Компьютер под слежкой: как обнаружить кейлоггер и шпионское ПО на вашем ПК.
Признаки кейлоггера или шпионского ПО на ПК и ноутбуке, ошибки, уничтожающие доказательства, и этапы криминалистической проверки компьютера. Руководство от специалистов Arcadia Company для северного сектора Милана.
Компьютер - это устройство, через которое проходит всё: интернет-банк, почта, рабочие документы, личная переписка. Именно поэтому он стал излюбленной мишенью тех, кто хочет контролировать другого человека: бывший партнёр, знающий детали, которых знать не должен, компаньон, предугадывающий каждый ваш шаг, конкурент, который всегда первым узнаёт о ценах и клиентах. Когда такое происходит, у подозрения часто есть точное техническое имя: кейлоггер или шпионское ПО, установленное на ПК.
Вопреки распространённому мнению, компьютер под слежкой - не редкость, касающаяся только менеджеров и политиков: шпионские программы продаются онлайн за несколько евро, устанавливаются за пару минут физического доступа к машине - или через умело составленное вложение - и могут оставаться невидимыми месяцами. Это руководство объясняет, как распознать признаки, каких ошибок избегать, чтобы не уничтожить доказательства, и как проходит профессиональная криминалистическая проверка компьютера.
Кейлоггеры и шпионское ПО: как действуют программы-шпионы на компьютере
Семейство шпионских программ для ПК обширно и постоянно эволюционирует. Самые распространённые категории:
- Программные кейлоггеры: записывают каждое нажатие клавиши - пароли, сообщения, поисковые запросы - и отправляют журналы тому, кто их установил. Существуют и аппаратные кейлоггеры: небольшие переходники, вставленные между клавиатурой и компьютером, или модули, спрятанные внутри самой клавиатуры.
- Шпионское ПО и RAT (Remote Access Trojan): передают постороннему удалённый контроль над машиной: видеть экран в реальном времени, включать веб-камеру и микрофон, копировать файлы и историю.
- Инфостилеры: вредоносные программы, созданные, чтобы за секунды похитить сохранённые в браузере учётные данные, cookie сеансов и данные доступа к интернет-банку - для перепродажи или повторного использования.
Самый частый канал проникновения - не изощрённая атака, а физический доступ близкого человека, знающего (или угадавшего) пароль от ПК, за ним следуют целевой фишинг и «полезные» программы, скачанные из неофициальных источников.
Признаки того, что за вашим ПК или ноутбуком следят
Ни один симптом сам по себе не является доказательством. Но сочетание нескольких признаков оправдывает серьёзную техническую проверку:
- Замедления и постоянно работающие вентиляторы даже при бездействии компьютера: процессы захвата и передачи данных потребляют ресурсы.
- Антивирус отключён без вашего участия или не поддаётся повторному включению: многие шпионские программы нейтрализуют его, чтобы выжить.
- Аномальные сеансы и входы: письма, отмеченные прочитанными, которых вы не открывали, входы в ваши аккаунты с неизвестных устройств или из незнакомых мест, пароли, которые «перестают работать».
- Индикатор веб-камеры, загорающийся сам по себе, окна, мелькающие при запуске, неизвестные программы в автозагрузке.
- Аномальный сетевой трафик в сторону неизвестных адресов, даже когда компьютером никто не пользуется.
- Окружающие знают слишком много: самый важный признак - не технический: детали частных разговоров, поездок или переговоров, известные только вам, «просачиваются» наружу.
Чего не делать: ошибки, уничтожающие доказательства
Инстинктивная реакция - всё отформатировать и сменить пароли - одновременно и самая вредная, по двум причинам. Первая: форматирование стирает цифровые улики; без журналов, файлов и следов установки шпионской программы заявление в полицию теряет большую часть веса. Вторая: часто это не решает проблему, ведь если учётные данные уже скопированы или доступ идёт через облачную учётную запись, контроль возобновляется за считанные часы.
Другие частые ошибки: менять пароли с того же скомпрометированного компьютера (кейлоггер записывает и новые), устанавливать один за другим скачанные из интернета «чистильщики», затирающие следы, и обсуждать свои подозрения рядом с устройствами или в аккаунтах, которые могут находиться под наблюдением.
