Про то, что телефоны сотрудников оседают в базах систем сбора, многие уже знают. Менеджер разместил резюме на hh.ru три года назад - контакт ушёл. Кто-то прогнал парсер по LinkedIn - контакты ушли.
Email работает по другой логике. И это делает его отдельным каналом перехвата, который часто упускают из виду.
Один email - это не один контакт
Коротко: в корпоративном email зашита формула всего домена - зная адрес одного сотрудника, системы сбора автоматически выводят адреса остальных.
Корпоративные почты строятся по предсказуемым шаблонам. Если вы знаете, что менеджер Иван Петров работает в компании «Ромашка» и его email - ivan.petrov@romashka.ru, вы фактически знаете шаблон для всего домена.
Дальше - перебор:
И так по всем именам, которые можно найти на сайте компании, в LinkedIn, в открытых профилях на деловых платформах.
Телефон одного менеджера - это один контакт. Email одного менеджера - это потенциально весь список команды.
Где корпоративные адреса оказываются в открытом доступе
Коротко: email сотрудников попадают в открытый доступ через десяток разных каналов, большинство из которых компания сама не контролирует.
Конкретные места, где их ищут:
Корпоративный сайт. Страница «Контакты», страницы команды, раздел поддержки. Если на сайте есть адрес одного сотрудника - домен уже известен.
LinkedIn. Многие сотрудники указывают рабочий email в разделе «Контактная информация». Кто-то делает это осознанно, кто-то по умолчанию - настройки приватности по умолчанию открытые.
GitHub и GitLab. Технические команды часто не знают, что каждый коммит по умолчанию содержит email коммитера. Открытые репозитории - готовый список технического состава с адресами.
Конференции и мероприятия. Программы, списки спикеров, бейджи в PDF. Сотрудник выступил на профильном мероприятии - его email есть в материалах, которые лежат в открытом доступе.
Маркетинговые материалы. PDF-презентации, коммерческие предложения, технические документы. Microsoft Office и Google Docs по умолчанию сохраняют в метаданных файла email создателя. Документ ушёл партнёру, тот отправил дальше - email сотрудника уже в третьих руках.
Публичные форумы и чаты. Поддержка в GitHub Issues, деловые Telegram-каналы, профессиональные форумы. Сотрудник ответил на вопрос с корпоративной подписью - адрес виден всем.
Если хотите посмотреть, что видно снаружи по вашей компании прямо сейчас - можно начать с бесплатного аудита периметра на stopparsing.ru.
Как из домена и одного адреса строят список всей команды
Коротко: зная домен компании и хотя бы один адрес, системы сбора данных автоматически перебирают паттерны и верифицируют адреса через SMTP.
Это называется email enumeration. Работает так:
- Находят один подтверждённый адрес - например, с сайта или из LinkedIn.
- Определяют паттерн домена (firstname.lastname, f.lastname, и так далее).
- Собирают список имён сотрудников из открытых источников - LinkedIn, сайт компании, HH.ru.
- Автоматически генерируют адреса по паттерну.
- Верифицируют через SMTP-запрос: сервер отвечает, существует ли ящик.
Существуют публично доступные сервисы вроде Hunter.io, которые делают именно это - находят корпоративные email по домену. Введите домен своей компании и посмотрите, что найдётся.
С телефонами такое не работает. Там нет «формулы» - каждый номер нужно искать отдельно. С email - работает, потому что корпоративная почта предсказуемо структурирована.
Именно это и закрывает StopParsing: сайты и контакты сотрудников - от систем сбора, которые работают точно по такой же механике. Расчёт по аудиту на stopparsing.ru.
Чем email-канал отличается от телефонного перехвата
Коротко: email работает асинхронно и масштабируется иначе - ночная рассылка достигает 50 менеджеров, пока ваш отдел продаж спит.
Разница не в том, что один хуже, а в том, что это разные каналы с разной механикой атаки.
Телефонный перехват - это последовательная работа: один звонок, один контакт, один разговор. Чтобы обойти весь ваш отдел продаж, нужен день работы живого человека. Или колл-центр - что стоит денег.
Email-кампания по собранным адресам - это параллельная работа: 50 сообщений ушло ночью, ответы пришли утром. Без живого человека на другом конце. Без ограничений по рабочему времени.
Ещё одно отличие - корпоративный email меняют редко. Телефон можно сменить за день. Email привязан к куче систем: CRM, рассылки, внутренние инструменты. Менять его - значит перенастраивать полкомпании. Поэтому адрес, который попал в базу год назад, скорее всего, актуален сегодня.
Что делают с собранными корпоративными адресами
Коротко: четыре сценария использования - от прямой конкурентной атаки до разведки оргструктуры.
