
Уважаемые коллеги — следователи, эксперты, аналитики и специалисты по информационной безопасности! 🏛️ Сегодня мы представляем систематизированный методологический подход к поиску шпионских программ слежки — комплексному исследованию, позволяющему восстановить механизм хищения денежных средств с банковских счетов, включая случаи несанкционированного оформления кредитов на имя потерпевших.
Актуальность проблемы подтверждается данными Центрального банка РФ: за последние полгода порядка 40-50% всех хищений со счетов совершены с использованием вредоносного ПО с функциями удаленного доступа. Глава ЦБ Эльвира Набиуллина предупредила о распространении вируса типа SpyNote, с помощью которого мошенники «удаленно открывают банковское приложение и потрошат все счета без остатка». Особую тревогу вызывает рост доли кредитных средств в общем объеме украденного — с 25% до 40%. Мошенники не только опустошают накопления, но и загоняют людей в долги, оформляя кредиты на их имя.
Мы готовы по назначению следствия либо без участия следствия установить механизм кражи денег с ваших счетов. Поиск шпионских программ слежки — это не просто техническая задача, а полноценное научно-методологическое исследование, позволяющее восстановить всю цепочку: от вектора проникновения вируса до каналов эксфильтрации данных.
💣 Глава 1. Таксономия угроз: классификация шпионского ПО, используемого для хищений
Методологически обоснованный поиск шпионских программ слежки начинается с систематизации объектов поиска. На основе анализа актуальных угроз выделим основные типы вредоносного ПО, используемого для кражи денег.
- 1. SpyNote — троян удаленного доступа
SpyNote — вредоносная программа, маскирующаяся под легитимные приложения и предоставляющая злоумышленникам полный удаленный контроль над устройством. По данным «Лаборатории Касперского», количество атак с использованием SpyNote в России увеличилось почти в девять раз по сравнению с 2023 годом.
Функциональные возможности:
- Перехват SMS-сообщений с кодами подтверждения
- Кейлоггинг и перехват паролей
- Удаленное открытие банковских приложений
- Запись звонков и окружающего звука
- Отслеживание геолокации
- 2. LunaSpy — троян под видом антивируса
Новый троян, обнаруженный «Лабораторией Касперского» летом 2025 года. Зафиксировано более 3000 атак на владельцев Android-устройств в России.
Метод распространения: злоумышленники распространяют LunaSpy через мессенджеры под видом защитного решения для смартфона и финансовых сервисов.
Принцип обмана: вредоносное ПО имитирует работу антивируса, показывая уведомления об обнаруженных киберугрозах, которых на самом деле нет, чтобы убедить пользователя предоставить необходимые разрешения.
Функции LunaSpy включают:
- Запись видео и звука с микрофона и камеры
- Отслеживание геолокации в реальном времени
- Запись экрана и перехват активности в мессенджерах
- Кража паролей из браузеров
- Чтение SMS, журнала звонков и контактов
- Кража фотографий из галереи
- 3. Классификация по методам закрепления в системе
Для методологии поиска шпионских программ слежки критически важно понимать, как вредонос закрепляется в системе:
| Тип | Характеристика | Технические признаки |
| User-Mode Rootkit | Маскирует процессы, файлы, ключи реестра на уровне приложений | Скрытые процессы в Task Manager, несоответствие хэшей |
| Kernel-Mode Rootkit | Внедряется в ядро ОС, перехватывает системные вызовы (T1014) | Хуки в SSDT, модифицированные системные структуры |
| Бесфайловая угроза | Живет в оперативной памяти, использует легитимные системные утилиты | Отсутствие файлов на диске, запуск через PowerShell/WMI |
🧩 Глава 2. Векторы проникновения: типовые сценарии заражения
Методология поиска шпионских программ слежки требует понимания основных путей проникновения вредоносного ПО на устройство.
- 1. Кейс №1: «Файл в мессенджере» — установка по ссылке
Наиболее массовый сценарий. Пользователь получает сообщение в мессенджере от «друга», «коллеги» или «банка» с прикрепленным файлом или ссылкой.
Реальный случай: Жительница Кунашакского района Челябинской области открыла файл в мессенджере, присланный незнакомцем. Вместо изображения на ее смартфон загрузилась вредоносная программа с расширением APK, предоставившая мошенникам удаленный доступ. Через некоторое время с ее банковского счета пропали 45 тысяч рублей.
Полицейские установили, что открытый файл был шпионской программой, позволяющей злоумышленникам видеть все SMS-коды для проведения банковских операций.
- 2. Кейс №2: «Звонок из банка» — установка под видом защиты
Мошенники звонят жертве, представляются сотрудниками банка или государственных органов, убеждают установить «защитное приложение».
Именно так распространяется LunaSpy — злоумышленники используют предлог защиты от киберугроз, чтобы убедить пользователя предоставить необходимые разрешения.
- 3. Кейс №3: «Кредит без проверок» — предложение легких денег
Злоумышленники обещают жертвам «кредит без проверок» через поддельные Telegram-каналы. Главное условие — скачать предложенный APK-файл. Пользователь, рассчитывающий на быстрое одобрение кредита, сам устанавливает шпионское ПО, дающее мошенникам полный контроль над его устройством.
- 4. Кейс №4: «Кредит на 15 миллионов» — массовое мошенничество
В Санкт-Петербурге полиция задержала преступную группу, использовавшую специальное ПО для сбора номеров телефонов. Злоумышленники проверяли наличие средств на счетах прежних владельцев сим-карт. При обнаружении денег — переводили их на подконтрольные счета. Когда средств не было — оформляли кредиты на прежних владельцев номеров и выводили одобренные банком суммы. Общий ущерб составил 15 миллионов рублей.
