Логотип CyberYozh Academy

Что конкурент узнает о вас из открытых источников

1 сентября 2026 г.Мария Даровская
Категория:OSINT
Анализ конкурента по открытым источникам

Представим обычную ситуацию. У вашего конкурента выдался свободный вечер, он знает ваше имя, название компании и жаждет разобраться, с кем имеет дело. Никакого доступа к телефону, взломанных аккаунтов, знакомого сотрудника банка или купленной базы. Только информация, которую можно получить из открытых источников.

В 19:00 он знает вашу должность и нашел корпоративный сайт. Через несколько часов у него уже может быть история компаний, список бывших деловых партнеров, информация о судебных разбирательствах, рабочие адреса электронной почты, старые аккаунты, фото с мероприятий, публичные связи сотрудников, география поездок и записи выступлений.

Никакого единого «досье из интернета» при этом не существует. Информация разбросана по десяткам площадок и по отдельности выглядит безобидно. Но если связать все части воедино, возникает угроза.

Именно на искусстве собрать из кусочков единую картину и построена разведка по открытым источникам, или OSINT. В актуальном определении американского Управления директора национальной разведки OSINT — это разведывательная информация, полученная исключительно из публично или коммерчески доступных данных для решения конкретной информационной задачи. 

Посмотрим, какое досье реально собрать за один вечер и где заканчивается реальность и начинаются легенды про «пробив».

19:00. Публичная биография из поиска по имени

Этот этап часто недооценивают. Имя, компания, должность и город выведут любопытного пользователя на корпоративный сайт. Затем он может найти интервью и комментарии в СМИ, страницы конференций, пресс-релизы, фотографии с мероприятий, старые профили спикеров, отраслевые рейтинги и проекты предыдущих работодателей.

Обычный пользователь прочитает несколько страниц и на этом закончит. Человек, который целенаправленно собирает информацию, будет относиться к каждому найденному факту трепетнее — как к новой точке поиска.

Из программы конференции можно выяснить прежнего работодателя и должность. Из интервью — бизнес-партнеров. Из старого пресс-релиза — название проекта, которого давно нет на сайте компании.

К 19:30 поиск выходить на новый уровень. Ищут уже не по одному человеку, а по нескольким людям и организациям.

Так это и работает. Цифровое досье обычно растет не за счет одной сенсационной находки. Это поступательный переход от одной подтвержденной сущности к следующей: человек — компания — партнер — проект — другая компания — судебное дело.

19:30. Деловые связи из госреестра

В случае российского предпринимателя следующим источником становится ФНС. В сервисе «Прозрачный бизнес» можно искать сведения об организациях и индивидуальных предпринимателях, а раздел «Участие в ЮЛ» позволяет по конкретному физическому лицу просмотреть организации, где оно является или являлось в прошлом участником либо руководителем. ФНС регулярно напоминает об этой возможности.

Получаем готовый сценарий. Конкурент начинает с вашей нынешней компании, затем находит старое юридическое лицо, выясняет имя совладельца. А фамилия этого человека приводит к следующей организации. Через несколько переходов появляется схема взаимосвязей из нескольких компаний и людей.

Согласно данным самой ФНС, в 2025 году пользователи обращались к «Прозрачному бизнесу» 1,1 млрд раз. Если два человека десять лет назад были учредителями одной организации, их совместное участие в компании — факт. Предположение о том, что они по-прежнему близкие партнеры, — уже гипотеза. Для качественного OSINT это важно учитывать и каждую гипотезу перепроверять.

20:00. Судебные дела добавляют историю конфликтов

Названия компаний дают еще одно направление поиска — арбитражные дела. В Картотеке арбитражных дел можно искать материалы по участнику процесса и разделять его роль: истец, ответчик, третье или иное лицо.

Один судебный процесс сам по себе обычно мало о чем скажет. Компания могла взыскивать обычную задолженность, спорить с ведомством или сама оказаться ответчиком в рутинном хозяйственном конфликте.

Больше информации даст повторяемость сюжета. Если один и тот же контрагент годами появляется в делах организации, становится видна история отношений. Если бывшие партнеры в какой-то момент оказываются по разные стороны спора, появляется временная точка конфликта. Если компания регулярно участвует в одном типе процессов, это уже может играть роль при оценке контрагента.

