# MOSCOW FORENSICS DAY '25 → '26 — что изменилось Что изменилось между девятой (2025) и десятой (2026) конференцией: по саммари выступлений обоих лет, с цитатами и ссылками на секунды обеих записей. Сравнение · https://2026.moscow-forensics-day.workers.dev/compare Материалы 2025: https://2025.moscow-forensics-day.workers.dev/ --- ## 1. Главное ### Сдвинулось 1. **Перебор паролей: с «дорого и долго» на «принципиально невозможно».** 2025, Чикин: scrypt «очень сложно как-то ускорить и распараллелить, потому что он работает с памятью» ([00:52:34](https://youtu.be/4V7Wez3L_58?t=3154)), ~20 000 п/с, «Чтобы пароль из восьми символов перебрать, нам потребуется целых 10 тысяч лет» ([00:59:43](https://youtu.be/4V7Wez3L_58?t=3583)) — задача экономическая, ответ на неё — больше машин. 2026, он же: если проверка пароля идёт внутри крипточипа, «здесь уже мы принципиально на данный момент ничего сделать не можем» ([00:31:23](https://youtu.be/WuMIv5sFPRs?t=1883)). Метрик производительности в докладе 2026 нет вообще — они перестали быть релевантны. 2. **Узкое место мобильной форензики — не железо, а темп вендора.** 2025 — контроллер памяти и scrypt. 2026 — с майской конференции по MTK за 2–4 месяца вышли два значимых патча, «и это не самый серьезный производитель… вот эта динамика пугает намного больше, чем беспроводные интерфейсы» ([00:41:53](https://youtu.be/WuMIv5sFPRs?t=2513)). 3. **Объект исследования сместился с файла на журнал.** Москвичев-2025 нашёл сам троян `vtb1` и его манифест ([02:02:36](https://youtu.be/4V7Wez3L_58?t=7356)). Москвичев-2026 не нашёл ничего: скан секцией «Вредоносные объекты» ничего не дал, файлов на устройствах уже нет, и вся доказательная цепочка собрана из чужих журналов — WAL антивируса Сбера, `gass.db` Play Protect, служебные логи бюджетных Android, база Telegram ([00:49:43](https://youtu.be/WuMIv5sFPRs?t=2983)). Дела те же (APK из мессенджера), опора другая. 4. **ИИ: ось спора сменилась с «можно ли встраивать» на «примет ли суд».** 2025: «искусственный интеллект запрещено встраивать в Мобильный Криминалист. Законодательство будет ругаться» (Вахрушина, [00:45:14](https://youtu.be/4V7Wez3L_58?t=2714)) — при том что у партнёров ИИ работал без единого процессуального возражения из зала. 2026: Борощук отказывается от ИИ не по качеству, а по невоспроизводимости результата ([01:56:45](https://youtu.be/WuMIv5sFPRs?t=7005)); зал на вопрос, подшивают ли вывод ИИ в дело, отвечает «Ну конечно, нет» ([01:53:46](https://youtu.be/WuMIv5sFPRs?t=6826)); ЭЛЕТЕК признаёт, что «фантазирование» модели — «так нельзя его выключить, да? Но оно сильно ограничивается» ([01:50:57](https://youtu.be/WuMIv5sFPRs?t=6657)); Азерский показывает ИИ уже как источник дезинформации в самих отчётах — «нейрослоп» ([03:53:52](https://youtu.be/WuMIv5sFPRs?t=14032)). 5. **Windows-артефакты: следовая картина ухудшилась.** Азерский-2025 по UWP/MSIX перечислял находки (BlockMap, StateRepository-Deployment, событие 9545, журналы winget). Азерский-2026 по WSL начинает с признания: «каких-либо криминалистических артефактов, именно связанных с этим компонентом, нет» ([03:44:41](https://youtu.be/WuMIv5sFPRs?t=13481)) — ни ETW-провайдеров, ни текстовых журналов, ни баз. При этом сетевой стек WSL2 изолирован от Sysmon и EDR хоста ([03:50:01](https://youtu.be/WuMIv5sFPRs?t=13801)). 6. **OSINT Бедерова: с деанона сайта на слежку за человеком и военный контекст.** 2025 — WHOIS, Cloudflare, Яндекс.Метрика, вывод «с точки зрения разведки доменных имен сайтов это, конечно, огромный минус» ([04:06:24](https://youtu.be/4V7Wez3L_58?t=14784)). 