Звонки вашего отдела продаж читают в Telegram-боте
Ваш менеджер звонил потенциальному клиенту в понедельник. Провёл хороший разговор - человек сказал «подумаю». Во вторник тому же человеку позвонил конкурент. Со словами: «Мы знаем, что вы сейчас рассматриваете решения в этой теме».
Совпадение? Иногда. Но не всегда.
Существует механизм, который позволяет конкуренту узнать, кому звонят ваши менеджеры - не взламывая ваш CRM, не нанимая инсайдера и не нарушая закон с его точки зрения. Данные о звонках ваших сотрудников могут быть доступны через обычный Telegram-бот.
Разберём, как это работает.
Как конкурент читает ваши звонки - механика без технических терминов
Коротко: Конкурент не взламывает ваш сервер. Он запрашивает данные, которые уже утекли из чужих систем - и которые агрегированы в удобный интерфейс.
Атака строится в три шага.
Первый: найти телефоны ваших менеджеров. Это открытые данные - сайт компании, резюме на hh.ru, профили в соцсетях, каталоги организаций. Специализированные системы сбора делают это автоматически - за минуты собирают номера всего отдела продаж.
Второй: запросить данные о звонках через агрегаторы. Существуют сервисы - часть из них работает как Telegram-боты - которые предоставляют информацию по номеру телефона из различных баз данных. Часть этих баз содержит утёкшую детализацию звонков: кто, кому и когда звонил.
Третий: позвонить тем же контактам. Получив даже частичную картину связей, конкурент выходит на клиентов, с которыми ваши менеджеры только начали разговор.
Результат: клиент получает два звонка. Первый от вас. Второй - от конкурента, который уже знает контекст.
Где хранится детализация и почему это уязимо?
Коротко: Детализация звонков существует минимум в трёх местах. И не все они одинаково хорошо защищены.
Детализация звонков - это записи о соединениях: номер A позвонил номеру B, дата, время, продолжительность. Формально это данные оператора связи. Фактически они хранятся в нескольких местах одновременно.
Первое - у оператора мобильной или стационарной связи. Там хранится вся история звонков. Доступ - через личный кабинет сотрудника или через корпоративный договор.
Второе - в корпоративных IP-АТС и сервисах телефонии. Если ваша компания использует облачную АТС, Битрикс24, AmoCRM с телефонией или любой другой облачный сервис - логи звонков хранятся у провайдера. Это тоже детализация, только уже в чужой инфраструктуре.
Третье - в CRM-системах. Каждый звонок, который менеджер зафиксировал, становится записью в базе данных вашей CRM.
Слабое место не в том, что данные существуют. Слабое место - в том, что некоторые из этих систем в разное время становились источниками утечек. Данные уходят наружу - и агрегируются в базы, доступные через различные интерфейсы, включая Telegram.
Подробнее о том, какие данные о вашей компании уже видны системам сбора, - в статье «Что о вашей компании видно системам сбора данных».
Как телефоны ваших менеджеров попадают в базы данных?
Коротко: Без телефона сотрудника атака невозможна. А номера собрать - дело нескольких минут: они в открытом доступе.
Это первый и критически важный шаг всей цепочки. Конкурент не может запросить детализацию по номеру, которого не знает.
Откуда берутся номера:
Корпоративный сайт. Раздел «Контакты», «Команда», «О нас» - номера телефонов там стоят намеренно. Но часто туда попадают не только общие номера, но и прямые телефоны менеджеров.
Сайты поиска работы. Резюме сотрудников на hh.ru содержат контакты. Объявления, которые размещает ваш HR, тоже. Даже если сами резюме закрыты, метаданные зачастую доступны для парсинга.
Личные объявления. Менеджер, который продаёт машину на Авито, оставляет свой рабочий телефон. Или личный - который совпадает с тем, с которого он звонит клиентам.
Профессиональные сети. Профиль на LinkedIn или в телеграм-каналах по отрасли.
Каталоги и справочники. 2ГИС, Яндекс.Карты, различные отраслевые каталоги - там публикуются контакты сотрудников.
Системы парсинга умеют собирать эти данные автоматически. За час можно получить телефоны значительной части отдела продаж средней компании.
О том, как открытые контакты сотрудников становятся слабым местом периметра, - подробнее в статье «Почему открытые контакты сотрудников - слабое место периметра».
Что происходит после того, как номер нашли
Коротко: По телефону можно запросить историю связей - через агрегаторы данных, в том числе работающие как Telegram-боты. Это делает связи менеджера видимыми.
Получив телефон вашего менеджера, конкурент делает следующий шаг - запрашивает информацию по этому номеру.
Существуют сервисы, которые агрегируют данные из множества источников - в том числе утёкших. По номеру можно получить информацию: кто пользовался этим номером, в каком регионе, к какому оператору относится. Часть сервисов предоставляет данные о связях - то есть с какими другими номерами этот номер контактировал.
Часть из этих сервисов работает в формате Telegram-бота: вводишь номер - получаешь выгрузку данных. Доступ стоит денег, но для B2B-конкурента, охотящегося за клиентской базой, это окупаемые вложения.
Важная оговорка: данные в этих агрегаторах - частичные и не всегда актуальные. Это утёкшие базы, а не прямой доступ к оператору. Но даже частичная картина связей менеджера - уже полезная информация для конкурента.