Но количество найденных документов не заменяет проверку их смысла. «Компания участвовала в судебном деле» — факт. «Компания проиграла дело» — факт, если это следует из решения. «У собственника бизнеса финансовые проблемы» — вывод, который одним судебным процессом не доказывается.

20:30. Публичные реестры работают не только в России

Для предпринимателя с международным бизнесом поле поиска расширяется. Британский Companies House, например, действительно раскрывает довольно много сведений о руководителях. На государственном портале перечислены публичные данные директора: имя, гражданство, месяц и год рождения, а также служебный адрес. Полная дата рождения и обычный домашний адрес находятся в закрытой части реестра.

Это демонстрирует возможности и ограничения OSINT. Узнать часть данных можно совершенно законно, но популярная легенда о том, что через реестр можно узнать все о директоре — уже неверна.

В США еще одним важным массивом информации становится EDGAR Комиссии по ценным бумагам. Полнотекстовый поиск SEC охватывает электронные корпоративные документы с 2001 года и позволяет искать их не только по названию компании или биржевому обозначению, но и по имени человека.

Для компаний публичного рынка такие документы иногда рассказывают о руководителях, крупных собственниках, сделках и корпоративных рисках гораздо больше раздела About на сайте.

21:00. Старые страницы порой ценнее актуальных

Современный корпоративный профиль обычно вычищен и согласован с пиар-службой. А вот старый интернет — нет. Там остаются страницы конференций, бывшие версии биографий, программы мероприятий, публикации предыдущих работодателей, пресс-релизы партнеров и фотографии старых команд.

Предприниматель мог перестать упоминать проект пять лет назад, но это не означает, что название проекта исчезло со всех сайтов, где он когда-то выступал от его имени.

Для конкурента это способ восстановить временную шкалу: где человек работал, с кем запускал компании, кто входил в команду, какие проекты исчезли и когда менялись партнеры. Это уже может иметь вполне прикладное значение перед переговорами, инвестиционной сделкой или конкурентной борьбой.

21:30. Другие люди публикуют информацию вместо вас

Можно тщательно контролировать собственные соцсети и все равно оставаться заметным. Цифровой след предпринимателя создает не только он сам. Организатор конференции публикует программу. Компания показывает фотографии команды. Сотрудник пишет об удачном запуске. Подрядчик добавляет проект в портфолио, а партнер выкладывает групповое фото.

В результате связь, которую человек сам никогда публично не обозначал, оказывается заметна по цепочке из нескольких других аккаунтов. В США вокруг агрегации таких сведений существует отдельный рынок. Федеральная торговая комиссия объясняет, что так называемые сервисы поиска людей могут объединять государственные записи, сведения из социальных сетей и информацию от других поставщиков в единые профили.

22:00. Отзывы в картах тоже становятся частью профиля

Есть сведения, которые человек вообще может не воспринимать как часть социальной сети. Например, отзывы.

Google предупреждает, что отзывы, фотографии и оценки в Google Maps являются публичными, а в профиле могут отображаться имя, фотография, биография, опубликованные списки и другие материалы.

Один отзыв о ресторане ничего не говорит о месте жительства. Но десятки записей за несколько лет уже позволяют заметить повторяющуюся географию: один район, определенный спортивный клуб, рестораны рядом с конкретным деловым кварталом, частые поездки в один город.

Это все еще не доказывает, что человек живет или работает в определенном месте. Но можно построить гипотезу, а затем сопоставить ее с другими данными.

Насколько информативна повторяющаяся география, хорошо показывает классическое исследование мобильности людей. Авторы работы Unique in the Crowd в Scientific Reports проанализировали 15 месяцев данных 1,5 млн пользователей мобильной связи. В использованном массиве четырех случайных пространственно-временных точек оказалось достаточно для уникального выделения 95% траекторий. Исследователи работали с данными оператора и конкретной пространственной и временной точностью, а не с четырьмя фотографиями из Instagram. Но работа демонстрирует более общий эффект: маршруты людей достаточно индивидуальны, поэтому повторяющиеся данные о местоположении могут оказаться гораздо информативнее, чем кажется.

