1. Главное

Сдвинулось

  1. Перебор паролей: с «дорого и долго» на «принципиально невозможно». 2025, Чикин: scrypt «очень сложно как-то ускорить и распараллелить, потому что он работает с памятью» (00:52:34), ~20 000 п/с, «Чтобы пароль из восьми символов перебрать, нам потребуется целых 10 тысяч лет» (00:59:43) — задача экономическая, ответ на неё — больше машин. 2026, он же: если проверка пароля идёт внутри крипточипа, «здесь уже мы принципиально на данный момент ничего сделать не можем» (00:31:23). Метрик производительности в докладе 2026 нет вообще — они перестали быть релевантны.
  2. Узкое место мобильной форензики — не железо, а темп вендора. 2025 — контроллер памяти и scrypt. 2026 — с майской конференции по MTK за 2–4 месяца вышли два значимых патча, «и это не самый серьезный производитель… вот эта динамика пугает намного больше, чем беспроводные интерфейсы» (00:41:53).
  3. Объект исследования сместился с файла на журнал. Москвичев-2025 нашёл сам троян vtb1 и его манифест (02:02:36). Москвичев-2026 не нашёл ничего: скан секцией «Вредоносные объекты» ничего не дал, файлов на устройствах уже нет, и вся доказательная цепочка собрана из чужих журналов — WAL антивируса Сбера, gass.db Play Protect, служебные логи бюджетных Android, база Telegram (00:49:43). Дела те же (APK из мессенджера), опора другая.
  4. ИИ: ось спора сменилась с «можно ли встраивать» на «примет ли суд». 2025: «искусственный интеллект запрещено встраивать в Мобильный Криминалист. Законодательство будет ругаться» (Вахрушина, 00:45:14) — при том что у партнёров ИИ работал без единого процессуального возражения из зала. 2026: Борощук отказывается от ИИ не по качеству, а по невоспроизводимости результата (01:56:45); зал на вопрос, подшивают ли вывод ИИ в дело, отвечает «Ну конечно, нет» (01:53:46); ЭЛЕТЕК признаёт, что «фантазирование» модели — «так нельзя его выключить, да? Но оно сильно ограничивается» (01:50:57); Азерский показывает ИИ уже как источник дезинформации в самих отчётах — «нейрослоп» (03:53:52).
  5. Windows-артефакты: следовая картина ухудшилась. Азерский-2025 по UWP/MSIX перечислял находки (BlockMap, StateRepository-Deployment, событие 9545, журналы winget). Азерский-2026 по WSL начинает с признания: «каких-либо криминалистических артефактов, именно связанных с этим компонентом, нет» (03:44:41) — ни ETW-провайдеров, ни текстовых журналов, ни баз. При этом сетевой стек WSL2 изолирован от Sysmon и EDR хоста (03:50:01).
  6. OSINT Бедерова: с деанона сайта на слежку за человеком и военный контекст. 2025 — WHOIS, Cloudflare, Яндекс.Метрика, вывод «с точки зрения разведки доменных имен сайтов это, конечно, огромный минус» (04:06:24). 2026 — ADINT: по рекламным аудиториям видно количество и состав устройств в заданной местности, и если «пройтись по линии боевого соприкосновения», это демаскировка войск и материал для наведения высокоточного оружия (02:42:21). Метод тот же, масштаб приписываемых последствий вырос радикально.
  7. Корпоративная ИБ: с «купите правильные инструменты» на «инструментов может не остаться». 2025 Вьюгин прошёл линейку антивирус → DLP → EDR → SIEM → SOAR → SOC → DFIR с рефреном «посчитайте, не поленитесь». 2026 Павенский: полный арсенал СЗИ «ни при каких условиях не гарантирует», что при серьёзной атаке останется доступ к самим средствам защиты и их телеметрии (04:11:45), и тогда «единственным ключевым инструментом для восстановления полной картины инцидента является исключительно компьютерная криминалистика» (04:20:41).
  8. Со сцены ушёл государственный эксперт. 2025: трое из девятнадцати докладчиков — из ведомств (Тушканова, ГУК СК; Шавловский, СЭЦ СК; Котова, ЭКЦ УМВД по Ярославской области), и именно они держали процессуальный слой. 2026 в записи: ни одного. Тушканова и Шавловский в программе есть — в закрытой, нетранслировавшейся части (§ 2). Это факт о трансляции, не о конференции.
  9. Процессуальный слой переехал со сцены в зал. Раз некому читать методику, требования предъявляют вендорам из зала: сертификация инструмента как доверенного ПО под ФСТЭК (01:02:05), повторяемость результата ИИ — «это очень важно для экспертного исследования» (01:50:10), можно ли подменить логи антивируса (01:07:39), на каком основании негосударственная структура собирает персональные данные (02:51:22). Подробнее — § 4.
  10. Механизм публичной критики вендора убран из программы. 2025 — «Прожарка»: накопленные за год претензии к Мобильному Криминалисту «сразу генеральному директору» (00:05:26), в трансляцию не выводилась. 2026 — «сегодня прожарки не будет» (00:03:26), вместо неё капсула времени 2021 года (тоже в закрытой части). Критика не исчезла — переехала в обычный Q&A: два дефекта МК названы публично (§ 6).

