Сообщество - Life-Hack [Жизнь-Взлом]/Хакинг

Life-Hack [Жизнь-Взлом]/Хакинг

296 постов 2 839 подписчиков

Популярные теги в сообществе:

7

Нашёл собор по фотографии без единой подсказки. Помогла деталь, которой там не должно было быть

Нашёл собор по фотографии без единой подсказки. Помогла деталь, которой там не должно было быть

Имя обезличено, метаданных ноль. Только здание.

И это оказалось интересно. Потому что здание — само по себе документ, если знать, что читать.

Метаданные: ничего

EXIF записей: 0

Сегменты: только JFIF

Размер: 1280 × 835

Стандартный результат пересылки через Telegram. Координаты, камера, дата — всё срезано.

Работаем глазами.

Первое: где вообще искать

Смотрю на общее.

Огромный храм, готика, светлый камень тёсаными блоками. Стрельчатые окна с текучим ажурным переплётом — это фламбойант, поздняя французская готика с рисунком «языков пламени».

Но вокруг — тротуар, современные фонари, молодые уличные деревца, пандус с поручнями у бокового входа. То есть здание стоит не в старом европейском квартале, а в городской застройке, приспособленной под нормы доступности.

Значит, это не Франция. Это неоготика — европейский стиль, воспроизведённый где-то ещё.

Второе: деталь, которой быть не должно

Дальше зацепка, которая всё решила.

Крыша — красная керамическая черепица.

Для готики это нонсенс. Настоящие соборы кроют свинцом, медью или сланцем. Черепица такого оттенка на готическом храме — признак американской постройки конца XIX — начала XX века: заказчик хотел европейский собор, а кровлю ставил по местной технологии и из местного материала.

Светлый известняк плюс красная черепица плюс французская готика — сочетание узкое. Дальше можно искать предметно.

Третье: обрубленная башня

Увеличиваю башню вчетверо. Массивная, квадратная, а наверху вместо шпиля — плоская площадка с прорезным парапетом. Ярус звона утоплен вглубь за угловые контрфорсы.

И самое красноречивое: пустые ниши. Пьедесталы под статуи есть, статуй нет.

Это не стилистическое решение. Так выглядит недостроенное здание: деньги кончились, шпили не поставили, скульптуру не заказали.

По углам парапета при этом сидят мелкие фигуры — гротески.

Материалы по GEOINT собраны у меня в канале.

Складываю запрос

Ищу не «готический собор», а сочетание: французская готика, известняк, красная черепичная кровля, недостроенные башни, США.

Совпадение нашлось с первого захода.

Результат

Cathedral Basilica of the Assumption — собор Успения Пресвятой Богородицы, Ковингтон, штат Кентукки.

1140 Madison Ave

Covington, KY 41011, США

39.078272, -84.508218

Сверяю признак за признаком:

- Камень — бедфордский известняк из Индианы. Совпадает с фактурой на фото.

- Кровля — красная черепица «людовичи». Прямо названа в описаниях собора. Это и была моя зацепка.

- Башни — по проекту предполагались высотой около 16 метров, но **их так и не построили**: работы остановились в 1915 году из-за нехватки средств. Отсюда обрубленный верх и пустые ниши.

- Фасад — сделан по образцу Нотр-Дам-де-Пари, отсюда фламбойант. Собор так и зовут: «американский Нотр-Дам».

- Гротески — 58 копий фигур, созданных Виоле-ле-Дюком для парижского Нотр-Дама. Те самые фигурки на парапете.

- Огромное окно в торце на моём кадре — витраж северного трансепта, 24 на 67 футов, один из крупнейших в мире.

Собор строили с 1894 года, освятили в 1901-м, интерьер сделан по образцу аббатства Сен-Дени.

Что запомнить

Главный урок этого выпуска: искать надо не то, что похоже, а то, что выбивается.

Готических соборов в мире тысячи. А готический собор с красной черепичной крышей и недостроенными башнями — единицы.

Похожее сужает поиск медленно. Аномалия сужает мгновенно. Поэтому при разборе кадра полезно спрашивать себя не «что это такое», а «что здесь не на своём месте».

И да, недострой — отличный маркер. Незавершённое здание уникально ровно тем, чего в нём нет.

Разборы кейсов и материалы по GEOINT — в канале!

