Месенджери і зведений алгоритм ідентифікації
Останнє заняття збирає курс в один алгоритм. Спершу — месенджери, де різниця між сервісами найбільша, а очікування найзавищеніші.
- назвати три шари ідентифікаторів у месенджері й сказати, який із них стійкий;
- оцінити, що реально можна отримати від Telegram, WhatsApp, Signal і Viber;
- застосувати єдиний алгоритм: ідентифікатор → рівень → володілець даних → підстава;
- пройти підсумковий контроль за всім курсом.
Три шари ідентифікаторів у месенджері
У всіх поширених месенджерах структура однакова, і плутанина між шарами дорого коштує. Номер телефону — те, на що реєструють акаунт; він зв'язує месенджер із матеріалом заняття 3. Внутрішній числовий ідентифікатор (user ID) — присвоюється сервісом і не змінюється, навіть якщо змінити все інше. Публічне ім'я (username, нік, відображуване ім'я) — змінюється за секунди і не є ідентифікатором узагалі.
Практичний висновок: у документах і запитах фіксуйте внутрішній ідентифікатор, а не нік. Нік «@ivan_petrov» через тиждень належатиме іншій людині. Числовий user ID — стійкий, і саме він дозволяє довести, що в різних чатах і в різний час діяв той самий акаунт.
Чотири сервіси: що реально доступно
Telegram. До вересня 2024 року політика передбачала розкриття лише у підтверджених справах про тероризм — і, за власним звітом компанії, такого жодного разу не траплялося. Оновлена політика конфіденційності прямо передбачає інше: за наявності дійсного рішення відповідного судового органу, яке підтверджує статус особи як підозрюваного у справі про злочинну діяльність із порушенням правил сервісу, компанія після власного правового аналізу може розкрити IP-адресу й номер телефону відповідним органам, а факти розкриття включати до квартальних звітів прозорості. Після зміни політики обсяг задоволених звернень різко зріс.
WhatsApp. Вміст листування зашифрований наскрізно, але метаданих сервіс збирає багато: списки контактів, часові позначки, IP-адреси, статуси перебування в мережі, дані пристрою, участь у групах. Окремий важливий нюанс — резервні копії в хмарі. Наскрізне шифрування резервних копій запроваджено як опція у 2021 році, а станом на 2026 рік воно стало типовим для нових встановлень; проте користувачі, які працюють із застарілою конфігурацією, можуть мати незашифровані копії у хмарного провайдера. Це означає, що шлях до вмісту іноді лежить не через месенджер, а через хмарний сервіс.
Signal. Сервіс побудований так, щоб не мати даних: за власною публічною позицією компанії, у відповідь на законні вимоги вона може надати лише дату й час реєстрації акаунта та дату останнього підключення до сервісу — і нічого більше. Одна практично важлива деталь: після появи імен користувачів компанія може зіставити активне ім'я з номером телефону — але не може підтвердити, як довго ім'я використовувалося, скільки акаунтів мали його раніше, і навіть факт існування імені, якщо його вже видалено.
Viber. Прив'язка також до номера телефону; обсяг метаданих і порядок реагування на звернення визначаються політикою компанії-власника. Публічної деталізації, порівнянної з Telegram чи Signal, у відкритих джерелах менше — тому обсяг доступного тут потрібно з'ясовувати за чинною політикою сервісу на момент роботи, а не за пам'яттю.
| Джерело | Що дає | Рівень | Примітка |
|---|---|---|---|
| Telegram — за судовим рішенням | IP-адреса та номер телефону підозрюваного | зона → абонент | політика з вересня 2024; попередній правовий аналіз на боці компанії |
| WhatsApp — метадані | контакти, час, IP, онлайн-статус, групи | зона | вміст зашифрований наскрізно |
| Хмарна резервна копія WhatsApp | іноді вміст листування | акаунт | залежить від налаштувань користувача; запит іде до хмарного сервісу |
| Signal | дата реєстрації і дата останнього підключення | акаунт | вичерпний перелік того, що існує на серверах |
| Signal — ім'я користувача | номер телефону за активним іменем | абонент | лише для імені, яке використовується зараз |
| Viber | обсяг за чинною політикою сервісу | перевірити | з'ясовувати на момент роботи |
| Експорт переписки в потерпілого | user ID, ніки, час, вкладення | акаунт | найшвидше джерело; фіксувати за чеклістом заняття 2 |
| Вилучений пристрій | локальна база месенджера, медіа, контакти | особа | за законно проведеного вилучення огляд не потребує окремого дозволу за гл. 15 |
| Номер реєстрації → оператор | абонент за договором | абонент | шлях із заняття 3 |
| IP входів → провайдер | абонент за договором | абонент | потрібні порт і точний час, заняття 1 |
| Платежі всередині сервісу | реквізити, прив'язані картки | особа | часто найкоротший шлях |
| Відкриті канали й групи | зв'язки, час активності, спільні адміністратори | акаунт | фіксувати належно; вміст змінюють і видаляють |
Telegram: від «нічого» до розкриття IP і номерів
- 11.2022За рішенням суду в Індії Telegram розкрив дані щодо каналів, звинувачених у порушенні авторських прав: імена адміністраторів, їхні номери телефонів та IP-адреси. Показовий приклад того, що технічно ці дані існують.