Не изменилось

  1. Импортозамещение у вендоров железа прагматично, а не идеологично. ЭЛЕТЕК оба года формулирует преимущество одинаково: E01 на Astra Linux (00:21:4001:44:45, на прямой вопрос из зала, чем программа лучше конкурентов, кроме того, что она российская). Точкой отсчёта в зале остаются зарубежные продукты: в 2026 спикеру возражают ссылкой на Belkasoft и Tableau, и он соглашается посмотреть.
  2. Telegram — универсальный канал. 2025: доставка APK, звонок в Telegram от «сотрудника правоохранительных органов», продажа реквизитов. 2026: доставка APK во всех трёх кейсах Москвичева, вымогательство у Павенского, плюс новое — трансляция геопозиции с чужого телефона как метод слежки (02:26:33).
  3. Оценка зрелости корпоративной защиты не сдвинулась, и источник у неё один и тот же — пентестер Дмитриев: в пересказе Вьюгина-2025 «на 200 пентестов такая компания нашлась одна» (06:28:48), в дебатах-2026 — «меньше 1%» (03:35:30). В 2026 он сам был в программе — в незаписанном хвосте дня 2.
  4. Инженерная честность вендорских спикеров. Чикин, Вахрушина, Грешнов, Азерский оба года первыми называют, чего их инструмент не умеет, и не прячут это за «ведутся работы».
  5. Плотность вопросов из зала. 60 вопросов на 19 докладов в 2025 и 29 на 9 сегментов в 2026 — 3,2 на выступление в обоих случаях [расчёт по разметке саммари, не замер]. Изменилось не количество, а предмет (§ 4).

2. База сравнения: что записано, чего нет

2025. 19 докладов из 20, оба дня, ≈9 ч 33 мин. Нет закрытого доклада Игоря Зайцева (ЭККАУНТ-БЕСТ, БПЛА, генеральный партнёр), нет «Прожарки», розыгрыша и вечернего общения дня 1 — трансляция закрылась сразу после Бедерова; перерывы вырезаны.

2026. 9 сегментов из 18 пунктов программы, ≈4 ч 47 мин, четыре разрыва, последний доклад оборван на полуслове внутри Павенского (его финал и Q&A утрачены). Не записаны: SEUS (Мингараева); вся закрытая часть дня 1 — Максим Зайцев (брокерские приложения), Шавловский (WhatsApp на Windows), Тушканова (macOS), Дрозд (ИИ в ИБ), вскрытие капсулы времени; весь хвост дня 2 — Суханов (Linux при кибератаках), Дмитриев (внешний периметр), Алюшин («Что скрывает фейковый iPhone»), Игитян (GSM-оборудование), закрытие.

Асимметрия. 19 докладов против 9 — это не «конференция стала меньше», а другая политика трансляции: в 2026 в эфир шла только открытая часть каждого дня, остальное объявлено закрытым — «более закрытая, более практическая» часть. Любой вывод вида «тема исчезла» на такой базе несостоятелен и ниже везде оговаривается.

Разница формата. 2025 — два тематически разделённых дня (криминалистика / ИБ), 20 сольных докладов, «Прожарка» как финал дня 1, открытие и закрытие Ольгой Гутман. 2026 — юбилейный, десятый; деления дней по аудиториям в записи не проговаривается; вместо сольного доклада Вьюгина — модерируемые дебаты с тремя гостями; вместо прожарки — капсула времени; добавлен информационный портал (статьи, видеоархив вместо Rutube, учебное задание). Гутман в записи 2026 не появляется.


3. Семь общих спикеров: что изменилось у каждого

Полностью совпадают семь позиций: Вахрушина, Чикин, Москвичев, Грешнов (ЭЛЕТЕК), Бедеров, Вьюгин, Азерский. Ещё четверо (Тушканова, Шавловский, Дрозд, Суханов) заявлены оба года, но в 2026 не записаны — сравнение по ним невозможно.

3.1 Валерия Вахрушина (МКО Системы): «Словарь или маска» → «Спецвыпуск к десятому MFD»

2025 — методический доклад: два метода плюс собственный третий (словарь из персданных извлечения), демо на zip (7,5 часа маской в лоб против 11 секунд частичной), правило «Маску в лоб, сразу говорю, не надо использовать маску в лоб» (00:33:30). 2026 — релиз-ноуты без методики: hashcat 7.0 внедрён, добавлены Samsung Smart Switch, Telegram для macOS, Threema; scrypt — «где-то местами… скорость увеличилась в 10 раз, где-то это все не так радужно… В FDE быстро подбираться не будет» (00:08:47); словари «20-гиговый, 40-100-гиговый» (00:10:53).

Сместилось. Жанр: обучение методу → перечень изменений. Ставка: осмысленная гипотеза (словарь из данных самого устройства) → объём словаря и скорость ядра. То есть от сужения множества — к перебору большего.

Не сместилось. Прямое называние границ: FDE быстрее не стал, бесплатная версия урезана и давно не обновлялась, Windows Hello только исследуют.

Ухудшилось. В 2025 были хотя бы демонстрационные замеры. В 2026 ни одного: «в 10 раз» и на OpenCL «обычно на нем скорость чуть выше» — без указания, на чём и как мерили. И вопросов не последовало ни одного, хотя докладчица звала дважды.

3.2 Вячеслав Чикин (ACE Lab): scrypt-перебор → крипточипы

2025 — вычислительная экономика: scrypt память-зависим, топовые CPU упираются в контроллер памяти, путь вперёд — больше машин, до десяти на задачу. 2026 — архитектура: где крипточип хранит лишь блок данных (Tab A8, Unisoc, SPI), перебор теоретически можно вынести наружу; где чип сам проверяет хеш и выдаёт ключи — «этот криптопроцессор, крипточип, он как вахтер» (00:28:18) — нельзя ничего: перебор не вынести, а внутри возможны счётчик попыток, замедление и стирание.

Сместилось. Барьер стал качественным вместо количественного. Прогноз развернулся: перебор будущего пойдёт на самом телефоне. И на первый план вышло процессуальное предупреждение, которого в 2025 не было: разблокировка загрузчика или неверифицированная прошивка меняют состояние, входящее в ключ, — «сразу меняются ключи шифрования и все данные исчезают» (00:21:30).

Не сместилось. Инженерный тон, гипотезы маркируются как гипотезы: «Для нас крипточип – это черный ящик. Мы не знаем, что внутри происходит».