Присылайте кадры в комментарии — общественные места, чужие дворы не берём.

Показать полностью
26

Проверяем подозрительный сайт за пять минут. Не переходя по ссылке

Проверяем подозрительный сайт за пять минут. Не переходя по ссылке

Рубрика для тех, кому прислали ссылку и очень хочется посмотреть, что там. Смотреть будем, но чужими руками.

Правило нулевое: ссылку не открываем. Долгое нажатие на телефоне или правый клик на компьютере → «Копировать ссылку». Дальше работаем с текстом.

1. Прочитайте домен правильно

Главная ошибка — читать адрес слева направо. Настоящий домен стоит в конце хоста, перед первым слэшем.

Здесь домен не `sberbank.ru`, а `oplata-check.top`. Всё, что левее, — декорация, которую можно написать любую.

2. Узнайте возраст домена

Whois-сервис любого регистратора покажет дату регистрации. Магазин с «десятью годами на рынке» и доменом трёхнедельной давности — противоречие, на котором разбор часто и заканчивается.

3. Прогоните через сканеры

VirusTotal — проверка по 90+ антивирусным базам.
urlscan.io — сделает скриншот страницы и покажет, куда она редиректит, без вашего перехода.

Две оговорки, без которых совет вредит.

Одиночные срабатывания — не приговор: при таком количестве движков ложные срабатывания обычны. Тревожно, когда сходятся несколько.

И главное: публичные сканы видны всем.Исследователи находили в открытой выдаче urlscan ссылки на сброс паролей и облачные документы, которые туда сдали пользователи. Ссылку с личным токеном в публичный сканер отправлять нельзя — только «голый» адрес.

4. Забудьте про замочек

HTTPS и замочек не значат ничего. Сертификаты выдаются бесплатно и автоматически, у фишинговых сайтов они тоже есть.

Полезнее посмотреть на crt.sh: сервис показывает историю сертификатов домена. Сертификат, выпущенный пару дней назад для «магазина с историей», — тот же сигнал, что и молодой домен.

5. Пробейте реквизиты

Есть на сайте ИНН — проверьте его в egrul.nalog.ru: существует ли компания, чем занимается, не ликвидирована ли.

Если сайт про инвестиции, займы или крипту — обязательно сверьтесь со списком Банка России: cbr.ru/inside/warning-list. Там компании и интернет-проекты с признаками финансовой пирамиды и нелегального кредитора, адреса сайтов указаны прямо в перечне.

6. Загляните в прошлое домена

web.archive.org покажет, что было на этом адресе раньше. Освободившиеся домены перекупают ради накопленной репутации, и «магазин техники» вполне может оказаться бывшим блогом о рыбалке.

Когда можно не продолжать

Домен моложе месяца, реквизитов нет, а на странице таймер и «осталось 3 штуки» — дальше проверять нечего.

Присылайте подозрительные ссылки в комментарии — разберу в следующем выпуске.

Мы в телеграме, канал OSINT, без инфошума и воды.

Показать полностью 1
7

OSINT-чек-лист: как пробить магазин, который есть только в Telegram

OSINT-чек-лист: как пробить магазин, который есть только в Telegram

Ни сайта, ни маркетплейса, ни отзывов на стороне. Только канал, красивые фото и карта для перевода. Вот что можно проверить за 10 минут.

1. Спросите ИНН

Первый и главный фильтр. Легальный продавец — самозанятый, ИП или ООО, и ИНН он назовёт спокойно. Отказ, увиливание или «мы работаем без бюрократии» — дальше можно не читать.

2. Пробейте ИНН по официальным базам

Самозанятый — сервис ФНС npd.nalog.ru/check-status. Бесплатно, без регистрации: вводите ИНН и дату, получаете статус на этот день.

ИП или ОООegrul.nalog.ru. Показывает дату регистрации, адрес, виды деятельности, статус (действующее или ликвидировано).

Смотрите на две вещи: зарегистрирован ли продавец вообще и совпадает ли профиль деятельности с тем, что он продаёт.

3. Проверьте долги и суды

fssp.gov.ru — банк данных исполнительных производств. Ищется по ФИО, дате рождения и региону для физлиц, по названию и ИНН для юрлиц. Взысканные долги видно сразу.

sudrf.ru — иски от покупателей идут именно сюда, в суды общей юрисдикции. Арбитражная картотека kad.arbitr.ru пригодится отдельно: там споры с поставщиками, налоговой и дела о банкротстве.