2026 — ADINT: по рекламным аудиториям видно количество и состав устройств в заданной местности, и если «пройтись по линии боевого соприкосновения», это демаскировка войск и материал для наведения высокоточного оружия ([02:42:21](https://youtu.be/WuMIv5sFPRs?t=9741)). Метод тот же, масштаб приписываемых последствий вырос радикально. 7. **Корпоративная ИБ: с «купите правильные инструменты» на «инструментов может не остаться».** 2025 Вьюгин прошёл линейку антивирус → DLP → EDR → SIEM → SOAR → SOC → DFIR с рефреном «посчитайте, не поленитесь». 2026 Павенский: полный арсенал СЗИ «ни при каких условиях не гарантирует», что при серьёзной атаке останется доступ к самим средствам защиты и их телеметрии ([04:11:45](https://youtu.be/WuMIv5sFPRs?t=15105)), и тогда «единственным ключевым инструментом для восстановления полной картины инцидента является исключительно компьютерная криминалистика» ([04:20:41](https://youtu.be/WuMIv5sFPRs?t=15641)). 8. **Со сцены ушёл государственный эксперт.** 2025: трое из девятнадцати докладчиков — из ведомств (Тушканова, ГУК СК; Шавловский, СЭЦ СК; Котова, ЭКЦ УМВД по Ярославской области), и именно они держали процессуальный слой. 2026 в записи: ни одного. Тушканова и Шавловский в программе есть — в закрытой, нетранслировавшейся части (§ 2). Это факт о трансляции, не о конференции. 9. **Процессуальный слой переехал со сцены в зал.** Раз некому читать методику, требования предъявляют вендорам из зала: сертификация инструмента как доверенного ПО под ФСТЭК ([01:02:05](https://youtu.be/WuMIv5sFPRs?t=3725)), повторяемость результата ИИ — «это очень важно для экспертного исследования» ([01:50:10](https://youtu.be/WuMIv5sFPRs?t=6610)), можно ли подменить логи антивируса ([01:07:39](https://youtu.be/WuMIv5sFPRs?t=4059)), на каком основании негосударственная структура собирает персональные данные ([02:51:22](https://youtu.be/WuMIv5sFPRs?t=10282)). Подробнее — § 4. 10. **Механизм публичной критики вендора убран из программы.** 2025 — «Прожарка»: накопленные за год претензии к Мобильному Криминалисту «сразу генеральному директору» ([00:05:26](https://youtu.be/4V7Wez3L_58?t=326)), в трансляцию не выводилась. 2026 — «сегодня прожарки не будет» ([00:03:26](https://youtu.be/WuMIv5sFPRs?t=206)), вместо неё капсула времени 2021 года (тоже в закрытой части). Критика не исчезла — переехала в обычный Q&A: два дефекта МК названы публично (§ 6). ### Не изменилось 1. **Импортозамещение у вендоров железа прагматично, а не идеологично.** ЭЛЕТЕК оба года формулирует преимущество одинаково: E01 на Astra Linux ([00:21:40](https://youtu.be/4V7Wez3L_58?t=1300) → [01:44:45](https://youtu.be/WuMIv5sFPRs?t=6285), на прямой вопрос из зала, чем программа лучше конкурентов, кроме того, что она российская). Точкой отсчёта в зале остаются зарубежные продукты: в 2026 спикеру возражают ссылкой на Belkasoft и Tableau, и он соглашается посмотреть. 2. **Telegram — универсальный канал.** 2025: доставка APK, звонок в Telegram от «сотрудника правоохранительных органов», продажа реквизитов. 2026: доставка APK во всех трёх кейсах Москвичева, вымогательство у Павенского, плюс новое — трансляция геопозиции с чужого телефона как метод слежки ([02:26:33](https://youtu.be/WuMIv5sFPRs?t=8793)). 3. **Оценка зрелости корпоративной защиты не сдвинулась**, и источник у неё один и тот же — пентестер Дмитриев: в пересказе Вьюгина-2025 «на 200 пентестов такая компания нашлась одна» ([06:28:48](https://youtu.be/4V7Wez3L_58?t=23328)), в дебатах-2026 — «меньше 1%» ([03:35:30](https://youtu.be/WuMIv5sFPRs?t=12930)). В 2026 он сам был в программе — в незаписанном хвосте дня 2. 4. **Инженерная честность вендорских спикеров.