22:30. Фотография может выдать многое

Даже отключение геометок не делает фотографию информационно пустой. На снимке остаются бейдж конференции, номер выставочного стенда, вид из офисного окна, название гостиницы, вывеска соседнего магазина или характерное здание.

У фотографии в этом смысле есть два слоя. Первый — технические сведения файла, если они сохранились. Второй — сама сцена. Даже полностью очищенное от метаданных изображение все равно показывает то, что попало в кадр.

Для предпринимателя здесь полезнее защитный сценарий, чем инструкция по геолокации постороннего человека. Достаточно открыть несколько собственных публикаций и посмотреть на них глазами человека, который уже знает ваше имя, компанию, город и отрасль.

22:45. Репозитории добавляют технический след компании

У технологического бизнеса появляется еще один источник — публичные репозитории программного кода. Иногда в них сохраняются связи, о которых руководство вообще не думает как о публичной информации.

В документации GitHub указано, что адрес электронной почты, настроенный в Git для автора изменений, будет виден в будущих отправленных на GitHub коммитах. Сервис позволяет использовать специальный адрес noreply, но смена настройки не переписывает уже сделанные коммиты.

Так открытый проект многолетней давности способен связать личный профиль разработчика с рабочей почтой и бывшим работодателем. Адрес становится еще одним идентификатором, который можно сопоставить с другими источниками. Так у исследователя выстраивается в связку набор признаков.

23:00. WHOIS не показывает владельца любого сайта

Здесь стоит избавиться от одного из самых живучих мифов старых руководств по интернет-разведке. Совет «посмотрите владельца домена через WHOIS» когда-то действительно мог давать гораздо больше персональных данных.

Сегодня это не универсальный способ получить фамилию, телефон и домашний адрес владельца сайта. С 28 января 2025 года для общих доменов верхнего уровня основным механизмом предоставления регистрационной информации стал RDAP. ICANN сообщала о завершении эпохи обязательного WHOIS и указывала, что RDAP позволяет предоставлять разные уровни доступа к регистрационным данным. Для запроса непубличной информации существуют отдельные процедуры.

23:10. С недвижимостью тоже все сложно

Похожая проблема возникает с советами «посмотреть всю недвижимость человека по ФИО». В России с марта 2023 года режим доступа к персональным данным собственников изменился. Действующая на 1 сентября 2026 года редакция закона предусматривает, что персональные данные физического лица из ЕГРН доступны третьим лицам в общем случае при наличии записи о согласии правообладателя либо в специально предусмотренных законом ситуациях. Это следует из статьи 36.3 закона о государственной регистрации недвижимости.

Часть когда-то доступных сведений постепенно закрывается, и это нормальная часть эволюции открытых источников.

23:20. Старый email способен пережить старый проект

К публичной биографии могут добавляться следы уже случившихся утечек. Покупка украденных баз и использование нелегальных «пробивных» сервисов к безопасному OSINT-сценарию не относятся.

Но человек может легально проверить собственный адрес в сервисах уведомления об известных компрометациях. На 1 сентября 2026 года Have I Been Pwned показывает 1 032 загруженные утечки и около 17,8 млрд скомпрометированных адресов. Обнаружение почты в такой базе не означает, что действующий пароль доступен постороннему. Но зато старый адрес может связать человека с сервисом или проектом, которыми он пользовался много лет назад. Мы забываем про аккаунты быстрее, чем интернет стирает записи о них.

23:30. Самая ценная находка — контекст

Теперь у условного конкурента есть понимание окружения: кто руководит компанией, кто раньше работал с собственником, какие подрядчики публично связаны с бизнесом, где директор выступает, как называются проекты и какие сотрудники отвечают за разные направления.

Для конкурента такие сведения полезны сами по себе: перед переговорами, наймом ключевого сотрудника, оценкой поставщика или анализом положения другой компании. Для злоумышленника тот же набор превращается в материал для социальной инженерии — манипуляции человеком вместо прямого взлома технической системы.

ФБР в одном из классических кейсов разобрало атаку на американскую компанию, где бухгалтер получил письмо якобы от генерального директора о срочной конфиденциальной сделке и в итоге перевел более $737 тыс. на банковский счет в Китае. В той истории процедура перевода не выглядела для сотрудницы необычной. Поэтому атакующим так важно воспроизвести контекст настоящего руководителя. В этом и кроется опасность открытых сведений.