4. Прогоните фото товара через обратный поиск

Яндекс Картинки или Google Lens. Если те же снимки лежат на десяти сайтах и в стоках — товара у продавца нет.

Дополнительно попросите свежее фото: товар, рядом листок с сегодняшней датой и вашим именем. Перекупщик чужих фото это не пришлёт.

5. Оцените сам канал

Пролистайте до первого поста — короткая история у магазина с «десятью годами на рынке» противоречит сама себе. Проверьте, открыты ли комментарии: закрытые обсуждения у розничного продавца чаще всего означают, что там были не те отзывы.

6. Сверьте имя на карте

Имя получателя перевода должно совпадать с данными по ИНН. Просят перевести «сестре» или «менеджеру» — это чужая карта, и вернуть деньги будет не с кого.

7. Не платите переводом физлицу

Это ключевой пункт. Перевод с карты на карту — самая слабая позиция: во втором квартале 2026 года через СБП мошенники похитили свыше 2,74 млрд рублей, а вернуть удалось лишь 2,1%.

Просите чек — самозанятый формирует его в «Мой налог», ИП выдаёт кассовый. Чек фиксирует и факт оплаты, и то, за что она была.

Юридический бонус

Если продавец торгует систематически, но не зарегистрировался, отговориться тем, что он «просто физлицо», не выйдет: пункт 4 статьи 23 ГК РФ прямо это закрывает, и суд вправе применить к таким сделкам правила для предпринимателей. Гарантией это не назовёшь — решает суд, — но шанс на защиту по закону о правах потребителей есть.

При дистанционной покупке товар можно вернуть в течение 7 дней после получения. А если письменную памятку о порядке возврата вам не выдали — что для продавца без документов почти правило, — срок вырастает до 3 месяцев.

Проблема в другом: чтобы предъявить претензию, нужно знать, кому. Поэтому пункты 1 и 2 идут первыми.

Коротко

Нет ИНН — нет сделки. Всё остальное проверяется вокруг этой цифры.

Мы в телеграме, канал OSINT, без инфошума и воды.

Показать полностью 1
5

Два канала, одна аватарка. Один из них вас обчистит

Вы ищете в поиске Telegram магазин, у которого недавно что-то заказывали. Поиск выдаёт два канала. Одинаковая аватарка, одинаковое название, у обоих посты про распродажу, у обоих отзывы в комментариях.

Один настоящий. Второй сделан неделю назад.

Давайте разберём, чем они отличаются на самом деле — потому что глазами их не различить, и это не ваша вина.

Как выглядит подмена

Клон копируется целиком: аватарка, название, описание, оформление, последние сто постов. Иногда даже комментарии — их пишут боты, чтобы под записями была живая на вид активность.

МВД в июле 2026 года предупреждало ровно про ту же логику применительно к сайтам-двойникам маркетплейсов: копируются логотипы, оформление, кнопки, структура страниц. Формулировка ведомства подходит и к каналам: знакомый интерфейс сам по себе ещё не означает, что перед вами оригинал.

Что клон скопировать не может

Три вещи. Запомнить их дешевле, чем потом писать заявление.

**Первое — @юзернейм.** Он уникален, двух одинаковых в Telegram не бывает. Но именно поэтому клон берёт похожий: подчёркивание, приписка `_official`, `_shop`, `_sale`, латинская `l` вместо `I`. Сравнивать надо посимвольно, а не «на глаз».

**Второе — глубина истории.** Пролистайте канал в самый низ, до первого поста. У магазина, который вы знаете не первый год, там будет запись двух-трёхлетней давности. У клона все сто скопированных постов опубликованы за последние дни — их залили одним махом. Оговорка: у настоящего, но недавно открывшегося канала история тоже короткая, так что признак работает, когда вы ищете давно существующий бренд.

Рядом смотрите, не помечены ли посты как пересланные. Если под записями стоит «Переслано из» с именем другого канала — вы, скорее всего, читаете именно двойник, а ссылка ведёт к оригиналу.

**Третье — путь, которым вы туда пришли.** И это главное.

Почему поиск в Telegram — плохой способ найти магазин

Клоны живут именно в поиске. Их для того и создают: чтобы человек, который ищет знакомое имя, наткнулся на подделку раньше оригинала.