** Чикин, Вахрушина, Грешнов, Азерский оба года первыми называют, чего их инструмент не умеет, и не прячут это за «ведутся работы». 5. **Плотность вопросов из зала.** 60 вопросов на 19 докладов в 2025 и 29 на 9 сегментов в 2026 — 3,2 на выступление в обоих случаях [расчёт по разметке саммари, не замер]. Изменилось не количество, а предмет (§ 4). --- ## 2. База сравнения: что записано, чего нет **2025.** 19 докладов из 20, оба дня, ≈9 ч 33 мин. Нет закрытого доклада Игоря Зайцева (ЭККАУНТ-БЕСТ, БПЛА, генеральный партнёр), нет «Прожарки», розыгрыша и вечернего общения дня 1 — трансляция закрылась сразу после Бедерова; перерывы вырезаны. **2026.** 9 сегментов из 18 пунктов программы, ≈4 ч 47 мин, четыре разрыва, последний доклад оборван на полуслове внутри Павенского (его финал и Q&A утрачены). Не записаны: SEUS (Мингараева); вся закрытая часть дня 1 — Максим Зайцев (брокерские приложения), Шавловский (WhatsApp на Windows), Тушканова (macOS), Дрозд (ИИ в ИБ), вскрытие капсулы времени; весь хвост дня 2 — Суханов (Linux при кибератаках), Дмитриев (внешний периметр), Алюшин («Что скрывает фейковый iPhone»), Игитян (GSM-оборудование), закрытие. **Асимметрия.** 19 докладов против 9 — это не «конференция стала меньше», а другая политика трансляции: в 2026 в эфир шла только открытая часть каждого дня, остальное объявлено закрытым — «более закрытая, более практическая» часть. Любой вывод вида «тема исчезла» на такой базе несостоятелен и ниже везде оговаривается. **Разница формата.** 2025 — два тематически разделённых дня (криминалистика / ИБ), 20 сольных докладов, «Прожарка» как финал дня 1, открытие и закрытие Ольгой Гутман. 2026 — юбилейный, десятый; деления дней по аудиториям в записи не проговаривается; вместо сольного доклада Вьюгина — модерируемые дебаты с тремя гостями; вместо прожарки — капсула времени; добавлен информационный портал (статьи, видеоархив вместо Rutube, учебное задание). Гутман в записи 2026 не появляется. --- ## 3. Семь общих спикеров: что изменилось у каждого Полностью совпадают семь позиций: Вахрушина, Чикин, Москвичев, Грешнов (ЭЛЕТЕК), Бедеров, Вьюгин, Азерский. Ещё четверо (Тушканова, Шавловский, Дрозд, Суханов) заявлены оба года, но в 2026 не записаны — сравнение по ним невозможно. ### 3.1 Валерия Вахрушина (МКО Системы): «Словарь или маска» → «Спецвыпуск к десятому MFD» **2025** — методический доклад: два метода плюс собственный третий (словарь из персданных извлечения), демо на zip (7,5 часа маской в лоб против 11 секунд частичной), правило «Маску в лоб, сразу говорю, не надо использовать маску в лоб» ([00:33:30](https://youtu.be/4V7Wez3L_58?t=2010)). **2026** — релиз-ноуты без методики: hashcat 7.0 внедрён, добавлены Samsung Smart Switch, Telegram для macOS, Threema; scrypt — «где-то местами… скорость увеличилась в 10 раз, где-то это все не так радужно… В FDE быстро подбираться не будет» ([00:08:47](https://youtu.be/WuMIv5sFPRs?t=527)); словари «20-гиговый, 40-100-гиговый» ([00:10:53](https://youtu.be/WuMIv5sFPRs?t=653)). **Сместилось.** Жанр: обучение методу → перечень изменений. Ставка: осмысленная гипотеза (словарь из данных самого устройства) → объём словаря и скорость ядра. То есть от сужения множества — к перебору большего. **Не сместилось.** Прямое называние границ: FDE быстрее не стал, бесплатная версия урезана и давно не обновлялась, Windows Hello только исследуют. **Ухудшилось.