при необходимости их можно комбинировать.

Самое главное правило: любое плохое исполнение здесь работает наоборот и лишь привлекает к вам лишнее внимание.
На самом деле, эффективная безопасность часто строится на простых вещах и является чрезмерно унылой. Если вы найдете в себе силы не хвастаться перед коллегами или одноклассниками своей "крутой аналитикой" и перестанете переписываться с мамой с рабочих профилей — поздравляю, вы уже защищены лучше 80% интернета. Чтобы не сесть в лужу, в большинстве случаев хватает связки из чистого покупного аккаунта и простого исключения человеческого фактора.

Что такое sockpuppet и зачем он нужен

Любое разведывательное мероприятие, или простой выход в медиа-массы начинается с создания sockpuppet-а.

Sockpuppet — фиктивная онлайн-личность, которая создается для проведения дихотомии между личным и рабочим.
Алгоритм создания sockpuppet'ов прост:

  • Регистрация — для начала нам нужно придумать alias (неизменный логин), которое не будет связано с вами.

  • Разработка собственной легенды — параллельно с регистрацией идет придумывание биографии и персональной истории, на которую можно будет ссылаться, в случае чего.

  • Обеспечение анонимности — исключение ошибок, которые позволят окружающим идентифицировать ваш основной профиль.

  • Прогрев аккаунтов — чтобы ваши аккаунты выглядели живыми, им нужно создать историю. Например заходить и комментировать посты под локальными чатами, где прописана ваша фейковая личность.

Распространенные ошибки в OPSEC

Что за ошибки, которые могут позволить окружающим идентифицировать ваш основной профиль?

  1. Ошибка пересечения. Использование одного никнейма, одного жаргона или одного региона при регистрации на разных платформах. Это самый частый способ быть деанонимизированным через паттерн, который вы и запустили.

  2. Часовой пояс. Если вы не обладатели европейского часового пояса, то есть вероятность, что при вашей деанонимизации регионы начнут сужать по часовому поясу.

  3. Внешний IP-адрес. Раскрывает примерное географическое положение, открытые порты, торренты, утечки, в случае если он статический.

  4. Фотографии. Геопространственная разведка, планировка квартиры, совпадения лиц и метаданные. Хорошим примером послужит ваш alias, случайно разместившийся в командной строке, когда вы делились скриншотом в чате, чтобы вам помогли решить проблему.

  5. Диапазон вводных данных. Если аналитику известен ваш город и ваша дата рождения, то сопоставив эти данные через совершенно любой агрегатор баз он с высокой вероятностью получит ваши данные.

Изоляция профилей

Дихотомия между личным и рабочим должна проявляться не только в вашем поведении, но и в вашем инструментарии. Минимально разумная схема:

  1. Виртуальная машина (VMware, VirtualBox) под каждый проект и тип задач.

  2. Специализированные образы (Kali Linux, CSI Linux), если задачи требуют инструментов.

  3. Анти-детект браузеры (Dolphyn, Octo Browser), для полной изоляции разных личностей и задач друг от друга на одном компьютере.

  4. Специализированные настройки системы, вроде изменений User-Agent-ов, MAC-адреса, отпечатков браузера и прочего.

Сетевая анонимность

Схема с IP-логгерами в современном интернете распространена довольно сильно, поэтому тут важно не перепутать.

  1. VPN. Он скрывает трафик от провайдера и подменяет IP-адрес. Единственной проблемой становится то, что вы доверяете VPN-провайдеру, и если клиент бесплатный, то высока вероятность, что при первом запросе от органов ваши данные упадут им в руки.

  2. Proxy. Аналогичная ситуация с VPN, но здесь траффик не шифруется. Если вам нужно не попасться на логгер, то можно поставить любой бесплатный MTProto в телеграме, чтобы он работал фоново.

  3. Tor. Луковая маршрутизация через несколько узлов. При проведении расследования не лучший вариант из-за своей скорости. Единственный риск, что входной и выходной узел может контролировать силовик.
    Выбор снова зависит от модели угроз. Для серьезной работы понадобится связка VPN поверх Tor, или изолированная среда вроде Whonix.

Выбор снова зависит от модели угроз. Для серьезной работы понадобится связка VPN поверх Tor, или изолированная среда вроде Whonix.

Финансовая анонимность

Деньги — кратчайший путь от псевдонима к паспорту. Любая транзакция с личной карты или кошелька деанонимизирует вас в кратчайшие сроки.

Основные точки уязвимости:

  • KYC (Know Your Customer) — обязательная верификация при регистрации на биржах и сервисах.

  • Блокчейн — публичен по умолчанию; транзакции прослеживаются, если адреса когда-либо пересекались с идентифицированными кошельками.

  • P2P-платежи — несут меньше рисков, но требуют осторожности с историей контрагентов.

Для безопасных сделок обычно используют кастодиальные кошельки: транзакция внутри них просто размывается среди кучи чужих операций на кошельке самого сервиса. Но с обратной стороны все упирается в доверие к этой третьей стороне. В таком случае альтернативным вариантом послужит привлечение доверенных лиц в роли дропа.

Заключение

OPSEC — это ...

  • Суть OpSec: Это не набор софта или инструментов, а режим мышления, при котором каждое действие оценивается с точки зрения потенциальной утечки данных.

  • Базовая модель угроз: Формируется через три ключевых вопроса:

    • Что конкретно защищается?

    • Кто выступает в роли потенциального сыщика?

    • Какова цена провала?

Стратегии анонимизации:

  • Zero Attribution: Полное отсутствие связи и тождества между цифровым профилем и реальной личностью.

  • Misattribution: Намеренное введение аналитика в заблуждение и создание ложного следа (часто комбинируется с методом Zero Attribution).
    Sockpuppet: Искусственная онлайн-личность, созданная для полного сокрытия реального оператора.

Технический инструментарий изоляции:

Выбор конкретного способа подмены сетевого трафика всегда привязан к модели угроз. Для разделения профилей применяются:

  • Виртуальные машины: VMware, VirtualBox.

  • Специализированные дистрибутивы: Kali Linux, CSI Linux.

  • Антидетект-браузеры: Dolphin{Anty}, Octo Browser.

Критические уязвимости в анонимности:

  • Ошибка пересечения профилей.

  • Выдача часового пояса.

  • Компрометация внешнего IP-адреса.

  • Идентификация по метаданным или содержанию фотографий.

  • Избыточный или характерный диапазон вводных данных.

  • Финансовый след: движение денежных средств — кратчайший и наиболее точный способ деанонимизации оператора от псевдонима до реального имени.

Оригинал: https://telegra.ph/OPSEC-Vvedenie-v-temu-anonimizacii-i-rassuzhdeniya-05-13