Рабочий вариант ровно один: зайти на официальный сайт магазина или в его профиль на маркетплейсе и перейти в канал по ссылке оттуда. Тридцать секунд, зато вы гарантированно попадаете туда, куда собирались. Тот же принцип, что и с банковскими письмами: не идите по ссылке, которую вам подсунули, — заходите с той стороны, которую контролируете сами.

Зачем это всё мошенникам

Дальше сценарии простые.

Розыгрыш с «оплатой доставки приза». Предоплата за товар по цене вдвое ниже рынка. Просьба перейти в бот «для оформления заказа» — а бот запрашивает код из СМС и уводит уже сам аккаунт. По данным F6, к одной серии таких ботов, действовавших от имени Telegram, Roblox и популярных маркетплейсов, обратились больше 120 тысяч человек.

С блогерами схема злее. Клон личного канала используют не только для сбора денег: в июле 2026 года описывали случаи, когда через поддельные страницы принимали заказы на шуточные видеопоздравления, а после оплаты заказчику начинали угрожать уголовным преследованием — якобы за финансирование запрещённой организации — и вымогали деньги уже под этим предлогом.

Есть и терпеливая разновидность. F6 разбирала сети каналов, которые больше года публиковали нормальные достоверные новости — и только потом, в нужный момент, вбрасывали фейк. Логика та же: сначала копится доверие, потом его тратят.

Если уже перевели

Скриншоты канала и переписки — сразу, до того как вас заблокируют. Потом заявление в полицию и жалоба на канал: сначала кнопкой «Пожаловаться» в самом приложении, следом письмом на abuse@telegram.org со ссылкой на канал и доказательствами. Бот @notoscam тоже существует, но он в первую очередь про случаи, когда мошенник выдаёт себя лично за вас.

Обязательно напишите и оригиналу: жалоба от самого бренда на выдачу себя за него весит больше, чем жалоба подписчика, — но узнают о двойниках компании чаще всего именно от подписчиков.

И проверьте, не отдали ли вы боту код из СМС. Если отдали — аккаунт уже, скорее всего, чужой: срочно завершайте все сеансы в настройках и включайте двухфакторную аутентификацию.

Коротко

Аватарка, название, посты и даже галочка — копируются: настоящую верификацию выдают не всем, поэтому мошенники ставят эмодзи ✅ прямо в название. А вот @юзернейм, дата первого поста и способ, которым вы попали в канал, — не копируются.

Проверьте прямо сейчас пару каналов магазинов, на которые подписаны. Особенно те, что нашли через поиск.

Разборы свежих схем — в канале: OSINT

Показать полностью
5

Тест: три письма, одно настоящее. Угадаете какое?

Ниже три письма: доставка, банк и маркетплейс. Два фишинговых, одно настоящее. Решите, какое, прежде чем читать разбор.

Сразу предупрежу: искать орфографические ошибки бесполезно. По данным ИТ-холдинга Т1, ещё в 2025 году злоумышленники применяли ИИ в 80% фишинговых атак, в 65% случаев — именно для написания писем. Времена «вашь счёт заблокирован» закончились.

Заодно и объёмы: за первое полугодие 2026-го число фишинговых писем выросло на 45%, подсчитали в Яндекс 360. Так что письмо из теста рано или поздно придёт и вам.

Письмо №1. Доставка

Ваше отправление №RU4471829056 прибыло в пункт выдачи 18.08 и не было получено в течение 3 дней. Начислена плата за хранение — 87 ₽. Оплатите до 22.08, иначе посылка вернётся отправителю.

[Оплатить 87 ₽]

Письмо №2. Банк

Зафиксирован вход в личный кабинет с устройства Xiaomi Redmi Note 12, г. Владивосток. Если это были не вы — подтвердите личность и смените пароль. Иначе доступ к счетам может быть ограничен в течение 24 часов.

[Подтвердить, что это не я]

Письмо №3. Маркетплейс

Заказ №8842190 передан курьеру, доставка 22 августа с 10:00 до 18:00. Наушники беспроводные, 1 шт. Отследить статус можно в приложении, раздел «Мои заказы».