- 08.2024Затримання засновника компанії у Франції в межах розслідування щодо сприяння злочинності на платформі.
- 09.2024Оновлення політики конфіденційності: розкриття IP-адреси й номера телефону за дійсним судовим рішенням щодо підозрюваного, з подальшим відображенням у квартальних звітах прозорості. Заявлено, що підхід однаковий у всьому світі.
- 2025–2026Публічні дані свідчать про різке зростання кількості задоволених звернень у різних юрисдикціях.
Компанія подає зміну як приведення політики у відповідність до закону й наполягає, що співпрацювала з органами й раніше, коли звернення були правильно оформлені. Критики й частина профільних журналістів оцінюють це як реакцію на кримінальне переслідування, яка суттєво розширила співпрацю за межі тероризму — на кіберзлочини, шахрайство й нелегальні майданчики. Обидві оцінки — інтерпретації; встановленим є текст політики та статистика звітів.
Він руйнує два поширені переконання одразу: що «з Telegram нічого не отримаєш» і що «Telegram віддає все». Реальність посередині і залежить від якості документа: потрібне саме судове рішення, саме щодо підозрюваного, і компанія проводить власний правовий аналіз. Погано оформлене звернення не спрацює — не через небажання, а через формальну невідповідність.
- У чому питання
- Другий додатковий протокол до Конвенції про кіберзлочинність, який запроваджує пряму співпрацю з постачальниками послуг і реєстраторами та прискорені механізми отримання даних про абонента й трафік, Україна підписала 30 листопада 2022 року. Чи ратифіковано його, чи набув він чинності для України і які застереження зроблено — на дату підготовки матеріалу підтвердити не вдалося.
- Чому це важливо
- Від цього прямо залежить, чи можна звертатися до зарубіжного сервісу за даними абонента напряму й у прискореному порядку, чи лише через класичну взаємну правову допомогу з відповідними строками.
- Що перевірити
- Таблицю підписань і ратифікацій на сайті Ради Європи (coe.int, ETS № 224); закон про ратифікацію на zakon.rada.gov.ua; і практичні роз'яснення підрозділу міжнародного співробітництва Офісу Генерального прокурора.
Зведений алгоритм курсу
Усе, що було в п'яти заняттях, зводиться до однієї послідовності з чотирьох питань. Вона однакова для IP-адреси, домену, IMEI, адреси гаманця й акаунта месенджера.
Зведена шпаргалка: ідентифікатор → рівень → куди звертатися
- IP-адреса → зона → RIPE, далі провайдер, гл. 15 КПК. Потрібні порт і точний час.
- Домен → акаунт → реєстратор (договір), адміністратор зони (історія), хостер (логи).
- MSISDN → акаунт → оператор за фактом, не за префіксом.
- IMSI → абонент → оператор, гл. 15 КПК.
- IMEI / ICCID → пристрій → оператор, точка продажу, сервісний центр.
- Сота, азимут → зона → оператор плюс довідка про азимути.
- Адреса гаманця → акаунт → біржа або емітент токена; діяти в першу добу.
- User ID месенджера → акаунт → сервіс за судовим рішенням; паралельно номер і IP.
- Username → хиба → фіксувати лише разом із датою й числовим ID.
Як провести це заняття з групою
- Вправа 1 (15 хв). Одна фабула з чотирма ідентифікаторами. Кожен самостійно заповнює таблицю з чотирьох питань алгоритму, потім звіряєте.
- Вправа 2 (20 хв). Підсумковий контроль нижче — індивідуально, потім розбір лише тих питань, де відповіді розійшлися.
- Вправа 3 (15 хв). Складіть спільний перелік того, що підрозділ змінить у роботі з наступного тижня. Реалістично це два-три пункти, не десять: наприклад, завжди просити довідку про азимути сот і завжди фіксувати числовий user ID.
Шість правил, які лишаються після курсу
- Перед запитом — рівень. Спитайте себе, що цей ідентифікатор доводить, перш ніж просити ухвалу.
- Три реквізити або нічого. Адреса без порту й точного часу, транзакція без мережі, сота без азимута — неповні дані, з якими не працюють.
- Швидкі дії й процесуальні дії — паралельно. Блокування, заморожування й збереження даних не чекають ухвали; отримання даних без ухвали не робиться.
