
2 Березня 2025
€900 мільйонів та ціна припущень
Справа про угоду з нерухомістю в ЄС на суму €900 млн, яка зараз перебуває під слідством, демонструє, чому інституційна репутація не може замінити структуровану перевірку Due Diligence.
Кібератака не завжди починається зі шкідливого програмного забезпечення або спроби ввійти в обліковий запис. Першим кроком може стати вакансія з переліком корпоративних технологій, забутий тестовий піддомен, публічний профіль працівника або облікові дані з попереднього витоку.
Зловмисники збирають таку інформацію, щоб дослідити ціль до першого контакту з її системами чи людьми. Команди кібербезпеки використовують розвідку на основі відкритих джерел (OSINT), щоб подивитися на компанію з тієї самої зовнішньої позиції, знайти суттєві прогалини й відреагувати до того, як відкритий сигнал перетвориться на інцидент.
OSINT — це розвідка на основі відкритої або законно доступної на комерційних умовах інформації, підготовлена для відповіді на конкретне запитання. Таке визначення використовує Стратегія OSINT розвідувальної спільноти США.
У кібербезпеці завданням може бути встановлення доступних з інтернету активів компанії, перевірка витоку облікових даних, пошук осіб, пов’язаних із фішинговим доменом, або оцінка інформації, яку можуть використати для видавання себе за керівника чи працівника.
Результат пошуку ще не є розвідувальним висновком. Аналітик має перевірити джерело, пов’язати ідентифікатори та пояснити значення знахідки для кіберзахисту. Відкритий порт може бути передбачений конфігурацією, домен-двійник — неактивним, а виявлений пароль — уже зміненим. Ризик визначає контекст.
OSINT має подвійне застосування. Захисники й зловмисники можуть бачити значну частину тієї самої інформації. Відрізняються мета, повноваження та подальші дії.
Внутрішні журнали подій показують активність у системах, про які компанія вже знає. OSINT дає зовнішній ракурс і може виявити забуті домени, відкриті хмарні ресурси, опубліковані внутрішні документи, контактні дані або сайти-двійники, що не потрапляють у внутрішній моніторинг.
Зловмисники використовують сайти, соціальні платформи, пошукові системи, репозиторії коду й технічні бази на етапі підготовки атаки. MITRE ATeT&CK описує таку розвідку, оскільки зібрані дані можуть допомогти створити фішингову легенду, скомпрометувати обліковий запис або атакувати доступний ззовні сервіс.
Для України ця робота має додаткову вагу. За підсумками CERT-UA за 2025 рік, команда опрацювала 5 927 кіберінцидентів — на 37,4% більше, ніж у 2024 році, а кількість випадків фішингу зросла з 843 до 1 727. Це не кількість успішних атак: на динаміку також впливають краще виявлення й обізнаність організацій.
Команди кібербезпеки застосовують OSINT, щоб:
OSINT не передбачає кожну атаку й не доводить, що зловмисник обов’язково діятиме. Він допомагає раніше знаходити й перевіряти сигнали та визначати їхній пріоритет.
Набір джерел залежить від поставленого запитання.
Корпоративні сайти, вакансії, біографії спікерів і професійні профілі можуть розкривати локації, постачальників, структуру команди й технології. Поєднання таких деталей допомагає вибрати ціль або зробити шахрайський запит переконливішим.
Соціальні мережі й форуми можуть показувати поїздки, підпорядкування та робочі звички. Перевірка активності в соціальних мережах має бути релевантною, пропорційною й законною. Публічність профілю не скасовує вимог Закону України «Про захист персональних даних» до визначеної мети та обсягу обробки.
Українським компаніям варто окремо оцінювати публікації про локації команд, маршрути, графіки, оборонні зв’язки, підрядників і критичну інфраструктуру. Ризик часто виникає після поєднання кількох сигналів. Під час війни також потрібно враховувати обмеження щодо поширення неоприлюднених офіційно відомостей про рух або розташування ЗСУ та інших військових формувань.
DNS- і RDAP-записи, журнали сертифікатів, репозиторії коду, індекси зовнішніх сервісів та вебархіви допомагають пов’язувати домени, хости й програмне забезпечення. Каталоги вразливостей додають технічний контекст.
