«Важные истории» получили доступ ко внутренней документации разработчика СОРМ

Фото: «Важные истории»
Данные изданию предоставил бывший программист компании «МФИ Софт» Иван Кирсанов. В 2025 году он уехал из России и вывез с собой архив технической документации холдинга «Цитадель», разработчика Системы оперативно-разыскных мероприятий (СОРМ). Она используется для слежки за россиянами. «Важные истории» изучили архив вместе с экспертом по кибербезопасности Леонидом Юлдашевым.
Как следует из архива, СОРМ позволяет привязывать интернет-трафик к конкретным абонентам, фиксировать использование сайтов и мессенджеров и отбирать данные по номеру телефона, IP-адресу, электронной почте или домену. По оценке «Важных историй», содержимое переписок, звонков и действий пользователей в популярных сервисах недоступно, поскольку их трафик зашифрован.
Как рассказал Кирсанов, оборудование СОРМ размещается внутри сети оператора и получает полную копию трафика пользователей. В мобильных сетях система связывает его с номером телефона и международным идентификатором абонента, при проводном подключении — с логином пользователя у провайдера. Действия через домашний Wi-Fi при этом привязываются к абоненту, на которого оформлен договор.
Специальный программный компонент анализирует поток данных и определяет тип соединения: посещение сайта, отправку файла, электронного письма или звонок в мессенджере. Для распознавания используются характерные признаки трафика, имя сервера и статистические параметры соединения.
По оценке «Важных историй», возможности ФСБ по анализу содержимого ограничены шифрованием. По словам Кирсанова, у разработчиков не было задачи расшифровывать защищенный трафик. Тексты сообщений, содержание разговоров и передаваемые файлы в таких соединениях остаются недоступными, однако система может собирать метаданные: время подключения, домены посещаемых сайтов, объем переданных данных, время начала и окончания звонков.
Для Telegram, WhatsApp, IMO, Zoom, Viber, WeChat и Discord в документации описаны отдельные программные модули — декодеры. Они позволяют распознавать использование сервисов и собирать метаданные звонков, но не раскрывают содержание разговоров и личность собеседника. Декодера для Signal в изученном архиве нет. Документы даже не подтверждают, что система может надежно отличать его трафик от других зашифрованных соединений.
При обращении к Google СОРМ может определить домен, но не видит поисковые запросы и ответы поисковика. Отдельных декодеров для Google Meet и Google Drive в архиве также нет. В документации также отсутствуют сведения о том, что система способна расшифровывать защищенный трафик российских сервисов, например, «Яндекса» и VK.
Декодеры предусмотрены и для VPN-протоколов OpenVPN и PPTP. При этом протоколы WireGuard и VLESS в изученных документах не упоминаются.
Как отмечают «Важные истории», значительная часть трафика зашифрована, поэтому данные о действиях россиян в интернете, которые способен собрать СОРМ, «не представляют большого интереса». Доступ к содержимому переписки система может получить только в случае устаревших незашифрованных сервисов обмена сообщениями, таких как ICQ, «Mail.ru Агент» или Jabber.
Как следует из документации, сотрудники ФСБ задают параметры отбора данных через пульты управления. Он позволяет собирать весь трафик, распознанный, например, как Telegram, либо отслеживать обращения пользователей к определенному сайту. При этом к содержимому у сотрудников ФСБ доступа до сих пор нет.
Предусмотрен и поиск по конкретным словам в незашифрованном трафике. Однако, по словам Кирсанова, его почти не использовали из-за высокой нагрузки на систему и небольшого объема данных, доступных для такого поиска.
Данные, не отобранные для передачи на пульты управления, направляются в хранилище «Январь». По данным издания, статистика соединений и доступное содержимое сообщений хранятся там от полугода до трех лет в зависимости от типа данных.
В течение этого срока силовики могут обращаться к сохраненной информации. Как часто и в каком объеме они используют эту возможность, из изученных материалов неизвестно.