⚡ До конца недели скидки до 70% на технику! Успейте! ⚡

[Смотреть скидки]

Настоящее — третье. Да, оно самое кричащее: эмодзи, капслок, «успейте». Но оно ничего от вас не требует — ни подтвердить личность, ни оплатить, ни войти по ссылке. Оно сообщает, а проверить предлагает в приложении, где вы и так авторизованы. Реклама в письме — признак маркетолога, а не мошенника.

Письмо №1. Сумма в 87 рублей — не случайность, а расчёт: крупную человек пойдёт проверять, а мелкую многие оплатят, лишь бы отстали. Деньги тут вообще не цель — цель в том, чтобы вы ввели данные карты в форму на чужом сайте. Плюс дедлайн, сужающий время на размышление, и главное — платёжное действие по ссылке из письма.

Письмо №2. Опаснее первого, потому что бьёт не в жадность, а в страх: вам сообщают о взломе, и вы жмёте кнопку, чтобы защититься. Кнопка ведёт на копию страницы входа, где вы своими руками отдаёте логин, пароль и код из СМС. Ультиматум с таймером на 24 часа — приём давления. Город и модель телефона тоже приём: конкретика создаёт ощущение, что отправитель что-то про вас знает.

Почему проверка отправителя больше не спасает

Неприятная новость для тех, кто привык смотреть на домен. По данным Яндекс 360, за первое полугодие 2026 года число попыток спуфинга — подделки адреса отправителя — выросло на 50%, зафиксировано около 20 млн случаев. В СМС работает то же самое: сообщение падает в одну ветку с настоящими уведомлениями банка, потому что подделана подпись отправителя. Сам банк при этом никто не взламывал.

Смотреть на домен всё ещё полезно — часто он отличается буквой, дефисом или лишним словом. Но чистый домен больше не доказывает, что письмо настоящее.

Там же: количество картинок в письмах выросло на 33% — текст прячут внутрь изображений, чтобы его не прочитал антиспам. Письмо из одной большой картинки — уже повод насторожиться.

Вывод, который экономит время

Специалисты по безопасности формулируют это так: **смотрите не на оформление письма, а на действие, которого от вас требуют.**

Логотип подделывается, вёрстка копируется, адрес отправителя подделывается, текст пишет нейросеть без ошибок. А список действий, ради которых существует фишинг, короткий:

— перейти по ссылке и ввести логин с паролем;

— назвать код из СМС или подтвердить push;

— ввести данные карты;

— установить приложение по прямой ссылке.

Требуют что-то из этого — дальше можно не разглядывать шрифты. Закрываете письмо, открываете приложение банка или маркетплейса напрямую и проверяете там. Если речь о блокировке, оплате или входе в аккаунт, это почти наверняка отразится и в приложении. А если не отразилось — тем более есть о чём спросить поддержку, набрав номер с карты, а не из письма.

Тридцать секунд. Работает против любого дизайна, домена и нейросети.

И да, схема с 87 рублями отлично работает на родителях. Перешлите им тест — пусть тоже угадают.

А теперь честно в комментариях: угадали с первого раза или третье письмо тоже показалось подозрительным? Судя по тому, как оно свёрстано, — вы такие не одни.

Разборы свежих схем — в канале: Life-Hack - Хакер

Показать полностью
13

«Мам, скинь срочно, потом объясню». Голос его. Человек — нет

Схема выглядит обезоруживающе просто. Вам в мессенджер прилетает голосовое от сына, мамы, брата или коллеги. Голос — тот самый, со всеми знакомыми интонациями. Просьба всегда срочная: перевести денег, оплатить покупку, продиктовать код из СМС. Времени подумать нет, потому что «я потом объясню».

Объяснять, разумеется, никто не собирается.

Откуда берут голос

Тут неприятный момент: голос не надо красть у вас лично. Достаточно нескольких секунд записи — эксперты называют от трёх до пятнадцати. Это ровно одно ваше голосовое в любом чате.

Дальше варианта два:

Первый — взлом аккаунта. Мошенники получают доступ к чужому Telegram, выкачивают историю голосовых, скармливают их нейросети и рассылают клон голоса по списку контактов. Вы получаете сообщение с настоящего аккаунта настоящего человека, записанное настоящим (на слух) голосом. Проверять как-то и в голову не приходит.

Второй способ изящнее: голос записывают у вас сами, добровольно. «Коммерсантъ» ещё в прошлом году описывал схему, где мошенники звонят под видом социологов и просят поучаствовать в опросе — вам задают вопросы, вы охотно отвечаете, материал собран. Чтобы итоговая запись звучала естественнее, поверх накладывают шумы плохой связи и фоновые звуки улицы.