Сертифікат не доводить, що хост досі активний, а банер сервісу — що система вразлива. Дослідження доменів, архівів, метаданих та інші методи OSINT потребують перевірки.
Авторизовані сервіси сповіщення про витоки виявляють появу облікового запису або домену у відомому інциденті без завантаження викрадених паролів. Репозиторії шкідливих файлів і фіди індикаторів пов’язують файли, домени та інфраструктуру.
Deep web — це контент поза індексами пошукових систем. Dark web включає сервіси, доступні через мережі на кшталт Tor, і не є злочинним за визначенням. Закриті спільноти, викрадені дані та придбаний доступ не стають відкритими джерелами автоматично: для роботи з ними потрібні законні повноваження.
Дані ЄДР, Prozorro, судових і регуляторних ресурсів допомагають пов’язувати інфраструктуру з компаніями чи людьми. Під час воєнного стану доступ до частини відомостей про оборонні підприємства та критичну інфраструктуру може бути обмежений. Відсутність запису не доводить відсутності активу, тому фіксуйте дату запиту й обмеження джерела.
Аналітики використовують відкриті звіти, відомості про шкідливе ПЗ й інфраструктурні записи, щоб доповнювати індикатори компрометації. За наявності законних підстав вони також спостерігають за публічними каналами зловмисників і сайтами витоків ransomware-груп, вважаючи заяви сигналами до незалежного підтвердження.
OSINT допомагає знайти домени, хмарні сервіси або тестові середовища, яких немає в реєстрі активів. Перш ніж усувати ризик, потрібно підтвердити належність активу. Рекомендації CISA щодо зменшення зовнішньої доступності активів передбачають регулярне виявлення зовнішніх ресурсів, визначення необхідності їхньої доступності та захист або закриття зайвих сервісів.
Дозволені джерела можуть показати, що корпоративні адреси, документи, API-ключі або облікові дані опинилися у витоку. Команда повинна перевірити сигнал через авторизовані системи, змінити скомпрометовані дані, відкликати активні сесії та переглянути журнали доступу. Перевіряти викрадений пароль на робочому акаунті не можна.
Домени-двійники, скопійовані сайти й фальшиві профілі керівників можуть указувати на підготовку фішингу або шахрайства. OSINT допомагає пов’язати інфраструктуру, зберегти докази та підготувати блокування чи запит на видалення ресурсу.
Під час інциденту відкриті джерела додають до внутрішніх даних інформацію про власників інфраструктури, зв’язки й хронологію. Під час угоди або перевірки постачальника OSINT доповнює due diligence у сфері кібербезпеки, зіставляючи заяви компанії з даними про попередні інциденти, відкриті активи та практики захисту.
Жодна платформа не дає повної та автоматично перевіреної картини. Інструменти виконують різні функції:
Переліки інструментів швидко застарівають. Наприклад, Twint, який фігурує в багатьох старих гайдах, переведений в архів. Індекси dark web також можуть зникати або змінювати модель доступу. У звіті потрібно фіксувати джерело, дату запиту та межі кожного результату.
Пасивний збір використовує наявні загальнодоступні або дозволені сторонні дані без спеціальних запитів до інфраструктури об’єкта чи контакту з його працівниками. Приклади — пошукова система, журнал сертифікатів або готовий індекс Shodan.
Сканування портів і вразливостей, спроби автентифікації або експлуатації створюють нову взаємодію. За загальним правилом активне технічне тестування проводять лише за документованим дозволом, у погодженому обсязі та за визначеними правилами. Настанова NIST також визначає планування й авторизацію базовими умовами.
Для систем із державними інформаційними ресурсами та критичної інформаційної інфраструктури діє вузький виняток. Постанова Кабінету Міністрів № 1580 дозволяє без згоди власника шукати вразливість лише без втручання чи експлуатації та з повідомленням власника і CERT-UA або CSIRT протягом 24 годин. Це не загальний дозвіл тестувати будь-яку систему.
Цей матеріал не є юридичною консультацією. Перед активним тестуванням потрібно окремо встановити застосовні правила, повноваження та погоджені межі робіт.
Red team може використовувати OSINT перед тестом на проникнення, але загальнодоступна інформація не дає дозволу на доступ до системи. За межами погодженого сценарію перевірку потрібно зупинити.