Если ваш менеджер три недели назад звонил пяти потенциальным клиентам - конкурент, получив эти связи, может позвонить тем же пяти людям. Не зная деталей разговора, но зная, что контакт был.
Почему обычные меры не закрывают этот риск?
Коротко: Антивирус, VPN и корпоративные телефоны не помогут. Проблема не в вашей инфраструктуре - она в том, что данные уже снаружи.
Типичная реакция на такой риск - «у нас стоит антивирус и корпоративный VPN». Это не помогает в данном случае.
Антивирус и VPN защищают от атак на вашу инфраструктуру. Здесь никто в вашу инфраструктуру не входит. Данные берутся из утёкших баз третьих сторон.
Корпоративный телефон не поможет, если его номер уже утёк из открытых источников и попал в агрегаторы. Сам по себе переход на корпоративные номера полезен, но не закрывает проблему задним числом.
Закрыть доступ к личному кабинету оператора - правильный шаг, но он не убирает уже утёкшие данные из баз агрегаторов.
Реальная проблема в том, что первый шаг атаки - поиск номеров - происходит снаружи вашей инфраструктуры полностью. Конкурент не входит в ваши системы. Он просто пользуется тем, что лежит в открытом доступе или уже утекло.
О том, как данные сотрудников утекают через сторонние сервисы, - в статье «Как данные сотрудников утекают через сторонние сервисы».
Если вы хотите понять, что уже видно о вашей компании и сотрудниках, - начать лучше с бесплатного аудита периметра.
Запросить аудит - stopparsing.ru
Какой первый шаг закрывает этот канал?
Коротко: Если номер нельзя найти - его нельзя запросить в агрегаторе. Убрать номера из открытых источников - первый и самый важный шаг.
Логика простая: агрегатор данных работает с номером, который ему дают. Если конкурент не может найти номер вашего менеджера, запрос в бот становится бессмысленным.
Что нужно сделать:
Провести инвентаризацию открытых источников. Посмотреть, какие телефоны сотрудников сейчас видны через поиск, на сайте компании, в профессиональных сетях.
Закрыть прямые публикации номеров. Сайт должен содержать общие номера, а не прямые телефоны менеджеров - если только это не обязательный элемент продаж.
Мониторить появление новых источников. Сотрудники сами публикуют контакты - в объявлениях, в соцсетях, в каталогах. Нужна система, которая отслеживает появление ваших номеров в открытом доступе.
Внести номера в реестры защиты. Существуют системы, которые блокируют попадание конкретных номеров в базы сбора данных - как партнёрские, так и собственные.
Это не гарантирует полную защиту: данные, которые уже утекли раньше, остаются в агрегаторах. Но новые данные туда больше не попадают - и со временем картина у конкурента становится менее точной и менее актуальной.
Как StopParsing работает с защитой номеров сотрудников
Коротко: StopParsing вносит ваши номера под защиту от парсинга. Системам сбора данных становится намного сложнее собрать оргструктуру вашей компании.
StopParsing - сервис защиты сайта и лидов от парсинга. Применительно к телефонам сотрудников работает по следующей логике.
Сначала - аудит периметра. Вы передаёте список сотрудников и их телефонов. Система показывает, какие данные сейчас доступны для систем сбора.
Потом - план защиты. По результатам аудита фиксируется, что именно нужно закрыть. Цена рассчитывается индивидуально - от количества сайтов и номеров, а не по стандартному пакету вслепую.
Затем - закрытие каналов. Номера вносятся под защиту от парсинга через собственные и партнёрские источники сбора данных.
Дальше - мониторинг. Периметр удерживается: новые номера добавляются по мере роста команды, система отслеживает закрытые каналы.
Важно понимать честно: стопроцентной защиты не бывает. Данные, которые уже попали в агрегаторы до начала работы - там и останутся. Но собрать вашу оргструктуру заново становится намного сложнее. Перехват звонков конкурентами через агрегаторы - риск, который снижается ощутимо, хотя и не обнуляется.
Стоимость - по результатам бесплатного аудита. Никаких тарифов вслепую.
Начать с аудита периметра - stopparsing.ru
С чего начать: аудит периметра
Коротко: Первый шаг - посмотреть, что уже видно. Бесплатный аудит показывает реальное состояние, не теоретические риски.
Многие компании узнают о проблеме уже после того, как клиент рассказал: «Мне звонили ваши конкуренты и знали, что мы с вами разговаривали».
Лучше проверить раньше.
Аудит периметра - это первый шаг работы со StopParsing. Вы передаёте сайты и номера сотрудников. Система показывает, какие данные доступны для систем сбора прямо сейчас.
По результатам будет видно:
- Какие телефоны менеджеров уже попали в парсинг
- Через какие открытые источники они доступны
- Какой объём данных нужно закрыть
Дальше - решение принимаете вы: закрывать периметр или оставить как есть.
Подробнее об аудите периметра - в статье «Аудит периметра: с чего начинается защита от парсинга».
Запросить бесплатный аудит - stopparsing.ru
Источники
- 152-ФЗ «О персональных данных» - consultant.ru/document/cons_doc_LAW_61801/
- Разъяснения Роскомнадзора о персональных данных - rkn.gov.ru/personal-data/
- Официальная документация операторов связи о детализации: ПАО МТС, Билайн, МегаФон - публичные разделы личных кабинетов