Эффект адресной подготовки подтверждается не только историями отдельных компаний. Исследование, опубликованное в Applied Ergonomics, моделировало адресный фишинг и сравнивало условия с разным объемом информации о потенциальной жертве. Авторы обнаружили, что люди в группе с большим количеством доступной атакующему персональной информации оказались в 2,97 раза уязвимее. Дополнительные сведения позволяли строить более правдоподобные сценарии и убедительнее имитировать знакомый контекст.

В 2026 году опубликовали еще более показательный эксперимент. Исследователи TU Berlin, Ruhr University Bochum и Inria протестировали автоматизированный персонализированный фишинг на 7 700 участниках. В качестве исходной точки использовался электронный адрес: по нему система собирала публичную информацию через веб-поиск, а большая языковая модель формировала персонализированное письмо.

Работа, представленная на USENIX Security 2026, показала, что такие сообщения почти втрое повышали долю переходов по сравнению с обычными фишинговыми письмами. Авторы оценили стоимость автоматической персонализации примерно в $0,03 на одного адресата. Это меняет экономику адресной атаки. Раньше качественное изучение конкретного руководителя требовало ручной работы. Теперь часть первичного поиска, сопоставления и подготовки текста можно автоматизировать.

23:45. Атакуют не только почту

Адресное письмо — далеко не единственный способ использовать собранный контекст. В отчете об инцидентах за май 2024-го — май 2025 года Unit 42 зафиксировала, что 36% расследованных командой инцидентов начинались с социальной инженерии. Более трети таких случаев при этом не относились к обычному почтовому фишингу: встречались манипуляции службой поддержки, поддельные системные сообщения, отравление поисковой выдачи и другие техники.

Отдельный сдвиг виден в мобильных каналах. В DBIR 2026 Verizon сообщает, что разговорная социальная инженерия через мобильные устройства — в частности, мошеннические звонки и сообщения — показывала успешность примерно на 40% выше традиционного почтового фишинга.

Здесь собранное досье опять работает как усилитель. Если звонящий знает имя директора, реального подрядчика, название проекта и фамилию сотрудника, разговор начинается совсем иначе, чем типичный звонок «из службы безопасности».

Полночь. Публичное видео становится исходником для дипфейка

Для публичного предпринимателя есть еще один тип данных — собственные интервью, вебинары, выступления и видеоподкасты. Они полезны для бизнеса, но одновременно дают большое количество образцов голоса и внешности.

Один из самых известных случаев произошел в Гонконге в 2024 году. Сотрудник международной компании получил сообщение якобы от финансового директора британского головного офиса и затем участвовал в видеоконференции с людьми, которых принял за знакомых руководителей. После этого он санкционировал переводы примерно на HK$200 млн.

Власти Гонконга позднее уточнили механику мошенничества: видеоконференция была заранее подготовлена с использованием загруженных из открытого интернета видеозаписей и голосов людей, которых изображали мошенники. Настоящего общения с поддельными участниками во время записанной части не происходило, а дальнейшие инструкции передавались через мессенджер. Позже выяснилось, что жертвой была британская инженерная компания Arup.

Для публичного руководителя здесь важнее всего изменение самой модели доверия. Запись выступления больше нельзя считать только маркетинговым активом. Это еще и качественный набор образцов лица, голоса и манеры говорить.

Масштаб использования ИИ в мошенничестве уже заметен и в статистике. В годовом отчёте IC3 ФБР зарегистрировало за 2025 год 22 364 жалобы, связанные с использованием искусственного интеллекта, с заявленными потерями более $893 млн. Ведомство перечисляет синтетические профили, персонализированные сообщения и клонирование голоса среди возможных инструментов злоумышленников.

Что конкурент реально получает к концу вечера

В 19:00 у него было два факта: ваше имя и компания. К полуночи может появиться довольно подробная деловая биография: текущие и прошлые организации, люди, с которыми вы формально вели бизнес, бывшие партнеры, судебные процессы, публичные сотрудники, а еще выступления на конференциях, интервью, рабочие электронные адреса, старые проекты, фотографии и даже данные по местам, которые вы часто посещаете.