Так что если вам звонит бодрый голос с вопросом «оцените по пятибалльной шкале работу нашей поликлиники» — вы, возможно, только что начитали дикторский материал для будущего развода собственной мамы.

Насколько это массово

В июне 2026 года на Петербургском юридическом форуме замначальника Следственного департамента МВД Данил Филиппов назвал дипфейк самой опасной технологией в руках мошенников. По данным ведомства, за пять месяцев 2026 года от таких схем пострадали около 4 тысяч человек, а доля дипфейковых эпизодов составила примерно 4% зарегистрированных мошеннических киберпреступлений.

С суммой ущерба вышло забавно: разные издания, пересказывая одно и то же выступление, назвали то 2 миллиарда рублей, то 21 миллиард. Разброс в десять раз — похоже, где-то по дороге в редакцию потерялся ноль. Так что по числу пострадавших цифрам верить можно, а сумму ущерба держите в голове с большим допуском.

Что не разошлось — так это оценка доступности. По словам того же представителя МВД, в сети работает больше 150 тысяч сервисов, генерирующих дипфейки. Порог входа для мошенника сейчас — это не хакерские навыки, а умение загрузить аудиофайл на сайт.

Отдельно МВД предупреждает, что схема эволюционирует: от заранее записанных голосовых мошенники переходят к подмене голоса и лица в реальном времени. По оценке ведомства, массово в криминальной среде такие инструменты пока не разошлись, но в отдельных схемах уже встречаются. То есть речь не только о голосовом от «сына» — можно и поговорить с ним по видеосвязи.

Что реально работает

Совет, который повторяют все — от МВД до депутатов Госдумы и Би-би-си, — звучит смешно, но работает: **договоритесь с семьёй о кодовом слове**.

Важные детали, которые обычно упускают:

Слово не должно угадываться. Не кличка кота, не девичья фамилия мамы, не дата свадьбы — всё это либо есть в соцсетях, либо всплывёт в утечках. Работает что-нибудь абсурдное: «синий носок», «пельмень», случайное число.

Слово нельзя пересылать в переписке. Договариваться о нём надо голосом при личной встрече, иначе оно уедет вместе со взломанным аккаунтом.

Если человек начинает давить («ты что, мне не веришь?», «времени нет!») вместо того чтобы назвать слово — это ответ. Разговор окончен.

Второй рабочий вариант, если кодового слова нет: задать вопрос о том, чего нет ни в открытых источниках, ни в вашей переписке. Это важная оговорка — если аккаунт взломан, всю историю чата мошенник читает вместе с вами, и «что ты мне подарил на Новый год» он спокойно оттуда достанет. Спрашивать надо про то, что вы обсуждали только вживую: где именно застряли позапрошлым августом, что сказала бабушка на дне рождения. Дипфейк не знает вашей общей биографии — он знает только тембр и содержимое чата.

И самое простое: **положите трубку и перезвоните сами**. Не по номеру из сообщения, а по тому, что у вас в контактах. Тридцать секунд неловкости против всех денег на карте — размен так себе выгодный для мошенника.

Если уже перевели

Звонить в банк немедленно — но без иллюзий. Если перевод вы сделали сами, своими руками, банк обязан возместить ущерб только в узких случаях: например, если деньги ушли на реквизиты из базы ЦБ, а он не предупредил и не задержал операцию. Статистика невесёлая: во втором квартале 2026 года через СБП мошенники похитили больше 2,74 млрд рублей, а возместить удалось лишь 2,1% от этой суммы.

Это не повод не звонить — счёт получателя ещё могут заблокировать, пока деньги не увели дальше. И обязательно заявление в полицию: даже если конкретно ваши деньги вернуть не выйдет, эпизод пойдёт в общую картину, а по этим схемам их сейчас собирают активно.

И да, отдельно поговорите об этом с родителями и бабушками. Не в формате «мам, ну ты не ведись», а конкретно: придумайте слово, запишите на бумажке, положите рядом с телефоном. Голос в трубке теперь не доказательство вообще ничего.