Значення інформації залежить від контексту. Щоб визначити пріоритет знахідки, перевірте:
Такий підхід не дозволяє оголошувати кожну загальнодоступну деталь критичною вразливістю — і водночас не дає пропустити слабкі сигнали, які стають суттєвими у поєднанні.
Почніть із конкретного запитання та переліку активів у межах перевірки. Спершу використовуйте пасивний збір, зіставте ідентифікатори й підтвердьте належність. Суттєві висновки перевірте незалежним джерелом, після чого зафіксуйте рівень упевненості, можливі наслідки та обмеження.
Для кожної важливої знахідки визначте дію й відповідального. Це може бути блокування домену-двійника, закриття зовнішнього сервісу, зміна облікових даних або додаткова перевірка платіжних запитів через незалежний канал. Якщо дані вказують на активний інцидент, їх потрібно передати внутрішній команді реагування або галузевому CSIRT. Про інцидент також можна повідомити CERT-UA через офіційну форму чи адресу incidents@cert.gov.ua; для окремих категорій організацій діють спеціальні вимоги щодо повідомлення.
ШІ прискорює переклад, групування й первинне сортування даних. Водночас використання ШІ в OSINT може помилково об’єднувати різних суб’єктів, повторювати навмисно спотворені дані та множити хибні спрацювання. Перевірка аналітиком залишається обов’язковою.
OSINT показує, що сторонні люди можуть дізнатися про мережу, працівників і процеси організації до першої взаємодії з ними. Він доповнює управління вразливостями, внутрішній моніторинг і реагування на інциденти, але не замінює їх.
Molfar Intelligence поєднує дослідження відкритих джерел, технічний контекст і аналіз людського фактора в межах управління ризиками кібербезпеки. У звіті ми показуємо зовнішні активи, витоки даних і поведінкові сигнали, наводимо джерела та визначаємо пріоритет знахідок відповідно до їхнього впливу на операції, compliance і безперервність бізнесу.
Автор

2 Березня 2025
Справа про угоду з нерухомістю в ЄС на суму €900 млн, яка зараз перебуває під слідством, демонструє, чому інституційна репутація не може замінити структуровану перевірку Due Diligence.

27 Січня 2026
Під час сесії Casebook #1 ми зазирнули за лаштунки трьох абсолютно різних розслідувань, щоб показати, як розвідувальна робота перетворюється на практичну підтримку при прийнятті реальних рішень.
За кожним випадком стоїть клієнт, якому потрібна ясність у невизначеності. Перегляньте нашу роботу, щоб побачити, як ми розкриваємо, чого не вистачає іншим — і що це означає на практиці для бізнесу та осіб, які приймають рішення.
Розкрито, як було зупинено велику інвестицію в оборонні технології після того, як перевірка на основі OSINT виявила зв'язки співзасновника з відмиванням грошей російського походження та гральним бізнесом, на активи якого в розмірі 2,6 млрд грн було накладено арешт. Це захистило глобальну фірму від серйозних репутаційних та регуляторних наслідків.
Інвестиції
Проведено повну перевірку біографії (background investigation) кандидата на посаду з високим рівнем допуску в аерокосмічній галузі; перевірка охоплювала судові реєстри, верифікацію фінансових записів, оцінку ідеологічних ризиків та OSINT-аналіз соціальних мереж у відповідних юрисдикціях.
Космос
Викрито, як російські виробники безпілотників обходять міжнародні санкції, експлуатуючи критичну помилку в їхньому проєктуванні (санкції накладаються на назви компаній, а не на постійні ідентифікатори юридичних осіб). Це дозволило компанії Supercam збільшити виробництво вдесятеро, попри перебування під санкціями.
Фінанси
Проведено комплексний аудит європейської ІТ-інфраструктури, виявлено критичні внутрішні витоки даних (фінансові плани та звіти про ефективність) та впроваджено протоколи безпеки високого рівня для мінімізації регуляторних та операційних ризиків.
Кібербезпека
Давайте підключимося, щоб дослідити, як індивідуальний інтелект може посилити ваші рішення, розкрити можливості та мінімізувати невизначеність.
Давайте обговоримо, як запит на перевірку може зробити ваші рішення надійнішими, виявити нові можливості та мінімізувати невизначеність.