Как проходит профессиональная криминалистическая проверка компьютера
Профессиональная компьютерная проверка на вредоносное и шпионское ПО - это не простое антивирусное сканирование, а криминалистическое исследование, идущее по документированным этапам.
- Криминалистическое копирование: перед любым вмешательством создаётся побитовая копия накопителя с контрольной суммой целостности, по лучшим практикам, введённым с ратификацией Будапештской конвенции (Закон 48/2008): именно это делает улики пригодными для суда.
- Анализ: активные процессы, механизмы автозапуска, расширения браузера, запланированные задачи, сетевые соединения и системные артефакты исследуются в поисках кейлоггеров, RAT и шпионского ПО, включая варианты, которые коммерческие антивирусы не выявляют.
- Удаление и защита: контролируемое устранение шпионской программы, проверка на наличие аппаратных кейлоггеров, смена учётных данных с чистого устройства и укрепление защиты машины и аккаунтов.
- Технический отчёт: датированный и подписанный документ, фиксирующий, что было найдено, где и как, - основа, на которой ваш адвокат может построить заявление.
Если подозрение касается и смартфона - а это частый случай: кто контролирует ПК, обычно контролирует всё, - работы распространяются на очистку смартфона от шпионского ПО. О признаках слежки на телефоне и скрытых микрофонах читайте также руководство как обнаружить закладки и прослушиваемый телефон.
Слежка за чужим компьютером - это преступление: правовая картина
Установка шпионской программы на компьютер другого человека - не «мелочь», а уголовное преступление, в том числе между супругами и сожителями. Основные нормы:
- Неправомерный доступ к информационной системе (ст. 615-ter УК Италии): наказывает того, кто проникает в защищённую систему против воли владельца - даже зная пароль.
- Незаконный перехват электронных сообщений (ст. 617-quater УК) и установка аппаратуры для их перехвата (ст. 617-quinquies УК): охватывают захват почты, переписки и трафика данных.
Закон 90/2024 о кибербезопасности ужесточил наказания за большинство компьютерных преступлений. Тот, кто обнаружил слежку, является потерпевшим: с техническим отчётом по итогам проверки адвокат может подать обстоятельное заявление о преступлении, как правило в Polizia Postale - итальянскую полицию по киберпреступлениям. Принцип метода, который одновременно является требованием закона: детективное агентство, лицензированное согласно ст. 134 TULPS, работает исключительно с устройствами, находящимися в законном распоряжении клиента, и соблюдает Регламент ЕС 2016/679; установление личности автора неправомерного доступа - прерогатива судебных органов, которым отчёт предоставляет технические основания для действий.
Корпоративные компьютеры: когда мишень - компания
Для компании скомпрометированный компьютер - не только вопрос конфиденциальности: это канал, через который проходят коммерческие предложения, переговоры, интеллектуальная собственность и учётные данные корпоративных систем. Инфостилер на одном-единственном ноутбуке может открыть дорогу платёжному мошенничеству и промышленному шпионажу. В таких случаях проверка объединяется с корпоративной кибербезопасностью и цифровой криминалистикой: периметр расширяется на серверы и электронную почту, а работы ведутся с соблюдением ст. 4 Статута трудящихся (Закон 300/1970) и GDPR, когда затронуты рабочие места сотрудников.
Проверка компьютера в Сесто-Сан-Джованни, Милане и Брианце
Arcadia Company работает из офиса в Сесто-Сан-Джованни (Piazza Don Mapelli 60), у северной границы Милана и провинции Монца-э-Брианца: лаборатория криминалистического анализа устройств и выездные работы для компаний, планируемые деликатно и по стоимости, определённой до начала. Методология сертифицирована по ISO 9001 и лицензирована префектурой.
Если ваш компьютер «знает» о вас слишком много и вы опасаетесь, что его читает кто-то ещё, - не форматируйте: проверьте. Предварительная конфиденциальная консультация, защищённая профессиональной тайной, ни к чему не обязывает.
Дела закрыты с 2017 года
Непрерывной деятельности
Оперирующие города в Италии
Ноль нарушений конфиденциальности
У вас есть Вопрос?
Первый разговор всегда бесплатный и без обязательств. Ответим в течение 24 часов.