Разборы свежих схем и того, как их вычислять, — в канале: OSINT

Показать полностью
5

Как мошенники используют ИИ в 2026-м: дипфейк прошёл собеседование, бот в Telegram увёл пароли, а фишинговое письмо теперь пишут за 5 минут

Пока все спорят, заменит ли ИИ программистов и дизайнеров, он уже кое-кого заменил буквально — самого кандидата на собеседовании. В начале 2025 года разработчики из польской Vidoc Security Lab дважды поймали на видеозвонке айтишника, который оказался дипфейком: губы не совпадали с речью, а лицо будто было наклеено поверх другого человека. Похожую историю в апреле описали и на Хабре — компания наняла «сотрудницу», которая на всех этапах собеседования выглядела и говорила убедительно, а через месяц под предлогом покупки ноутбука и оплаты коворкинга просто исчезла вместе с деньгами.

Разберём по порядку, что из этого правда, что — маркетинг разработчиков ИИ-защиты, и что с этим реально делать.

Собеседование как у живого человека — а по ту сторону экрана никого нет

Схема известна с ковидных времён, когда все резко ушли на удалёнку: на видеозвонок выходит подставной сотрудник, а вместо его лица и голоса — дипфейк нужного кандидата. Раньше для этого нужна была команда и заметный бюджет. Сейчас разработчики сервисов биометрической проверки утверждают, что убедительного дипфейк-кандидата — с подменённым лицом и клонированным голосом — можно собрать примерно за час (здесь стоит сделать скидку на то, что это оценка компании, которая сама продаёт защиту от таких дипфейков, но порядок цифр похож на правду).

Цель обычно не украсть данные компании в моменте, а именно устроиться и получать зарплату — иногда сразу в нескольких местах параллельно. Эксперты «Лаборатории Касперского» пока называют такие случаи редкими, но растущими: ИИ снижает порог входа для мошенников с любым уровнем подготовки.

ИИ-боты в Telegram: помощник, который на самом деле ворует пароли

В конце мая 2026 года Дуров выкатил в Telegram ботов-секретарей — автоматических помощников для личных сообщений. Мошенники отреагировали быстрее службы поддержки: уже через неделю появились фальшивые сервисы и чат-боты, которые маскируются под такого помощника, а на деле воруют пароли, доступы к криптокошелькам и содержимое переписок. По оценке экспертов, схема успела задеть несколько тысяч человек, а ущерб в России уже превысил 10 млн рублей.

Отдельная история — голосовые сообщения. Специалисты по кибербезопасности показывали, что для клонирования голоса хватает трёх секунд записи — а она почти у всех есть в истории переписки взломанного аккаунта. Дальше мошенники рассылают вашим контактам голосовое якобы от вас с просьбой срочно перевести денег. По опросам, почти половина людей готова отреагировать на такое сообщение от «знакомого», не проверяя его.

Фишинговое письмо, которое раньше писала команда, теперь пишет одна нейросеть

С офисным фишингом всё ещё интереснее. По данным свежего отчёта KnowBe4 (апрель 2026), ИИ уже участвует в написании порядка 86% всех проанализированных фишинговых писем — год назад было около 82%. IBM в своём исследовании посчитала разницу в скорости: команда безопасников тратит на подготовку убедительной фишинговой рассылки около 16 часов, нейросеть — 5 промптов и 5 минут.

Инструменты для этого не прячутся в даркнете за семью печатями. Один из вариантов WormGPT, по данным исследователей Cato Networks, вообще работал как обычный бот в Telegram поверх модели Grok — мошенник просто обошёл её системные ограничения промптом. Итог — фишинговые письма без корявого перевода и нелепых ошибок, которые раньше выдавали мошенника с первой строчки.

Заодно поясняет и куда более скучную с виду статистику: по данным российского Центра мониторинга информационной безопасности, только с начала 2026 года количество готовых инструментов для взлома выросло — именно за счёт того, что часть работы за хакеров теперь делает ИИ.

— Ты точно живой человек?

— Да, конечно.

— А если я попрошу резко повернуть голову и дотронуться до уха?

— …

— Алло?

Что с этим реально делать

На видеозвонках с малознакомыми людьми — особенно если решается вопрос про деньги, доступы или трудоустройство — не стесняйтесь просить резко повернуть голову, поднести руку к лицу или ответить на неожиданный вопрос не по сценарию: дипфейки в реальном времени такое пока обрабатывают с заметной задержкой или искажениями.