🛡️ Глава 3. Методология экспертного поиска: многоуровневый подход
Профессиональный поиск шпионских программ слежки базируется на строгой методологии цифровой криминалистики и предполагает последовательное прохождение нескольких этапов.
- 1. Этап 1: Подготовка и изоляция (Preservation)🛡️
Первостепенная задача — сохранение целостности цифровых доказательств:
Устройство помещается в клетку Фарадея для блокировки радиоканалов, предотвращая удаленную команду на самоуничтожение.
Не выключается устройство! Это сохраняет данные оперативной памяти.
Осуществляется фото- и видеофиксация состояния устройства.
Золотое правило: никогда не работать с оригинальным носителем.
- 2. Этап 2: Создание образа диска (Imaging)💾
Используются аппаратные блокираторы записи (write-blocker) и создается посекторная копия:
FTK Imager (Windows) с контролем хэшей MD5/SHA-256.
Для мобильных устройств — UFED Cellebrite или Oxygen Forensic.
Каждый образ снабжается хэш-суммой — изменение хотя бы одного бита делает образ недопустимым доказательством.
- 3. Этап 3: Статический анализ артефактов🔍
Анализ образа диска без его запуска:
Сигнатурный поиск: Использование YARA-правил (более 5000 сигнатур spyware).
Анализ автозагрузки: Проверка ключей реестра (Run, RunOnce), планировщика задач, служб, WMI-подписок.
Поиск скрытых компонентов: Шпионское ПО часто прячется в альтернативных потоках данных NTFS (ADS), теневых копиях (VSS).
Анализ разрешений (мобильные): Для Android критичен анализ прав Accessibility, микрофона, геолокации в фоновом режиме.
Инструментарий: X-Ways Forensics, EnCase, Autopsy, The Sleuth Kit.
- 4. Этап 4: Анализ оперативной памяти (RAM Forensics)🧠
Критически важен для обнаружения бесфайловых угроз и руткитов:
- Создание дампа RAM с помощью WinPMEM (Windows) или LiME (Linux).
- Анализ с помощью Volatility Framework:
- pslist, psscan — поиск скрытых процессов
- dlllist — анализ загруженных DLL, поиск инжектированных библиотек
- netscan — поиск открытых сетевых сокетов
- apihooks, ssdt — обнаружение хуков в системные структуры ядра
- 5. Этап 5: Динамический анализ в изолированной среде🏜️
Запуск подозрительных файлов в песочнице для наблюдения за поведением:
Инструменты: Cuckoo Sandbox, CAPE, ANY. RUN.
Индикаторы заражения: вызовы SetWindowsHookEx (кейлоггинг), чтение буфера обмена, отправка данных на нестандартные порты, создание скрытых окон.
- 6. Этап 6: Сетевой анализ📡
Любая шпионская программа нуждается в управляющем сервере (C&C) и канале эксфильтрации данных:
Источники: PCAP-логи сетевого оборудования, логи DNS-сервера.
Индикаторы компрометации: подозрительные домены, нестандартные порты, геолокация серверов.
Инструменты: Wireshark, NetworkMiner, Suricata, Zeek.
- 7. Этап 7: Ручной реверс-инжиниринг🧬
Для сложных или неизвестных образцов применяется ручной анализ кода:
Ghidra — дизассемблер с декомпиляцией от АНБ.
IDA Pro — промышленный стандарт.
jadx — декомпилятор для Android-приложений.
📊 Глава 4. Сравнительный анализ: профессиональная экспертиза vs. антивирусы
| Критерий | Профессиональная экспертиза | Антивирусы |
| Неизменность объекта | Анализирует копию через write-blocker, оригинал не изменяется | Анализирует текущую систему, изменяя временные метки |
| Глубина доступа | Полный физический дамп памяти, системные разделы, удаленные файлы | Поверхностное сканирование установленных приложений |
| Обнаружение SpyNote/LunaSpy | Высокая эффективность | Ограниченная (неизвестные сигнатуры) |
| Обнаружение бесфайловых угроз | Да (анализ дампов RAM) | Нет |
| Восстановление цепочки кражи | Да | Нет |
| Документирование | Юридически значимое заключение для суда | Отсутствует |
| Аттестация эксперта | Сертифицированный судебный эксперт (73-ФЗ) | Нет |
📝 Заключение: профессиональная методология как гарантия результата
Уважаемые коллеги! Мошеннические схемы с использованием шпионского ПО становятся все более изощренными. SpyNote позволяет злоумышленникам удаленно открывать банковские приложения и опустошать счета. LunaSpy имитирует антивирус, чтобы получить доступ к вашему устройству. По данным Центробанка, 40-50% всех хищений происходят именно через такие программы, а доля кредитных средств в украденном достигла 40%.
Самостоятельные попытки диагностики с помощью антивирусов неэффективны против современных угроз. Только поиск шпионских программ слежки на основе методологии цифровой криминалистики предоставляет единственно надежный способ верификации факта компрометации устройства и восстановления цепочки кражи.
Ключевые выводы:
🔹 Не пытайтесь удалить шпиона самостоятельно — это уничтожит следы и улики.
🔹 Немедленно изолируйте устройство от сетей (включите авиарежим) — это предотвратит команду на самоуничтожение.
🔹 Не выключайте устройство — сначала сделайте дамп RAM.
🔹 Зафиксируйте всё на фото/видео: экраны, список приложений, разрешения.
🔹 Мы готовы по назначению следствия либо без участия следствия установить механизм кражи денег с ваших счетов.



Задавайте любые вопросы