B2B-рассылки в обход секретаря. Холодная кампания прямо на менеджеров по продажам, закупщиков, технических директоров. Конкурент знает должности из LinkedIn - знает, кому писать и что писать.
Переманивание сотрудников. Headhunting без рекрутера: письмо напрямую менеджеру с предложением перейти. Если у конкурента есть список всего вашего отдела продаж с адресами - он может разослать предложения всем сразу. Не зная, кто из них недоволен условиями, но рассчитывая на статистику.
Фишинг под видом партнёра. Это дороже и требует усилий, но применяется в B2B. Письмо с поддельного домена (romashka-group.ru вместо romashka.ru) с запросом «уточнить реквизиты» или «проверить счёт».
Картографирование оргструктуры. Из email+должность+дата публикации в открытых источниках строится схема: кто за что отвечает, кто кому подчиняется, как организован отдел закупок или продаж. Эта информация используется для точечного выхода на нужного человека.
Это не гипотетические угрозы - мы разбирали схему переманивания сотрудников через открытые контакты подробнее. И то, как данные уходят через сторонние сервисы, которым вы сами дали доступ.
Что ещё уходит вместе с email (метаданные документов)
Коротко: публичные PDF-файлы компании часто содержат email создателя в метаданных - это не видно при открытии, но легко читается автоматически.
Microsoft Office записывает в свойства документа имя пользователя и email. Google Docs - аналогично. Когда вы отправляете коммерческое предложение, технический документ или презентацию - в файле уже есть данные о том, кто его создал.
Что можно вытащить из метаданных публично доступных документов:
- Email создателя или последнего редактора
- Имя пользователя
- Иногда - путь к файлу на внутреннем сервере (раскрывает внутреннюю структуру папок)
Документы, которые компании чаще всего публикуют в открытом доступе: годовые отчёты, пресс-релизы, технические описания продуктов. Конкурент или система сбора скачивает их и читает метаданные.
Это отдельный вектор, о котором мало кто думает при аудите периметра. Подробнее о том, где конкретно открытые данные сотрудников создают риски.
Как проверить, сколько email ваших сотрудников сейчас видно снаружи
Коротко: бесплатный способ - проверить через Hunter.io или LinkedIn Sales Navigator; платный - аудит периметра с картой всех открытых каналов.
Самостоятельно, за 10 минут:
Зайдите на hunter.io и введите домен вашей компании. Сервис покажет, какие корпоративные email он нашёл в открытом доступе и откуда. Это то, что видят системы сбора.
Поищите домен вашей компании в LinkedIn - посмотрите, сколько сотрудников указали рабочий email в профиле.
Поищите в GitHub по домену компании - посмотрите коммиты из корпоративных адресов в публичных репозиториях.
Если результаты вас удивят - это нормально. Большинство компаний не проверяли этот срез.
Если хотите полную картину: что видят системы сбора, какие каналы открыты, какие можно закрыть - это делается в рамках аудита периметра. Стоимость зависит от числа сайтов и сотрудников под защитой, рассчитывается индивидуально по результатам аудита.
Как закрыть email-канал, не сломав коммуникации
Коротко: цель не "спрятать все email" - это невозможно и нарушит работу компании. Цель - сделать их недоступными для систем сбора данных, сохранив нормальную коммуникацию.
Полностью убрать корпоративные email из открытого доступа не получится - их используют для деловой переписки, они нужны клиентам и партнёрам. Цель другая: закрыть доступность для автоматических систем сбора, которые не участвуют в реальной коммуникации.
Это принципиально та же логика, что и с защитой сайта от парсинга: сайт работает для людей и поисковиков - но не для систем, которые снимают ваших посетителей. Или с защитой телефонов сотрудников: номера остаются рабочими - но системам сбора становится намного сложнее их собрать.
Что входит в такую защиту:
- Аудит: какие адреса и откуда сейчас доступны системам сбора
- Закрытие каналов: где это возможно без нарушения бизнес-процессов
- Мониторинг: когда появляются новые утечки (новый сотрудник разместил резюме, вышел документ с метаданными)
Это работает в правовом поле 152-ФЗ: защищаем только ваши данные - ваши сайты и номера ваших сотрудников. Никаких методов, которые затрагивают чужую инфраструктуру.
Вопрос, с которого стоит начать: введите домен вашей компании в hunter.io прямо сейчас. Что найдётся?
Если хотите полную карту - что видно, что открыто, что можно закрыть - это аудит периметра. Бесплатно, по результатам считается индивидуальная цена.
Заказать аудит периметра на stopparsing.ru
Источники
- Hunter.io - публичный сервис поиска корпоративных email по домену (hunter.io)
- STOPPARSING-FACTS.md - официальные данные о сервисе StopParsing
- Общеизвестные принципы SMTP email enumeration (публичная документация RFC 2821)