Осторожно с кросс-сравнением. Чикин-2025 говорит, что scrypt плохо ускоряется, Вахрушина-2026 — об ускорении «в 10 раз». Формально это не противоречие: она говорит об оптимизации реализации на конкретных объектах и сама оговаривает, что FDE быстрее не стал; он — о принципиальной плохой параллелизуемости. В записи эти утверждения не сталкивались.

3.3 Алексей Москвичев (МКО Системы): NFC-хищения → журналы SQLite

2025 — NFC-ретрансляция (NFCGate/NGate, GhostTap, SuperCard X), статистика без источников (×35 к 2024 году, ~400 дел, средняя сумма ~100 тыс. ₽), один чужой кейс на 230 тыс. ₽, исследование идёт от найденного файла. 2026 — три дела об оформленных на потерпевших кредитах; файлов нет, метод перевёрнут: journal-first. Ограничение названо честно: «сразу сейчас могут понять юристы, что мы всю удаленку можем найти… Нет. Все эти журналы перезаписываются» (00:47:33).

Сместилось. (1) Опорный артефакт: манифест и тело вредоноса → журналы SQLite и вердикты чужих антивирусов. (2) Схема хищения: ретрансляция NFC, где потолок задаёт лимит бесконтактной оплаты, → APK с правами на SMS и кредит на потерпевшего, где потолок задаёт банк: технически проще, экономически выгоднее. (3) Правовой результат назван прямо: сведения легли в заключение и признаны доказательствами в суде (01:08:31). (4) Чем прижимают из зала: в 2025 — криптографией платежей и возможностями инструмента, в 2026 — регуляторикой; ответы — «вопрос больше к юристу… не скажу» и «Затрудняюсь, честно» (01:06:42).

Отдельная деталь 2026: легенда доставки — чат «Пропавшие без вести на СВО» (00:53:23); вывод спикера — мошенники выбирают социально значимые темы. В 2025 легенды были бытовые (продление договора связи, «взлом Госуслуг», медполис).

Не сместилось. Отделение своего от чужого оба года («Мы сами не проводили эту экспертизу» — 2025; «не мы проводили эту экспертизу… мы уже со стерильными данными работали» — 2026); статистика без ссылок оба года; ответ на замечание по продукту без срока: «Мы попробуем, но мы не обещаем» (2025) → «безусловно, эта задача будет стоять», но «когда — не скажу» (2026).

Здесь же следствие отмены прожарки. Претензии к МК прозвучали в обычном Q&A: WAL-записи не помечаются как удалённые (01:00:11); из-за разбора и базы, и журнала чаты WhatsApp и Telegram выходят задвоенными и затроенными, и следователи спрашивают, почему «жулик отправлял жертве трижды сообщения» (01:01:00) — дефект, прямо искажающий картину переписки в заключении. Канал критики сменился, сама критика — нет.

3.4 ЭЛЕТЕК (Грешнов; в 2026 вдвоём с Савинковым): дубликаторы → «Когда терабайтов слишком много»

2025 — каталог линейки без цифр производительности; ограничения вскрываются только под вопросами (ОЗУ не снимают — «на пороге этого», из шифрования только детект BitLocker, прочее «в работе», про TPM «сложно мне сходу подсказать»). 2026 — то же железо в более зрелом состоянии (дубликатор «в этом месяце уходит в серию», копировщик флешек «второй год поставляется в органы МВД») плюс новая для компании тема: конвейер анализа — классификаторы текста, транскрибирование с дообучением, разбор видео, реферат вместо просмотра: «С первого по восьмой час у вас там деревья, ветер. Забор и проезжает пять машин» (01:33:31).

Сместилось. Предмет продажи: «как снять данные» → «что делать с данными после съёма». Аргументация: сделано по просьбе оперативных служб → «второй год поставляется в органы МВД» — от намерения к факту внедрения. Отношение к ИИ: в 2025 его у ЭЛЕТЕК нет вовсе, в 2026 есть — и сразу с оговоркой про повторяемость, причём классические классификаторы сознательно оставлены работать параллельно, потому что на жёстко заданной рубрике они «и быстрее, и более качественно».

Не сместилось. Ограничения признаются только под вопросом из зала; цифр производительности нет оба года.

Стало хуже. Новый USB-блокиратор: блокировка программная, «внутри изделия» (01:44:05) — при том что в 2025 аппаратный блокиратор подавался как отличие SATA-копировщика. Трансляция параметров самого накопителя (серийный номер, SMART) в SATA не поддерживается, в USB «реализовано частично». И новая непроверенная позиция: формат E01 «просто не поддерживает прерывания» — оспорена из зала ссылкой на конкретные продукты, спикер сдал назад: «Мы обратим внимание, хорошо» (01:45:24). Публичных опровержений его тезисов в 2025 не было.

Пробелы, не закрытые за год. Дамп ОЗУ (2025: «пока что с оперативной памятью мы не работаем… на пороге этого», из зала — «Плохо») в 2026 не упомянут вообще. Шифрование: 2025 — только детект BitLocker, прочее «в работе»; 2026 — поиск зашифрованных объектов под видом обычных файлов: «Честно говоря, в данном направлении пока что не работали» (01:41:07).

3.5 Игорь Бедеров: владельцы веб-ресурсов → рекламная разведка

2025 — чек-лист деанона сайта (WHOIS и его архивы, Cloudflare, EXIF, Яндекс.Метрика, эквайринг), портативная сборка Opera на «больше 2000 источников». Тогда же прогноз: уберут из смартфонов проводной порт — криминалистике «будет просто не к чему» подключаться (03:54:45). 2026 — ровно про это: работа без доступа к устройству. До апреля 2018 координаты базовой станции брали через SMS-центры — «Продавали это все своим клиентам. За 10-15, кто-то за 20 тысяч рублей… Мы делали это за 29 копеек» (02:25:15). Дальше HTML5 GeoAPI, вход в сервис «поиска потерянного телефона» по утёкшему паролю, радиоэфир и MAC-адреса, трекеры — и ADINT как ядро.

