December 6, 2024

ТСПУ и слежка РКН (ФСБ)

🇷🇺🇳🇱🇫🇷🇫🇮🇺🇸
Расследование проекта katzenet о ТСПУ.


Это - сервер ТСПУ, Технических систем противодействия угрозам (см. фото) показанный на форуме ЦИПР.

Первым в глаза бросается Сервер DPI, все мы знаем о Deep Packet Inspection, в особенности из-за блокировки YouTube, а точнее его замедления, обеспеченного работой именно DPI оборудования.
Далее - Сервер СПФС. Система передачи финансовых сообщений, обычная для всего мира система защищенной передачи финансовой информации, интересно то, что она находится очень близко к серверу СПХД - Система передачи и хранения данных. На сервере СПХД, по всей видимости хранится недавний трафик сети, для анализа и, если есть такая нужда, изъятия для исследования. Срок хранения данных на таких серверах со стороны провайдера - 6 месяцев за каждые 30 суток.
Более странным и неизвестным аппаратом этого кластера является Визирь-Т32, конкретной информации о том, что это мы не нашли, но порывшись в патентных документах он числится как средство балансировки нагрузки.

Байпас - устройство которое перенаправит трафик в случае внештатной ситуации, т.е, при поломке ТСПУ подключение не будет нарушено.
Криптошлюз в случае ТСПУ скорее всего отвечает за защищенность внутреннего трафика ФСБ и государственных структур, другого применения придумать сложно.


Самое интересное - СОРМ.

Средства оперативно-розыскных мероприятий.
это оборудование имеющее прямое соединение с ФСБ, в составе комплекса СОРМ есть много наименований, от СОРМ-1 до СОРМ-573 итд. Первый СОРМ был создан в 80е годы и использовался для перехвата телефонных разговоров, и наверняка, для перехвата телеграфных коммуникаций.

СОРМ-2 Был создан уже в наше время, и отвечает за перехват и прослушивание интернет трафика, в 2019 году провайдеров обязали модернизировать свои системы СОРМ-2, в тот же год закон о СОРМ изменился и обрёл огромный перечень дополнительных пунктов.

СОРМ-3 Отвечает за создание базы данных из информации в СОРМ-1 и СОРМ-2
В перечнях собираемой информации:

СОРМ-571
СОРМ-573

СОРМ 571 и СОРМ 573

По всей видимости - самые новые типы этого оборудования.
571 Отвечает за интернет трафик, самое интересное о нём это то, что он отвечает за перехват "сырых" данных TLS/SSL, для декодирования. Очевидно, что декодировать TLS трафик ФСБ сможет только к тем сайтам, которые базируются в России, но это всё равно значит, что любые данные например на ВК и Рутьюб могут быть декодированы без решения суда любым сотрудником ФСБ имеющим доступ к пультам управления СОРМ.


573 Менее серьёзен и нацелен насколько можно судить, на хранение и перехват голосовой информации и текстовых сообщений клиентов по мобильной связи.

В отношении обоих устройств используется формулировка "хранение статистической информации". Что именно подрозумивается под статистической иноформацией понять сложно, ведь о том, что происходит внутри оборудования СОРМ известно только ФСБ...или нет?

Что происходит в СОРМ?

Я смог откопать скрипт который, по всей видимости передает данные в оборудование СОРМ со стороны провайдера, найти мне его удалось на под-сайте компании CarbonSoft, разработчика ПО и решений для провайдеров и бизнеса, в перечне клиентов компании есть администрация президента и Ростелеком.

Архив в боте @katzenetBot

Какие же данные передаются в оборудование?

abonent.sql

Насколько мне понятно, этот файл отвечает за создание некого профиля юзера, из информации ему присваиваются разные документы, ФИО, дата рождения и адрес.

abonent.sql

А также, похоже, абонент получает запись о выданном ему IP, добавляя ФСБ и РКН прямую возможность "вычислять по IP", о чем раньше можно было только шутить.

abonent_adress.sql

В листе адрес абоненту выдают запись вплоть до номера квартиры, которая тоже уходит в ТСПУ...

Более того, каждому пользователю ещё приписывают исплользуемоё "оборудование".

abonent_ident.sql

Среди оборудования можно найти строку IMEI, значит, ФСБ знает, кто и какой телефон использует в любое время.
Среди прочих там так-же есть строка login и pin.

abonent_ident.sql

Это - запись о локации пользователя, здесь она находится 5 способами.

  1. Мобильная локация (Триангуляция по вышкам связи...?)
  2. Беспроводная локация (MAC адрес и локация роутера...?)
  3. Гео-локация, не уверен как, но идет запись координат.
  4. IP-Локация, просто запись IPV4/6 и порта...?

Всё это объединяется в last_location, на том же сайте, на котором был найден архив предлогались скрипты выгрузки "почасовые", т.е данные о локации могут быть актуальными вплоть до часа, если не до минуты...

Вообще, такой перечень информации не то чтобы плох или аморален в сборке, но стоит помнить, что доступ к этой информации есть у каждого сотрудника ФСБ у которого есть доступ к пультам управления СОРМ, на сайте компании СИГНАЛТЕК, производителя оборудования СОРМ написано, что некоторые их СОРМ-решения могут подключаться к сотне пультов управления единовременно.

Далее, вспоминаем что то что вы видели - это те данные, которые сам провайдер может узнать о пользователе, самое страшное - автоматический сбор системами сорм трафика HTTP и SSL/TLS соединений, HTTP никак от этого не защищён, если не шифровать трафик например при помощи сервиса katzenet, а HTTPS трафик может быть расшифрован, если сайт назначения находится в России и у РКН (ФСБ) есть доступ к их сертификату и ключу шифрования, но этот трафик тоже можно защитить дополнительным шифрованием katzenet, тогда ФСБ придется идти напрямую к владельцам сайта и требовать у них записи посещений.

Архив полученный в ходе расследования есть в боте @katzenetBot.

Если вы хотите поддержать проект - рассмотрите покупку нашего VPN.