** В 2025 были хотя бы демонстрационные замеры. В 2026 ни одного: «в 10 раз» и на OpenCL «обычно на нем скорость чуть выше» — без указания, на чём и как мерили. И вопросов не последовало ни одного, хотя докладчица звала дважды. ### 3.2 Вячеслав Чикин (ACE Lab): scrypt-перебор → крипточипы **2025** — вычислительная экономика: scrypt память-зависим, топовые CPU упираются в контроллер памяти, путь вперёд — больше машин, до десяти на задачу. **2026** — архитектура: где крипточип хранит лишь блок данных (Tab A8, Unisoc, SPI), перебор теоретически можно вынести наружу; где чип сам проверяет хеш и выдаёт ключи — «этот криптопроцессор, крипточип, он как вахтер» ([00:28:18](https://youtu.be/WuMIv5sFPRs?t=1698)) — нельзя ничего: перебор не вынести, а внутри возможны счётчик попыток, замедление и стирание. **Сместилось.** Барьер стал качественным вместо количественного. Прогноз развернулся: перебор будущего пойдёт **на самом телефоне**. И на первый план вышло процессуальное предупреждение, которого в 2025 не было: разблокировка загрузчика или неверифицированная прошивка меняют состояние, входящее в ключ, — «сразу меняются ключи шифрования и все данные исчезают» ([00:21:30](https://youtu.be/WuMIv5sFPRs?t=1290)). **Не сместилось.** Инженерный тон, гипотезы маркируются как гипотезы: «Для нас крипточип – это черный ящик. Мы не знаем, что внутри происходит». **Осторожно с кросс-сравнением.** Чикин-2025 говорит, что scrypt плохо ускоряется, Вахрушина-2026 — об ускорении «в 10 раз». Формально это не противоречие: она говорит об оптимизации реализации на конкретных объектах и сама оговаривает, что FDE быстрее не стал; он — о принципиальной плохой параллелизуемости. В записи эти утверждения не сталкивались. ### 3.3 Алексей Москвичев (МКО Системы): NFC-хищения → журналы SQLite **2025** — NFC-ретрансляция (NFCGate/NGate, GhostTap, SuperCard X), статистика без источников (×35 к 2024 году, ~400 дел, средняя сумма ~100 тыс. ₽), один чужой кейс на 230 тыс. ₽, исследование идёт **от найденного файла**. **2026** — три дела об оформленных на потерпевших кредитах; файлов нет, метод перевёрнут: journal-first. Ограничение названо честно: «сразу сейчас могут понять юристы, что мы всю удаленку можем найти… Нет. Все эти журналы перезаписываются» ([00:47:33](https://youtu.be/WuMIv5sFPRs?t=2853)). **Сместилось.** (1) Опорный артефакт: манифест и тело вредоноса → журналы SQLite и вердикты чужих антивирусов. (2) Схема хищения: ретрансляция NFC, где потолок задаёт лимит бесконтактной оплаты, → APK с правами на SMS и кредит на потерпевшего, где потолок задаёт банк: технически проще, экономически выгоднее. (3) Правовой результат назван прямо: сведения легли в заключение и признаны доказательствами в суде ([01:08:31](https://youtu.be/WuMIv5sFPRs?t=4111)). (4) Чем прижимают из зала: в 2025 — криптографией платежей и возможностями инструмента, в 2026 — регуляторикой; ответы — «вопрос больше к юристу… не скажу» и «Затрудняюсь, честно» ([01:06:42](https://youtu.be/WuMIv5sFPRs?t=4002)). Отдельная деталь 2026: легенда доставки — чат «Пропавшие без вести на СВО» ([00:53:23](https://youtu.be/WuMIv5sFPRs?t=3203)); вывод спикера — мошенники выбирают социально значимые темы. В 2025 легенды были бытовые (продление договора связи, «взлом Госуслуг», медполис). **Не сместилось.** Отделение своего от чужого оба года («Мы сами не проводили эту экспертизу» — 2025; «не мы проводили эту экспертизу… мы уже со стерильными данными работали» — 2026); статистика без ссылок оба года; ответ на замечание по продукту без срока: «Мы попробуем, но мы не обещаем» (2025) → «безусловно, эта задача будет стоять», но «когда — не скажу» (2026). **Здесь же следствие отмены прожарки.** Претензии к МК прозвучали в обычном Q&A: WAL-записи не помечаются как удалённые ([01:00:11](https://youtu.be/WuMIv5sFPRs?t=3611)); из-за разбора и базы, и журнала чаты WhatsApp и Telegram выходят задвоенными и затроенными, и следователи спрашивают, почему «жулик отправлял жертве трижды сообщения» ([01:01:00](https://youtu.be/WuMIv5sFPRs?t=3660)) — дефект, прямо искажающий картину переписки в заключении. Канал критики сменился, сама критика — нет. ### 3.4 ЭЛЕТЕК (Грешнов; в 2026 вдвоём с Савинковым): дубликаторы → «Когда терабайтов слишком много» **2025** — каталог линейки без цифр производительности; ограничения вскрываются только под вопросами (ОЗУ не снимают — «на пороге этого», из шифрования только детект BitLocker, прочее «в работе», про TPM «сложно мне сходу подсказать»). **2026** — то же железо в более зрелом состоянии (дубликатор «в этом месяце уходит в серию», копировщик флешек «второй год поставляется в органы МВД») плюс **новая для компании тема**: конвейер анализа — классификаторы текста, транскрибирование с дообучением, разбор видео, реферат вместо просмотра: «С первого по восьмой час у вас там деревья, ветер. Забор и проезжает пять машин» ([01:33:31](https://youtu.be/WuMIv5sFPRs?t=5611)). **Сместилось.** Предмет продажи: «как снять данные» → «что делать с данными после съёма». Аргументация: сделано по просьбе оперативных служб → «второй год поставляется в органы МВД» — от намерения к факту внедрения. Отношение к ИИ: в 2025 его у ЭЛЕТЕК нет вовсе, в 2026 есть — и сразу с оговоркой про повторяемость, причём классические классификаторы сознательно оставлены работать параллельно, потому что на жёстко заданной рубрике они «и быстрее, и более качественно». **Не сместилось.** Ограничения признаются только под вопросом из зала; цифр производительности нет оба года. **Стало хуже.** Новый USB-блокиратор: блокировка программная, «внутри изделия» ([01:44:05](https://youtu.be/WuMIv5sFPRs?t=6245)) — при том что в 2025 аппаратный блокиратор подавался как отличие SATA-копировщика. Трансляция параметров самого накопителя (серийный номер, SMART) в SATA не поддерживается, в USB «реализовано частично». И новая непроверенная позиция: формат E01 «просто не поддерживает прерывания» — оспорена из зала ссылкой на конкретные продукты, спикер сдал назад: «Мы обратим внимание, хорошо» ([01:45:24](https://youtu.be/WuMIv5sFPRs?t=6324)). Публичных опровержений его тезисов в 2025 не было. **Пробелы, не закрытые за год.** Дамп ОЗУ (2025: «пока что с оперативной памятью мы не работаем… на пороге этого», из зала — «Плохо») в 2026 не упомянут вообще. Шифрование: 2025 — только детект BitLocker, прочее «в работе»; 2026 — поиск зашифрованных объектов под видом обычных файлов: «Честно говоря, в данном направлении пока что не работали» ([01:41:07](https://youtu.be/WuMIv5sFPRs?t=6067)). ### 3.5 Игорь Бедеров: владельцы веб-ресурсов → рекламная разведка **2025** — чек-лист деанона сайта (WHOIS и его архивы, Cloudflare, EXIF, Яндекс.Метрика, эквайринг), портативная сборка Opera на «больше 2000 источников». Тогда же прогноз: уберут из смартфонов проводной порт — криминалистике «будет просто не к чему» подключаться ([03:54:45](https://youtu.be/4V7Wez3L_58?t=14085)). **2026** — ровно про это: работа без доступа к устройству. До апреля 2018 координаты базовой станции брали через SMS-центры — «Продавали это все своим клиентам. За 10-15, кто-то за 20 тысяч рублей… Мы делали это за 29 копеек» ([02:25:15](https://youtu.be/WuMIv5sFPRs?t=8715)). Дальше HTML5 GeoAPI, вход в сервис «поиска потерянного телефона» по утёкшему паролю, радиоэфир и MAC-адреса, трекеры — и ADINT как ядро. **Сместилось.** (1) Объект: веб-ресурс → человек и совокупность его устройств. (2) Ставка последствий: адрес дома по EXIF → наведение оружия по линии соприкосновения. (3) Претензия к площадкам: приватностная → вопрос госбезопасности, с асимметрией — отечественные рекламные сервисы отдают данные «вообще безвозмездно, пройдя простейшую регистрацию, а то и вообще не регистрируясь», у зарубежной площадки барьер несоизмеримо выше ([02:43:32](https://youtu.be/WuMIv5sFPRs?t=9812)). (4) Появилась политическая рамка: «Есть эпоха Возрождения, а у нас эпоха Возвращения» ([02:48:46](https://youtu.be/WuMIv5sFPRs?t=10126)). (5) Линия обороны: в 2025 он отстаивал OSINT как методологию верификации, пригодную как доказательство (в споре с Баркаловым); в 2026 первое, что говорит, — «Я не субъект ОРД, туда ни в коем случае не посягаю» ([02:22:59](https://youtu.be/WuMIv5sFPRs?t=8579)). Акцент сместился с качества метода на легитимность субъекта. **Не сместилось.** Стержень: рекламная инфраструктура — главный источник утечки данных о человеке, настройками это неустранимо («И вы им верите, этим настройкам? Нет, конечно, не верю»). Тон и провокационность те же. **Расхождение.** Число источников в его же браузере: 2000+ ('25) и 1000+ ('26). Причина не объясняется; утверждать сокращение нельзя. **Что прозвучало только в 2026** — прямой вопрос из зала о законности его собственной практики: для легальных сборщиков персональных данных законы «драконовские», «а вы их собираете еще и нелегально» ([02:51:22](https://youtu.be/WuMIv5sFPRs?t=10282)). Ответ строится на статусе (наука, НИР в ведомственных академиях, преподавание, работа по мотивированным запросам), а не на разборе того, какие конкретно действия допустимы. ### 3.6 Никита Вьюгин (МКО Системы): «Ценность инструментов ИБ» → дебаты о корпоративной форензике **2025** — сольный обзор линейки ИБ с честно помеченными субъективными оценками («до 30% утечек данных сокращаются… Кто-то говорит, что 90-100 в рекламных буклетах», [05:59:38](https://youtu.be/4V7Wez3L_58?t=21578); «Она не SOAR, она не какой-то там искусственный интеллект. Она просто вот: SIEM орет, а айтишник плачет») и отдельной позицией против продаж через страх: «с точки зрения бизнес-этики пугать — это нехорошо» ([06:32:30](https://youtu.be/4V7Wez3L_58?t=23550)). **2026** — он модератор, а не спикер: своих тезисов мало, и это эмпирика (из десяти его корпоративных клиентов COPE только у троих — против 7–8 из 10 у одного из гостей, [02:58:49](https://youtu.be/WuMIv5sFPRs?t=10729)). **Сместилось.** Роль: эксперт-обозреватель → организатор чужого спора. Предмет: закупочная логика ИБ → операционная практика расследований. **Не сместилось.** Опора на счёт вместо общих мест. **Установить нельзя.** Позицию Вьюгина-2026 по «продажам через страх» — темы в дебатах не было; оценки DLP 2026 года ему приписывать нельзя, это реплики гостей. **И честно про формат:** дебатами это почти не стало. По трём темам из четырёх участники согласны между собой; аргументы в пользу BYOD звучат только как «не надо покупать» и тут же опровергаются — «Нет ни одного известного мне плюса у BYOD… Просто ни одного» ([03:00:13](https://youtu.be/WuMIv5sFPRs?t=10813)). ### 3.7 Владислав Азерский (F6): UWP/MSIX → WSL **2025** — изоляция UWP исчезла после Desktop Bridge, но артефактов много: AppxManifest и BlockMap, StateRepository-Deployment, Organization ID как готовый индикатор, событие 9545, следы winget. **2026** — тот же угол зрения, обратный результат: артефактов нет, ETW-провайдеров нет, остаются реестр, логи winget и файл `ext4.vhdx`; сеть WSL2 невидима для Sysmon и EDR; в любой дистрибутив «мы можем спокойно под рутом зайти» без пароля. Кейсы: ELF-шифровальщик аффилиатов Qilin шифрует NTFS через `/mnt` ([03:54:44](https://youtu.be/WuMIv5sFPRs?t=14084)); тайпсквоттинг в npm со стилером. **Сместилось.** (1) Качество следовой картины: «изоляция пропала, зато артефактов много» → «изоляция сохранилась, а артефактов нет» — ухудшение по обеим осям сразу. (2) Итог: не набор индикаторов, а «приходим к стандарту» — криминалистика Windows на хосте плюс криминалистика Linux внутри образа ([04:03:07](https://youtu.be/WuMIv5sFPRs?t=14587)). (3) Новый методологический мотив: в двух-трёх публикациях утверждалось, что WSL использовали Turla, FIN7 и Ryuk, но подтверждений нигде нет — «это просто был некий нейрослоп, когда человек все-таки не проверил, что было написано». **Не сместилось.** Метод (архитектура → что это даёт атакующему → остаточные артефакты → мониторинг) и готовность сказать «не знаю»: в 2025 он признавал, что не нашёл описания CVE; в 2026 на вопрос, заглядывают ли EDR внутрь Linux-VM, — «такой аналитики, статистики нет». Сквозной технический канал обоих лет — **winget**: в 2025 как способ поставить интерпретаторы и туннели без прав администратора, в 2026 как способ доставить дистрибутив и как источник логов для защиты. --- ## 4. Что изменилось в зале Это единственный слой, который виден только на уровне саммари по выступлениям: у каждого доклада есть раздел «Вопросы из зала». **Количество не изменилось** — 3,2 вопроса на выступление в оба года. Изменился предмет. **2025: «умеет ли ваш инструмент X и когда будет Y».** Грешнова спрашивают про RAID, дамп ОЗУ, шифрованный диск, Secure Boot и TPM, несколько флешек сразу; Вахрушину — про FBE/FDE в бесплатной версии и сроки распределённого подбора; Москвичева — про следы в режимах Clone/Relay, усилители NFC в транспорте, клонирование Mir Pay; Еремина — про гироскоп, GPS и скорость объекта; Инкина — про техники дипфейков, prompt injection и скорость транскрибирования. Отказы спикеров тоже про возможности: «пока что с оперативной памятью мы не работаем», «насчет именно TPM-модуля сложно мне сходу подсказать», «В теории возможно, а на практике мы не пробовали». Процессуальная линия в 2025 тоже была — но она шла **со сцены**: вся типовая методика Тушкановой, «единственная правильная формулировка вопроса» у Котовой ([03:07:00](https://youtu.be/4V7Wez3L_58?t=11220)), ст. 57 и разрешение инициатора у Шавловского, спор Безика с бывшей сотрудницей ЭКЦ о границах экспертизы. Адресат этих требований — сам эксперт. **2026: «выдержит ли ваш результат проверку».** Шесть вопросов из двадцати девяти — прямо об этом, и все адресованы не эксперту, а инструменту и докладчику: - сертифицируют ли продукт как доверенное ПО под требования ФСТЭК и будет ли он **технически** фиксировать, что объекты прошли антивирусную проверку, — потому что в суде адвокаты спрашивают эксперта, как он убедился, что сам ничего не повредил ([01:03:59](https://youtu.be/WuMIv5sFPRs?t=3839)); - насколько надёжны доказательства, опирающиеся на журналы антивирусов: можно ли подтвердить, что срабатывание было, а логи не подменены → «Ну, в целом данные можно подменить, вы правильно сказали»; - как обеспечена повторяемость результатов ИИ ([01:50:10](https://youtu.be/WuMIv5sFPRs?t=6610)); - может ли адвокат заявить, что очищенная запись изменена, и примет ли её суд ([02:15:48](https://youtu.be/WuMIv5sFPRs?t=8148)); - нужен ли мобильному устройству особый юридический статус как средству технической разведки; - на каком основании негосударственная структура собирает персональные данные. **Ответы на эту категорию в 2026 — почти всегда «не знаю»:** «вопрос больше к юристу… не скажу», «Затрудняюсь, честно», «Честно говоря, в данном направлении пока что не работали», «такой аналитики, статистики нет». Параллель получается ровная: в 2025 вендор не знал, что умеет его железо; в 2026 он не знает, примут ли его результат. **Вторая новая линия 2026 — «а что на самом деле произойдёт с данными».