Сместилось. (1) Объект: веб-ресурс → человек и совокупность его устройств. (2) Ставка последствий: адрес дома по EXIF → наведение оружия по линии соприкосновения. (3) Претензия к площадкам: приватностная → вопрос госбезопасности, с асимметрией — отечественные рекламные сервисы отдают данные «вообще безвозмездно, пройдя простейшую регистрацию, а то и вообще не регистрируясь», у зарубежной площадки барьер несоизмеримо выше (02:43:32). (4) Появилась политическая рамка: «Есть эпоха Возрождения, а у нас эпоха Возвращения» (02:48:46). (5) Линия обороны: в 2025 он отстаивал OSINT как методологию верификации, пригодную как доказательство (в споре с Баркаловым); в 2026 первое, что говорит, — «Я не субъект ОРД, туда ни в коем случае не посягаю» (02:22:59). Акцент сместился с качества метода на легитимность субъекта.

Не сместилось. Стержень: рекламная инфраструктура — главный источник утечки данных о человеке, настройками это неустранимо («И вы им верите, этим настройкам? Нет, конечно, не верю»). Тон и провокационность те же.

Расхождение. Число источников в его же браузере: 2000+ ('25) и 1000+ ('26). Причина не объясняется; утверждать сокращение нельзя.

Что прозвучало только в 2026 — прямой вопрос из зала о законности его собственной практики: для легальных сборщиков персональных данных законы «драконовские», «а вы их собираете еще и нелегально» (02:51:22). Ответ строится на статусе (наука, НИР в ведомственных академиях, преподавание, работа по мотивированным запросам), а не на разборе того, какие конкретно действия допустимы.

3.6 Никита Вьюгин (МКО Системы): «Ценность инструментов ИБ» → дебаты о корпоративной форензике

2025 — сольный обзор линейки ИБ с честно помеченными субъективными оценками («до 30% утечек данных сокращаются… Кто-то говорит, что 90-100 в рекламных буклетах», 05:59:38; «Она не SOAR, она не какой-то там искусственный интеллект. Она просто вот: SIEM орет, а айтишник плачет») и отдельной позицией против продаж через страх: «с точки зрения бизнес-этики пугать — это нехорошо» (06:32:30). 2026 — он модератор, а не спикер: своих тезисов мало, и это эмпирика (из десяти его корпоративных клиентов COPE только у троих — против 7–8 из 10 у одного из гостей, 02:58:49).

Сместилось. Роль: эксперт-обозреватель → организатор чужого спора. Предмет: закупочная логика ИБ → операционная практика расследований.

Не сместилось. Опора на счёт вместо общих мест.

Установить нельзя. Позицию Вьюгина-2026 по «продажам через страх» — темы в дебатах не было; оценки DLP 2026 года ему приписывать нельзя, это реплики гостей.

И честно про формат: дебатами это почти не стало. По трём темам из четырёх участники согласны между собой; аргументы в пользу BYOD звучат только как «не надо покупать» и тут же опровергаются — «Нет ни одного известного мне плюса у BYOD… Просто ни одного» (03:00:13).

3.7 Владислав Азерский (F6): UWP/MSIX → WSL

2025 — изоляция UWP исчезла после Desktop Bridge, но артефактов много: AppxManifest и BlockMap, StateRepository-Deployment, Organization ID как готовый индикатор, событие 9545, следы winget. 2026 — тот же угол зрения, обратный результат: артефактов нет, ETW-провайдеров нет, остаются реестр, логи winget и файл ext4.vhdx; сеть WSL2 невидима для Sysmon и EDR; в любой дистрибутив «мы можем спокойно под рутом зайти» без пароля. Кейсы: ELF-шифровальщик аффилиатов Qilin шифрует NTFS через /mnt (03:54:44); тайпсквоттинг в npm со стилером.

Сместилось. (1) Качество следовой картины: «изоляция пропала, зато артефактов много» → «изоляция сохранилась, а артефактов нет» — ухудшение по обеим осям сразу. (2) Итог: не набор индикаторов, а «приходим к стандарту» — криминалистика Windows на хосте плюс криминалистика Linux внутри образа (04:03:07). (3) Новый методологический мотив: в двух-трёх публикациях утверждалось, что WSL использовали Turla, FIN7 и Ryuk, но подтверждений нигде нет — «это просто был некий нейрослоп, когда человек все-таки не проверил, что было написано».

Не сместилось. Метод (архитектура → что это даёт атакующему → остаточные артефакты → мониторинг) и готовность сказать «не знаю»: в 2025 он признавал, что не нашёл описания CVE; в 2026 на вопрос, заглядывают ли EDR внутрь Linux-VM, — «такой аналитики, статистики нет». Сквозной технический канал обоих лет — winget: в 2025 как способ поставить интерпретаторы и туннели без прав администратора, в 2026 как способ доставить дистрибутив и как источник логов для защиты.


4. Что изменилось в зале

Это единственный слой, который виден только на уровне саммари по выступлениям: у каждого доклада есть раздел «Вопросы из зала».

Количество не изменилось — 3,2 вопроса на выступление в оба года. Изменился предмет.

2025: «умеет ли ваш инструмент X и когда будет Y». Грешнова спрашивают про RAID, дамп ОЗУ, шифрованный диск, Secure Boot и TPM, несколько флешек сразу; Вахрушину — про FBE/FDE в бесплатной версии и сроки распределённого подбора; Москвичева — про следы в режимах Clone/Relay, усилители NFC в транспорте, клонирование Mir Pay; Еремина — про гироскоп, GPS и скорость объекта; Инкина — про техники дипфейков, prompt injection и скорость транскрибирования. Отказы спикеров тоже про возможности: «пока что с оперативной памятью мы не работаем», «насчет именно TPM-модуля сложно мне сходу подсказать», «В теории возможно, а на практике мы не пробовали».