Голосовому сообщению с просьбой перевести деньги — даже от близкого человека — не верьте на слово, перезвоните и переспросите что-то, что знаете только вы вдвоём.

Сторонние боты и сервисы, обещающие «прокачать» официальные функции мессенджера, ставьте только из проверенных источников — а лучше не ставьте вовсе, пока функция не обкатана хотя бы полгода.

И да, письмо от «руководителя» с грамотным русским и правильно расставленными запятыми — это давно не признак того, что оно настоящее. Раньше — да, сейчас — нет.

Больше разборов подобных схем и подборок ИИ-инструментов — в каналах: Life-Hack - AI и Life-Hack - Хакер.

Показать полностью
4

Штрафы за утечки должны были всех напугать. Почему на практике этого не происходит

С 2025 года в России ввели «оборотные» штрафы за утечки персональных данных — компаниям пообещали суммы до 500 млн рублей. Полтора года спустя решил посмотреть, сколько реально заплатили те, кто уже успел засветиться. Спойлер: приготовьтесь удивляться.

Если коротко про закон: с 30 мая 2025 года утечка персональных данных — это не «до 100 тысяч рублей и живи спокойно», как было раньше. Теперь размер штрафа зависит от объёма: 1–10 тысяч записей — от 3 до 5 млн рублей, 10–100 тысяч — от 5 до 10 млн, больше 100 тысяч — от 10 до 15 млн. А если компания попадается на утечке ВТОРОЙ раз, включается тот самый оборотный штраф: от 1 до 3% годовой выручки, но не меньше 20 млн и не больше 500 млн рублей. Плюс появилась уголовная статья 272.1 — для ответственных лиц там уже реальные сроки, до 10 лет.

Звучит как повод перечитать договор с подрядчиком по защите данных, да?

А теперь — как это работает в реальности.

В начале 2025 года Роскомнадзор нашёл в открытом доступе базу РЖД на 17 миллионов строк с данными сотрудников — ФИО, должности, почта. Суд оштрафовал компанию... на 150 тысяч рублей. РЖД подала апелляцию, доказала, что утечка — результат кибератаки хакерской группировки, а не халатности компании, и штраф отменили. В июне 2026-го кассация это подтвердила: виновата атака, а не РЖД.

Почта России отделалась теми же 150 тысячами — за утечку базы из 26 миллионов строк.

Детская онлайн-школа «Юкидс» слила данные примерно 300–500 тысяч клиентов: имена, телефоны, почты. По новой статье грозило от 5 до 10 млн рублей. Заплатили 400 тысяч — суд учёл статус микропредприятия и снизил штраф ниже нижнего предела.

Единственный, кому не удалось отбиться, — Минтруд. Утекло всего 1400 записей, зато самых «вкусных»: паспортные данные и реквизиты карт. Ведомство пыталось всё свалить на подрядчика — мол, взломали его инфраструктуру, мы ни при чём. Верховный суд в январе 2026-го ответил коротко: оператор данных — вы, значит, отвечаете вы, а не тот, кому вы их передали. Штраф — 100 тысяч рублей, устоял во всех инстанциях.

Вот и вся математика: закон обещает сотни миллионов, а по факту за утечки 2025–2026 годов больше всего заплатил... никто. Максимум — 400 тысяч рублей за данные почти полумиллиона человек, включая детей.

— Данные утекли? — Да. — Кто виноват? — Хакеры, не мы. — Штраф? — Минимальный. Или вообще отменили. — А оборотный, на сотни миллионов? — Так это же за повторную утечку. Пока никто не попался дважды.

Юристы, которых цитирует «Коммерсантъ», прямо говорят: нынешняя мягкость судов — это, скорее всего, период адаптации к новым правилам, а не постоянная практика. Так что за вторую утечку кому-то однажды прилетит по полной программе — вопрос времени.

Что это значит лично для вас: если ваши данные утекли из условного банка или маркетплейса, не рассчитывайте, что компания в ближайшее время понесёт ощутимое наказание. Единственная реальная защита — проверять самому, не всплыли ли ваши данные в открытом доступе, и вовремя менять то, что можно поменять: пароли, скомпрометированные карты, привязки к аккаунтам.

Как быстро проверить, утекли ли лично ваши данные, и что делать дальше — разбирали в канале, залетайте!

Показать полностью
Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества