Если вы находитесь в России или планируете в нее возвращаться, вам нельзя репостить наши материалы в соцсетях, ссылаться на них и публиковать цитаты.
Подробнее о том, что можно и нельзя, читайте в карточках.
Если вы находитесь в России или планируете в нее возвращаться, вам нельзя репостить наши материалы в соцсетях, ссылаться на них и публиковать цитаты.
Подробнее о том, что можно и нельзя, читайте в карточках.
В Москве 3–4 сентября прошла Moscow Forensics Day ’26 — десятая ежегодная конференция компании «МКО Системы», которая разрабатывает программы для цифровой криминалистики, используемые российскими силовыми ведомствами. Запись мероприятия и материалы докладов оказались в распоряжении DOXA.
Участни:цы обсуждали, как извлекать данные из устройств и восстанавливать цифровые следы при расследовании кибератак, утечек информации и банковского мошенничества. Отдельные выступления касались поиска людей по рекламным данным, оценки «лояльности» соискатель:ниц с помощью ИИ и контроля за работни:цами. Говорили и об ошибках «Мобильного Криминалиста»«Мобильный Криминалист» — программа компании «МКО Системы» для извлечения и анализа данных с цифровых устройств. Российские силовики используют ее для изучения переписок, контактов, файлов и истории местоположений, а в некоторых случаях — восстановления удаленной информации с утройства: при анализе переписки программа иногда дублирует или утраивает сообщения, создавая у следователь:ниц впечатление, что человек отправлял их несколько раз.
Конференция была рассчитана на сотрудни:ц правоохранительных органов, спецслужб и корпоративных служб безопасности, а также специалисто:к по цифровой криминалистике. Доступная запись длится около четырех часов 47 минут и охватывает лишь часть двухдневной программы. Некоторые выступления организатор:ки заранее запретили записывать. Опубликованное видео обрывается во время доклада независимого эксперта по цифровой криминалистике Юрия Павенского.
На конференции обсуждали, как следить за людьми и проверять их по цифровым следам. Основатель «Интернет-Розыска»«Интернет-Розыск» — российская компания, основанная Игорем Бедеровым и входящая в группу «Киберсистема». Занимается поиском и анализом цифровых следов — сведений о людях, их активности и связях в интернете Игорь Бедеров рассказал, как рекламные данные, открытые источники и утечки помогают отслеживать перемещения и связи человека. Он также предложил использовать ИИ для оценки «лояльности» соискатель:ниц по их активности в соцсетях, но не уточнил, кому они должны быть лояльны и по каким критериям это определять. Бедеров заявил, что сотрудничает с силовиками и действует в рамках закона. Насколько точны такие проверки и как широко их применяют, из выступления неясно.
Контроль за работни:цами обсуждали менеджер проектов «МКО Системы» Никита Вьюгин, сооснователь Zero eDiscoveryZero eDiscovery — компания, которая занимается цифровой криминалистикой: помогает искать и анализировать переписки, документы и другие электронные данные для внутренних расследований и судебных споров Юрий Тихоглаз, специалист по цифровой криминалистике Ян Городецкий и эксперт по информационной безопасности Антон Антропов. Среди предложений — сообщать человеку о расследовании непосредственно перед передачей его устройства на проверку, чтобы он не успел удалить данные. Корпоративную технику участники считали удобнее для расследований: работодатель сам управляет доступом к ней.
При этом программы для слежки могут искажать переписку пользователь:ниц. Одна из слушательниц сообщила, что «Мобильный Криминалист» иногда отображает одно сообщение дважды или трижды. Представитель компании Алексей Москвичев подтвердил, что разработчи:цы знают об ошибке. Городецкий также описал, как подделка писем в архиве Outlook может создать видимость передачи коммерческой тайны или согласия на сомнительную сделку. Обнаружить подмену помогают технические следы и сравнение с оригиналом.
Представитель Следственного комитета Андрей Шавловский разобрал, как извлекать переписки и вложения Signal, сохраненные на компьютере. Описанный метод требует доступа к файлам приложения и учетным данным Windows. Вьюгин рассказал о поиске следов накруток, массовой регистрации аккаунтов и подмены геолокации в виртуальных Android-устройствах — программах, которые воспроизводят работу смартфона на компьютере. Вячеслав Чикин из ACE LabACE Lab — компания, которая разрабатывает оборудование и программы для восстановления данных с цифровых устройств, в том числе поврежденных. Ее инструменты используют также в цифровой криминалистике — для извлечения и анализа информации. объяснял, как защита смартфонов препятствует извлечению данных.
Для быстрого поиска лиц, объектов и других сведений в больших архивах участни:цы предложили использовать ИИ. Однако представители ЭЛЕТЕКЭЛЕТЕК — компания, которая разрабатывает инструменты для анализа цифровых данных. Ее программы используют ИИ для распознавания речи и документов, поиска лиц, символики и объектов в больших массивах информации Владимир Грешнов и Сергей Савинков признали, что полностью исключить выдуманные моделью сведения невозможно. Дмитрий Борощук из Beholderishere.ConsultingBeholderishere.Consulting — консультационный проект Дмитрия Борощука в сфере цифровой криминалистики. Среди тем его работы — обработка фото, видео и аудио для расследований и проверка достоверности цифровых доказательств. предупредил, что при улучшении изображения нейросеть может дорисовать человеку черты лица, которых нет на исходной записи.
Другие доклады и материалы были посвящены расследованию кибератак. Гендиректор «Нейроинформа»«Нейроинформ» — компания в сфере информационной безопасности. Ее специалист:ки проверяют защищенность корпоративных систем, ищут уязвимости и расследуют кибератаки — выясняют, как произошел взлом и какие системы он затронул. Александр Дмитриев рассказал, как во время плановой проверки защиты его команда обнаружила уже взломанный почтовый сервер. Максим Суханов из CICADA8CICADA8 — компания в сфере кибербезопасности, которая помогает организациям защищать корпоративные сети, приложения и данные. Ее специалист:ки ищут уязвимости и проводят согласованные с заказчи:цами пробные атаки, чтобы проверить защиту. Если взлом уже произошел, они выясняют, как проникли в систему, к каким данным получили доступ и как предотвратить повторную атаку разобрал атаки через NetScalerNetScaler — набор сетевых продуктов, которые помогают компаниям управлять доступом к приложениям и распределять нагрузку между серверами. Один из них, NetScaler Gateway, позволяет сотрудни:цам удаленно подключаться к корпоративной сети. Уязвимости в таких системах могут открыть доступ к внутренним ресурсам организации — систему доступа к корпоративным приложениям. Владислав Азерский из F6F6 — компания в сфере кибербезопасности. Ее специалист:ки расследуют кибератаки и цифровое мошенничество, анализируют вредоносные программы и помогают организациям обнаруживать угрозы и защищать свои системы объяснял, почему средства защиты могут не замечать действия в среде Linux, запущенной внутри Windows. Независимый эксперт Юрий Павенский говорил о том, как восстановить ход атаки, когда корпоративная сеть и средства защиты уже не работают.
«МКО Системы» разрабатывает программы, с помощью которых российские силовые ведомства извлекают данные из телефонов, компьютеров и облачных сервисов. В марте 2026 года компания объявила, что «Мобильный Криминалист Эксперт» и «Эксперт Плюс» теперь поддерживают анализ данных MAX на Android — переписок, контактов, звонков, черновиков и вложений. По уточнению разработчика, для этого нужен физический доступ к телефону, а объем доступной информации зависит от состояния устройства и его защиты.
В 2024 году RTVI рассказывал о проверках телефонов на российской границе, ссылаясь на публикацию «Холода». Герой материала утверждал, что сотрудни:цы ФСБ получили доступ к удаленной информации с его телефона. Позднее «Холод» уточнил, что данные могли сохраниться в резервной копии iCloud. Какую программу использовали силовики, неизвестно. Глава «Элкомсофт» Владимир Каталов в разговоре с RTVI отметил, что восстановить все удаленные данные удается далеко не всегда.
По данным «Радио Свобода», «МКО Системы» выросла из «Оксиджен софтвер», основанной Олегом Федоровым в 2002 году при участии МНИИРС. Название и офис компания сменила в 2015-м. Федоров и Олег Давыдов также основали американскую Oxygen Forensics, зарегистрированную в 2013 году, писал Forbes. Сейчас «МКО Системы» возглавляет Ольга Гутман.
«Радио Свобода» выяснило, что ветеран спецназа ФСБ «Вымпел» Эдуард Бендерский связан с компаниями в сфере кибербезопасности и хранения данных через собственные инвестиции, родственников и доверенных лиц. Бендерский — тесть хакера Максима Якубца, разыскиваемого в США. Среди связанных с ним компаний — Oxygen, которая обслуживает российские банки и госкомпании. В 2021 году она получила лицензию ФСБ на деятельность в области криптографии.
С 2023 года Бендерский также участвует в финансовом оздоровлении МНИИРС — института, при участии которого появился разработчик «Мобильного Криминалиста». В декабре 2025 года vc.ru называло Бендерского председателем совета директоров МНИИРС.
«Радио Свобода» также рассказало, как российский разработчик вышел на американский рынок. В 2013 году в США зарегистрировали Oxygen Forensics, а в 2016-м компания заключила контракты с Секретной службой и Службой иммиграционного и таможенного контроля — ICE. Ее программы позволяют извлекать переписки, геоданные и другие цифровые следы.
Среди заказчиков Oxygen Forensics также есть ФБР, Управление по борьбе с наркотиками — DEA, Таможенно-пограничная служба и Госдепартамент, сообщает Malign Influence Operations. В 2024 году ICE заключила с компанией новый контракт — по данным NV, на три года.