Процессуальная линия в 2025 тоже была — но она шла со сцены: вся типовая методика Тушкановой, «единственная правильная формулировка вопроса» у Котовой (03:07:00), ст. 57 и разрешение инициатора у Шавловского, спор Безика с бывшей сотрудницей ЭКЦ о границах экспертизы. Адресат этих требований — сам эксперт.

2026: «выдержит ли ваш результат проверку». Шесть вопросов из двадцати девяти — прямо об этом, и все адресованы не эксперту, а инструменту и докладчику:

Ответы на эту категорию в 2026 — почти всегда «не знаю»: «вопрос больше к юристу… не скажу», «Затрудняюсь, честно», «Честно говоря, в данном направлении пока что не работали», «такой аналитики, статистики нет». Параллель получается ровная: в 2025 вендор не знал, что умеет его железо; в 2026 он не знает, примут ли его результат.

Вторая новая линия 2026 — «а что на самом деле произойдёт с данными». Четыре из семи вопросов Чикину: почему данные гибнут из-за состояния телефона, можно ли вернуть их обратно, стирается ли физически или меняются ключи, что будет, когда уберут проводные интерфейсы. В 2025 таких вопросов нет: там спрашивали, как ускорить, а не как не уничтожить.

Где зал оказался сильнее доклада. 2025: Дрозд возражает Павлову про кастомизацию интерфейсов, бывшая сотрудница ЭКЦ — Безику про границы экспертизы, Бедеров — Баркалову про верификацию. 2026: зал опровергает тезис ЭЛЕТЕК о прерываниях E01, а бывший фоноскопист говорит Борощуку прямо: «то, что вы рассказали, это примерно уровень, может, шестого-седьмого года» (02:16:43) — и тут же добавляет то, чего в докладе не было (снятие гармонических составляющих без повреждения речи, реконструкция перестрелки по ~45 записям). Спикер соглашается: «2006-2008 год, безусловно», но переформулирует задачу — доклад для тех, у кого под рукой нет ничего.

Кто в зале. В 2025 модератор часто называет спрашивающих по имени, и среди них узнаваемые участники программы (Бедеров спрашивает Баркалова, Дрозд — Павлова). В 2026 имена почти не звучат. Отчасти это качество записи, отчасти — другой формат; надёжного вывода отсюда не сделать.


5. Технологии и методы

5.1 Перебор паролей и шифрование

2025 2026
Постановка задачи сколько паролей в секунду и сколько это лет можно ли вообще вынести перебор наружу
Барьер память-зависимый scrypt, контроллер памяти, DDR5 крипточип, проверяющий хеш внутри; счётчик попыток, замедление, стирание
Метрики ~20 000 п/с; RTX 4060 Ti ~1500 п/с; 8 символов ≈ 10 000 лет метрик нет вовсе
Путь вперёд больше машин («до 10»); распределённый перебор в МК к 1 п/г 2026 перебор «на самом телефоне»; в МК — ускорение ядра и словари до 100 ГБ
Роль словаря ключевая: словарь до маски, словарь на основе персданных ключевая иначе: библиотека больших словарей
Главная угроза физика памяти темп патчей вендора

Отдельная нить между годами: в 2025 Шавловский публично зафиксировал пробел — МК Брутфорс не поддерживает режим hashcat 7100 (хеш учётной записи macOS), а «Мобильный Криминалист» этот хеш не преобразует (03:45:24). В записанной части 2026 закрытие пробела не заявлено: добавлен код-пароль Telegram для macOS — это другой объект. Закрыт пробел или нет, из записи не установить.

5.2 Мобильная форензика: от файла к журналу

Уровень извлечения. 2025 — метод MTK Android. 2026 — Unisoc/Spreadtrum и Samsung, полная файловая система через «уязвимость 31317» (номер в записи не восстановлен). Доступ всё чаще получают через уязвимость конкретной платформы, а не универсальным методом; параллельно Чикин показывает, что на свежих аппаратах и пароль не подобрать. Две тенденции сходятся в одну: окно возможностей эксперта сужается с обеих сторон.

Что исследуют внутри. Приём «источником доказательства становится чужой антивирус» появился уже в 2025: у Котовой файл 30.db встроенного антивируса Сбербанка доказывал, что ВПО «там было», без самого ВПО — «мы можем доказать наличие вредоносного приложения без наличия» (03:24:25). В 2026 это стало основным способом у Москвичева. Здесь не сдвиг, а развитие приёма 2025 года — и, соответственно, новая уязвимость: из зала спросили ровно то, что следует, — а не подменены ли эти логи.

5.3 Windows-артефакты

2025 дал по Windows три доклада: Азерский (UWP/MSIX), Суханов (NTFS, теневые копии, FAT, Prefetch — с тезисом, что документации вендора доверять нельзя, источник истины код: «Но давайте попытаемся пойти самым сложным путем именно из кода», 06:50:58), Шульмин (батники и легитимные утилиты в цепочке APT). 2026 — только Азерский (WSL) и перечень журналов у Павенского. Видимый по общему спикеру сдвиг — от богатой артефактами подсистемы к подсистеме без артефактов. Чего утверждать нельзя: что тема реверса и недоверия документации ушла — Суханов есть в программе 2026, но не записан.

5.4 Объёмы: от «обработать быстрее» к «что вообще брать в работу»

2025 решал проблему тремя способами: ускорить обработку объекта (карвинг терабайта ~3 недели у Еремина, ИИ-модуль — 30-минутное видео за 3 минуты на GPU против 25 на процессоре), ускорить человека (Павлов: индексация и подсветка логов — «мы бы сократили в принципе работу в десятки, если не сотни раз», 07:40:44), суммировать (Инкин: LLM-сводки по массиву аудио).