- Фіксуйте до того, як досліджувати. Сторінка, переписка, транзакція можуть зникнути; неналежна фіксація не виправляється.
- Стійкі ідентифікатори замість зручних. User ID, а не нік. IMEI разом з IMSI, а не окремо. Хеш транзакції, а не скриншот суми.
- Формулювання тримає рівень. «Абонент за договором», «зв'язок через сектор», «арештовано, не конфісковано», «підозрюється». Це не обережність — це точність.
Шість питань за всіма заняттями
1. Ви маєте нік у Telegram, з якого велося листування, і більше нічого. Перший крок?
Ні. Нік змінюється миттєво і може бути вже перепризначений. Звернення за ніком без числового ідентифікатора має великі шанси виявитися безрезультатним.
Так. User ID стійкий, нік — ні. Це найдешевша дія і водночас та, без якої решта може бути марною.
Як допоміжна версія — можливо, як основа — ні. Збіг ніка на різних майданчиках нічого не доводить: ніки повторюються й змінюються.
Ні. З вересня 2024 року політика Telegram прямо передбачає розкриття IP і номера за дійсним судовим рішенням щодо підозрюваного.
2. Signal відповів: акаунт зареєстровано 12.03.2025, останнє підключення 04.07.2026. Захист каже, що це нічого не дає. Чи так це?
Ні. Це вичерпний обсяг того, що сервіс має, — і саме тому кожне з двох значень має вагу: воно підтверджує або спростовує конкретні версії.
Так. Наприклад, реєстрація за день до події — сильна обставина. Помилка полягала б у зворотному: очікувати від Signal переписки, якої на серверах не існує.
Ні. Компанія публічно й послідовно фіксує, що інших даних не має; повторний запит лише витратить час.
Ні. Дата підключення стосується акаунта, а не особи. Класичне завищення рівня.
3. У справі є: IP-адреса з портом і часом, IMEI, адреса гаманця й user ID. Що з цього найближче до рівня «особа»?
Ні. Апарат — це пристрій. Між ним і особою залишається щонайменше один крок.
Ближче, але ні. Це шлях до абонент, і в цьому питанні є варіант, який веде далі.
Так. Рівень підвищує не «найтехнічніший» ідентифікатор, а той, який швидше приводить до документа з даними особи. У криптосправах це найчастіше біржа, у мобільних — точка продажу SIM.
Ні. Прив'язка до номера дає абонент, до того ж номер часто оформлений на іншу особу.
4. Потерпілий звернувся через дві години після переказу 40 000 USDT у мережі TRON. Що робити першим?
Це необхідно, але не перше в часі. Поки готується клопотання, кошти можуть бути виведені. Процесуальні дії ідуть паралельно зі швидкими.
Так. Дві години — це вікно, у якому заморожування реальне: практика показує виконання протягом 24 годин після звернення органу. Через тиждень цього вікна не буде.
Ні. Очікування — найгірша стратегія: кошти дроблять і виводять саме в перші години.
Корисно, але пізніше. Кластеризація — інструмент побудови справи, а не екстреного реагування.
5. Керівник просить у довідку одне речення: «встановлено, що злочин вчинив Іванов». Ви маєте абонента за IP і сектор базової станції поблизу місця події. Ваші дії?
Ні. Підпис ваш, і в суді питання буде до змісту, а не до того, хто його замовив. Хибне твердження про факт руйнує решту роботи.
Ні, це не вихід. Довідка потрібна; питання лише у формулюванні, і його можна вирішити без конфлікту.
Так. Такий документ і чесний, і корисніший: він показує керівнику точний перелік того, що потрібно доручити далі. Перелік «що залишилося» — не слабкість довідки, а її основна цінність.
Ні. Слово «ймовірно» не рятує: воно залишає твердження про особу, не називаючи ані підстав, ані того, чого бракує.
6. Матеріал курсу датовано липнем 2026 року. Ви готуєте документ у наступному році. Що з цього можна брати без перевірки?
Ні. Технічні поняття справді стабільні, але правова й організаційна частина змінюється швидко: редакції статей КПК, статус законопроєктів, політики сервісів, назви й повноваження органів.
Так. Це і є практичний сенс позначених у курсі точок невизначеності: вони показують, де саме матеріал застаріває першим і де перевіряти.
Ні. Формати IMEI, ICCID, IMSI, устрій DNS і блокчейну, логіка рівнів ідентифікації не залежать від дати.
Ні. Крипторегулювання справді найрухоміше, але політики месенджерів і редакції статей КПК змінюються не рідше.
Курс завершено. Перед використанням будь-якого положення в процесуальному документі звіряйтеся з реєстром джерел — там же перелік того, що потребує перевірки за чинною редакцією.