Исследователь не получает автоматически данные банковских счетов, личную переписку, действующие пароли, домашний адрес, полный список собственности или достоверную карту близких отношений. Вместо этого он получает контекст и набор гипотез.

Почему для предпринимателя это бизнес-риск

Уязвимость не обязательно заключается в том, что конкурент узнает какой-то огромный секрет. Полезнее знать устройство бизнеса — кто принимает решения, кто занимается финансами, кто отвечает за инфраструктуру, с кем общается директор, какие проекты обсуждаются и с кем из подрядчиков их готовят. Для конкурента это информация послужит для переговоров, найма, оценки партнерства или инвестиционной привлекательности, для мошенника — способ построить убедительную легенду, для атакующего корпоративную инфраструктуру — возможность выбрать нужного сотрудника в качестве цели. Аля человека, который хочет навредить, нанести репутационный ущерб публичной персоне, — карта аккаунтов и связей, которые стоит изучить дальше.

Британский Национальный центр кибербезопасности рекомендует людям, чей публичный статус делает их привлекательной целью, пересматривать объем информации в социальных сетях. В рекомендациях для людей высокого риска центр предупреждает, что персональные сведения из соцсетей могут использоваться при подготовке адресного фишинга и социальной инженерии.

Для владельца бизнеса логика та же, даже если он не относится к категории, которую NCSC формально называет high-risk individuals. Чем больше решений завязано на конкретную персону, тем интереснее ее цифровой след.

Как проверить собственное досье

Самый полезный эксперимент — посмотреть на себя глазами постороннего человека. Начать только с собственного имени и компании, выяснить, какая биография складывается из поисковой выдачи, какие старые работодатели и проекты всплывают. Посмотрите, какие организации связывает с вами ФНС и какие судебные процессы компании легко обнаружить. Изучите, какие сотрудники чаще всего публично мелькают в связке с вашей компанией или проектами.

Дальше взгляните на социальные профили и публикации других людей: какие поездки анонсируются заранее, какие места повторяются, какие номера телефонов и адреса электронной почты лежат на старых страницах.

Технологическому бизнесу стоит добавить к анализу репозитории и технические профили. Публичной персоне — фотографии, видео и подкасты.

Нет цели полностью исчезнуть из интернета. Для предпринимателя полное исчезновение обычно невозможно и не нужно. Нужно понять, какая информация публикуется потому, что помогает бизнесу, а какая остается доступной просто потому, что «так сложилось исторически».

Публичность не означает отказ от приватности

Интервью, конференции, сайт компании и профессиональные профили создают доверие к бизнесу. Это нормальная публичность.

Другая ситуация — когда к ней незаметно присоединяются личные контакты, точное расписание поездок, фотографии внутренних документов, старые домашние адреса, личные аккаунты сотрудников и другие сведения, которые бизнесу ничего не дают. Поэтому полезная практика — разделять контексты.

Личная и рабочая почта не обязаны совпадать. Личный номер необязательно публиковать на каждой корпоративной странице, а поездку не всегда нужно анонсировать, тем более до того, как она случилась. Также стоит ввести правило: необычный финансовый запрос руководителя должен подтверждаться по независимому каналу. После гонконгского кейса даже знакомое лицо в видеозвонке уже нельзя считать достаточным подтверждением личности для перевода крупной суммы.

OSINT полезен и для собственной защиты

Парадокс в том, что самый понятный способ оценить собственный цифровой след — воспользоваться теми же принципами, которыми пользуется человек, собирающий досье. Разница будет в цели: конкурент изучает компанию, мошенник ищет убедительный контекст для обмана. Но предприниматель может проверить собственную уязвимость, потенциального партнера или контрагента.

Но для этого мало уметь пользоваться поисковиком. Нужны навыки постановки задачи, сопоставления сведений, оценки надежности источников и разделения фактов от домыслов и гипотез

Именно этому подходу посвящен курс CyberYozh Academy «Специалист по OSINT». В программе — многоуровневый поиск по открытым данным, анализ социальных сетей, корпоративная разведка, работа с изображениями и географической информацией, а также отдельный модуль по критическому мышлению, рассуждениям и доказательствам.

Предпринимателю эти навыки позволяют провести аудит собственной публичности и увидеть, какие связи сможет восстановить человек, который целенаправленно начнет изучать вас или компанию.