2026 переносит акцент на отбор. ЭЛЕТЕК: «200 гигабайт каких-то фотографий и файлов просмотреть уже невозможно» (01:35:08), поэтому не смотреть видео, а читать его описание — из 24 часов уличной камеры остаются «три фрагмента по две минуты». Павенский — прямо против тотального сбора: при 2, 10 или 100 тысячах хостов «мы будем собирать информацию до тех пор, пока компания наша не закроется в связи с этим инцидентом» (04:25:13), и дальше даёт алгоритм решения по каждому узлу. Это уже не производительность, а триаж как методологическая позиция.

5.5 ИИ

2025. Три позиции сосуществовали без спора: запрет на встраивание у вендора (Вахрушина, обоснование архитектурное — невозврат данных вендору, норму назвать не смогла); промышленное применение у партнёров (Еремин: PyTorch, детекция объектов и автономеров; Инкин: LLM-сводки, «99,6%» на ElevenLabs, 97% на видеодипфейке — все числа из демонстраций на собственных базах); ожидание, что LLM закроют слабости DLP (Дрозд). Процессуальную сторону поднял только Инкин и мягко: «выводы любой автоматической системы нуждаются в экспертном подтверждении» (08:53:17).

2026. Спор перенесён внутрь криминалистики и заострён до допустимости: отказ по процессуальным, а не техническим основаниям (Борощук: «когда у нас изображение 64 на 64 пикселя, в лучшем случае искусственный интеллект начинает так фантазировать… они, к сожалению, с реальностью никак не соприкасаются», 02:04:28); условное применение с жёсткой фиксацией параметров ради повторяемости (ЭЛЕТЕК); ИИ как источник загрязнения самих отчётов (Азерский).

Формулировка сдвига. 2025: «встраивать ли ИИ в криминалистический продукт». 2026: «выдержит ли результат, полученный с ИИ, оспаривание в суде». Асимметрия важна: в 2025 никто из применявших ИИ не столкнулся с публичным процессуальным возражением; в 2026 оно прозвучало, и зал с ним согласился.

5.6 OSINT

2025: OSINT существовал в двух ипостасях — инструментальной (Бедеров) и мировоззренческой (Баркалов: раз есть разведка — есть и контрразведка, то есть дезинформация; «Запустите дезу, посмотрите, кто что сольет», 04:39:36). Их спор о верификации остался нерешённым и закончился репликой «А мы не на Западе, слава Богу» (04:46:04).

2026: мировоззренческая линия из записи исчезла (Баркалова нет), инструментальная выросла в отдельный класс (ADINT, радиоэфир, MAC-адреса, трекеры). При этом OSINT перестал быть отдельной темой и стал звеном чужих сюжетов: у Павенского OSINT-обогащение по одному утёкшему паролю — второй шаг атаки; у ЭЛЕТЕК открытые источники индексируются наравне с изъятыми данными; у Москвичева на актуальной повестке строится социальная инженерия.


6. Обещания вендоров: 2025 → 2026

МКО Системы

2025 Что в записи 2026
hashcat 7.0 «вскоре встроим» Выполнено — внедрён, сообщали ещё на весенней конференции
Распределённый подбор, 1 п/г 2026, «ничего не обещаю» Не упомянут ни разу
«…искусственный интеллект запрещено встраивать в Мобильный Криминалист» Не повторено; ИИ в продуктах МКО в записи не заявлен
В бесплатной версии нет FBE/FDE — «моя боль» Бесплатная «давно не обновлялась», хешей поддерживает меньше
«Словарь на основе персональных данных» как третий метод Не упомянут; вместо него библиотека словарей 20–100 ГБ
Нет режима 7100 / хеша учётки macOS (замечание Шавловского) Ни закрытие, ни сохранение пробела не заявлены
Справочник «какой файл что хранит» — «попробуем, но не обещаем» Не упомянут
Новое: Samsung Smart Switch, Telegram для macOS, Threema, ускорение scrypt, температурная пауза; планы KeePass, Kims, Windows Hello
Новое: юбилейный портал — статьи, видеоархив вместо Rutube, учебное задание. Оборотная сторона: «На Rutube больше вы не найдете наших видеороликов» (00:14:57), доступ только клиентам после авторизации
Новые открытые дефекты: WAL-записи не помечаются как удалённые; задвоение чатов в отчётах

ЭЛЕТЕК

2025 Что в записи 2026
Рабочая станция-дубликатор показана в каталоге линейки «в прошлом году показывали», «в этом месяце уходит в серию»
Копировщик флешек — «по просьбе оперативных сотрудников» «второй год поставляется в органы МВД»
SATA-копировщик с аппаратным блокиратором SATA серийный; USB 3.0 «еще в продаже не был», блокировка программная
ПО «горячего» съёма: Windows, Linux, Astra Linux «в планах» «Элемент-П», Windows и Linux — на финальных тестах
Просмотрщик образов RAW/E01 с восстановлением разделов Программа работы с образами — на финальных тестах
Отбор файлов по сигнатурам вместо масок Отбор по MIME-типам (ловит подменённое расширение)
Дамп ОЗУ — «на пороге этого» Не упомянут
Шифрование — только детект BitLocker, «прочее в работе» Поиск замаскированных криптоконтейнеров — «пока что не работали»
Новое: аналитическая платформа (классификаторы, транскрибирование с дообучением, разбор видео, сквозной портал)

Две программы, показанные в 2025 году в каталоге без оговорок о готовности, через год всё ещё «на финальных тестах», а новый блокиратор не в продаже — то есть заметная часть показанного в 2026 недоступна для проверки.

«Не упомянуто» ≠ «не сделано». Записана часть конференции, а обзор МК Брутфорс был спецвыпуском по изменениям с весны, не полным обзором продукта. По продуктам ЛАН ПРОЕКТ, ЦРТ и Zero eDiscovery сравнение вообще невозможно — в 2026 они не участвуют.


7. Угрозы, кейсы, правовой слой

7.1 Где характер угрозы действительно изменился

Мобильное мошенничество: от обхода платёжного протокола к обходу процедуры выдачи кредита. 2025 — NFC-ретрансляция, требующая, чтобы жертва приложила карту и ввела пин; потолок задаёт терминал (лимит 3000 ₽, местами 1000 ₽). 2026 — APK с правами на приём и отправку SMS, назначение себя SMS-приложением по умолчанию, кредит на потерпевшего; потолок задаёт банк. Общее: канал (Telegram), легенда на актуальной повестке, удаление приложения после дела. NFC-схемы в записи 2026 просто не обсуждались — из этого не следует, что они прекратились.

Атака на инфраструктуру: от «шифровальщик и выкуп» к «вайп и потеря управляемости». 2025 Титков описывал экономику вымогательства (двойное вымогательство, повторные фейковые утечки, dwell time «3, 6, а то и 9 месяцев») и настаивал на порядке «сначала выгнать злоумышленника, потом чинить» (07:01:15). 2026 у Павенского выкуп — довесок: уничтожены резервные копии, изменены конфигурации коммутаторов ядра, потеряна связность и доступ к самим СЗИ, «оперативная реконструкция атаки штатными средствами уже не представлялась возможной». В дебатах в ту же сторону: восстанавливать полностью зашифрованную инфраструктуру обычно бессмысленно, «особенно сейчас, когда идет не шифровка, а вайпинг по геополитическим соображениям» (03:39:26).

Точка входа: от фишингового письма к доверенному подрядчику. 2025 — спирфишинг даёт «процентов 95-90» (Шульмин, 05:16:47), и «люди все равно вложения .pdf.exe запускают». 2026 — вход через личную почту сотрудника компании-разработчика IDM-системы, повторно использованный пароль из публичной утечки, продолжение легитимной переписки с заказчиком и удалённый доступ к джамп-хосту; первую неделю злоумышленники «себя вели, словно они действительно являются подрядчиком» (04:14:53).

Личное устройство как рычаг. Новый для 2026 мотив, звучащий дважды: незашифрованная резервная копия личного телефона на рабочем месте айтишника стала и источником учётных данных, и предметом шантажа лично сотрудника (04:16:23); в дебатах ключевой фигурант «забыл пароль» от личного ноутбука, принесённого на работу, — «против BitLocker нет приема», и как владелец личного устройства он вообще мог отказать.

Living off the land продолжается, носитель меняется. 2025 — батники и легитимные утилиты без бинарных имплантов (RAR 3.8 под видом driver.exe, blat.exe, AnyDesk под именем svchost, Defender Control, ночные задачи планировщика) плюс Store и winget как источник инструментария без прав администратора. 2026 — WSL как «легитимная подсистема»: ELF-шифровальщик через /mnt, npm-двойники со стилером, закрепление через /etc/wsl.conf. Логика одна: детектировать надо не инструмент, а нелегитимное его использование.

7.2 Правовой и организационный слой

Звучало в 2025. Тяжёлый процессуальный слой: типовая методика исследования мобильных устройств СК РФ 2025 и её родословная (ФСКН 2011 ДСП → ЭКЦ МВД 2014 → редакция 2023), функциональные, а не вендорские требования к ПАК, образцы ходатайств о пароле и PIN/PUK, порядок с найденными облачными токенами (сообщить следователю, самому не входить — иначе превышение полномочий, 01:22:49); 73-ФЗ; ст. 57 (исследование с изменениями только с разрешения инициатора); единственно допустимая формулировка вопроса эксперту; ГАС «Правосудие», 44-ФЗ, приёмка, контракты 150 млн – миллиарды ₽ и «нам платит суд, нам не платит сторона» (08:49:33); реестр российского ПО; 152-ФЗ и Доктрина ИБ; уведомление Роскомнадзора 24 ч / отчёт 72 ч, ПОД/ФТ и выкуп как возможное финансирование терроризма, ГосСОПКА/НКЦКИ/ФинЦЕРТ.

Звучало в 2026. Слой сместился в финансовый антифрод и корпоративное право, и почти весь — в вопросах из зала: «Антифрод-2» и готовящийся «Антифрод-3», «210-й федеральный закон» (нумерация по записи, требует проверки), доктрина противодействия ИКТ-преступности, требования Банка России и ФСТЭК к тому, чтобы экспертный результат не был «автоматически автоматизирован». Дальше: закон о коммерческой тайне и документы, подписываемые при приёме на работу, как основание мониторинга; 73-ФЗ уже как требование к негосударственному расследованию — полнота, целостность и воспроизводимость, иначе доказательства «не будут признаны» (03:39:58); хранение образов «минимум полгода»; закон о ПДн и статус «не субъекта ОРД»; допустимость обработанной медиазаписи с разграничением «эксперт»/«специалист».

Перестало обсуждаться в записи. Экспертные методики и процессуальные границы эксперта; облачные токены; ст. 57; госзакупки и 44-ФЗ; КИИ, ГосСОПКА, НКЦКИ, ФинЦЕРТ; сроки уведомления Роскомнадзора. Оговорка, без которой список вводит в заблуждение: носители первой группы тем — Тушканова и Шавловский — были в программе 2026, но в закрытой части. Корректная формулировка: эти темы не попали в открытую трансляцию, а не «ушли с конференции».

Переформулировано.


8. Тон, конфликты, жанр

Жанр «отрицательный результат» стал заметным. В 2026 два доклада из девяти построены на том, что сделать нельзя: у Чикина «принципиально на данный момент ничего сделать не можем», у Азерского «каких-либо криминалистических артефактов… нет». Третий — Борощук — заранее отказывается от самого мощного доступного инструмента по процессуальным соображениям. Четвёртый — Павенский — начинает с того, что вся защита не гарантирует доступа к защите. В 2025 такой доклад был один (Чикин с его 10 000 лет), остальные показывали, как сделать.

Чьи кейсы показывают. 2025: Котова разбирает конструктор SpyNote руками («всё без подтверждения пользователя, я это проверяла»), Шавловский идёт своим маршрутом до хеша macOS, Суханов лезет в ntoskrnl.exe, Безик считает 1041 требование в текущей экспертизе, Титков описывает кейсы июля 2025. 2026: у Москвичева кейсы переданы другим экспертом («мы уже со стерильными данными работали»), у Азерского все три кейса публичные и чужие, у Павенского кейс полностью обезличен и введён словом «Допустим». Своё показывают Чикин (два стенда, пайка, анализатор) и ЭЛЕТЕК (железо). Полного сдвига тут нет — и в 2025 Москвичев говорил «Мы сами не проводили эту экспертизу», — но в записанной части 2026 доля чужого материала выше.

Импортозамещение: прагматика у железа, геополитика у OSINT. ЭЛЕТЕК оба года прагматичен, и эталоном сравнения зал в 2026 по-прежнему называет зарубежные продукты. У Бедерова в 2026 тон жёстче: «эпоха Возвращения», призыв создавать свои продукты, «недоступные для слежки извне». Обратная сторона прозвучала только в 2026 и только в дебатах: после санкций несколько сотен Mac остались без управления, а доступные в России DLP на маках работают так, что машину надо «четыре раза перегрузить, поотключать всё, потом повключать всё».

Правоохранительные органы как заказчик. В 2025 это конструирующая рамка первой половины конференции. В 2026 такой рамки в записи нет — точечные факты («второй год поставляется в МВД») и обучение. Редкое по откровенности признание — у Борощука: нужного лицензионного ПО на местах обычно нет, поэтому «в основном опера заканчивают все исследования, из серии такой… Ну, не видно» (01:55:37), и всё показанное выбрано так, чтобы его можно было «свободно скачать, не взламывая». Косвенно это фиксирует, что альтернатива в практике — пиратский софт; в 2025 подобного вслух не говорили.

Атмосфера. 2025 — жёсткие дискуссии: Баркалов против Бедерова об OSINT, Безик против бывшей сотрудницы ЭКЦ о границах экспертизы, Дрозд против Павлова об интерфейсах. 2026 — юбилей, и заявленные дебаты спором почти не стали. Настоящих столкновений два, и оба — зал против сцены: по прерываниям E01 и по уровню методов обработки медиа. Следствие ли это юбилейного формата или того, что острая часть 2026 года не транслировалась, из записи не установить.

Открытия дня как индикатор. 2025: партнёры со сцены, обещание «настоящего мяса» и анонс прожарки. 2026: ни одной цифры, партнёров называет не ведущий, программа дня не пересказывается, о капсуле времени во второй день не сказано ни слова. Единственное содержательное — признание про баги: «Их нет только у того, кто ничего не делает» и «как всегда пишет наша служба техподдержки, давайте логи» (00:04:14).


9. Чего это сравнение не показывает

  1. Несопоставимые объёмы: 19 записанных докладов против 9. Корректны только сравнения по семи общим спикерам и по темам, представленным в обоих годах.
  2. Незаписанные части обоих лет. Прожарка 2025 и вся закрытая часть 2026 неизвестны по содержанию. Судя по программам, именно там находится самая процессуально нагруженная часть 2026 года — то есть § 7.2 «перестало обсуждаться» описывает трансляцию, а не конференцию.
  3. Обрыв записи 2026 внутри доклада Павенского: его раздел о постоянных данных, обещанная реконструкция атаки и Q&A утрачены.
  4. Дебаты 2026 — без меток спикеров; фамилии гостей по слуху, компании не названы, часть реплик атрибутирована по смыслу. Поэтому их позиции здесь не персонифицируются, а расхождение «COPE у 7–8 из 10 против 3 из 10» остаётся неразобранным.
  5. Цифры обоих лет — со слов спикеров, без источников (2025: ×35 по NFC, ~400 дел, 90–95% спирфишинга, «до 30%» по DLP, dwell time 3–9 месяцев, 99,6/97/98% в демонстрациях ЦРТ; 2026: ускорение scrypt «в 10 раз», два патча MTK, ~40–50 npm-пакетов, «меньше 1%»). Как измерения их сравнивать нельзя.
  6. Искажения распознавания есть в обоих годах (2025: TSFS/TESAM, событие 9545, режим 7100, wikpass.com; 2026: «Kims», «уязвимость 31317», «Юстифон», «210-ФЗ», фамилии гостей). Ни одно сравнение выше не строится на таких словах как на твёрдом факте.
  7. Таймкоды не сопоставимы между годами и не равны расписанию: запись 2026 смонтирована из двух трансляций с вырезанными паузами.
  8. Чего утверждать нельзя: что вендор отказался от позиции, если она просто не повторена (запрет ИИ, распределённый перебор); что обещание не выполнено — только что «в записи не подтверждено»; что NFC-мошенничество спало, дипфейки перестали быть проблемой или тема экспертных методик закрыта; что конференция стала менее острой — острая часть 2026 года не транслировалась.
  9. Причины изменений спикеры почти нигде не называли. Исключение — Чикин, прямо объясняющий, почему перебор больше не вынести наружу и почему будет хуже. Остальные объяснения здесь — мои, и помечены как предположение.

Источник — саммари по выступлениям обоих лет; где они расходятся с общими саммари конференций, верны саммари по выступлениям: они собраны позже и по вычитанным расшифровкам.