** Четыре из семи вопросов Чикину: почему данные гибнут из-за состояния телефона, можно ли вернуть их обратно, стирается ли физически или меняются ключи, что будет, когда уберут проводные интерфейсы. В 2025 таких вопросов нет: там спрашивали, как ускорить, а не как не уничтожить. **Где зал оказался сильнее доклада.** 2025: Дрозд возражает Павлову про кастомизацию интерфейсов, бывшая сотрудница ЭКЦ — Безику про границы экспертизы, Бедеров — Баркалову про верификацию. 2026: зал опровергает тезис ЭЛЕТЕК о прерываниях E01, а бывший фоноскопист говорит Борощуку прямо: «то, что вы рассказали, это примерно уровень, может, шестого-седьмого года» ([02:16:43](https://youtu.be/WuMIv5sFPRs?t=8203)) — и тут же добавляет то, чего в докладе не было (снятие гармонических составляющих без повреждения речи, реконструкция перестрелки по ~45 записям). Спикер соглашается: «2006-2008 год, безусловно», но переформулирует задачу — доклад для тех, у кого под рукой нет ничего. **Кто в зале.** В 2025 модератор часто называет спрашивающих по имени, и среди них узнаваемые участники программы (Бедеров спрашивает Баркалова, Дрозд — Павлова). В 2026 имена почти не звучат. Отчасти это качество записи, отчасти — другой формат; надёжного вывода отсюда не сделать. --- ## 5. Технологии и методы ### 5.1 Перебор паролей и шифрование | | 2025 | 2026 | |---|---|---| | Постановка задачи | сколько паролей в секунду и сколько это лет | можно ли вообще вынести перебор наружу | | Барьер | память-зависимый scrypt, контроллер памяти, DDR5 | крипточип, проверяющий хеш внутри; счётчик попыток, замедление, стирание | | Метрики | ~20 000 п/с; RTX 4060 Ti ~1500 п/с; 8 символов ≈ 10 000 лет | метрик нет вовсе | | Путь вперёд | больше машин («до 10»); распределённый перебор в МК к 1 п/г 2026 | перебор «на самом телефоне»; в МК — ускорение ядра и словари до 100 ГБ | | Роль словаря | ключевая: словарь до маски, словарь на основе персданных | ключевая иначе: библиотека больших словарей | | Главная угроза | физика памяти | темп патчей вендора | Отдельная нить между годами: в 2025 Шавловский публично зафиксировал пробел — МК Брутфорс не поддерживает режим hashcat 7100 (хеш учётной записи macOS), а «Мобильный Криминалист» этот хеш не преобразует ([03:45:24](https://youtu.be/4V7Wez3L_58?t=13524)). В записанной части 2026 закрытие пробела не заявлено: добавлен код-пароль Telegram для macOS — это другой объект. Закрыт пробел или нет, из записи не установить. ### 5.2 Мобильная форензика: от файла к журналу **Уровень извлечения.** 2025 — метод MTK Android. 2026 — Unisoc/Spreadtrum и Samsung, полная файловая система через «уязвимость 31317» (номер в записи не восстановлен). Доступ всё чаще получают через уязвимость конкретной платформы, а не универсальным методом; параллельно Чикин показывает, что на свежих аппаратах и пароль не подобрать. Две тенденции сходятся в одну: **окно возможностей эксперта сужается с обеих сторон.** **Что исследуют внутри.** Приём «источником доказательства становится чужой антивирус» появился уже в 2025: у Котовой файл `30.db` встроенного антивируса Сбербанка доказывал, что ВПО «там было», без самого ВПО — «мы можем доказать наличие вредоносного приложения без наличия» ([03:24:25](https://youtu.be/4V7Wez3L_58?t=12265)). В 2026 это стало основным способом у Москвичева. Здесь не сдвиг, а развитие приёма 2025 года — и, соответственно, новая уязвимость: из зала спросили ровно то, что следует, — а не подменены ли эти логи. ### 5.3 Windows-артефакты 2025 дал по Windows три доклада: Азерский (UWP/MSIX), Суханов (NTFS, теневые копии, FAT, Prefetch — с тезисом, что документации вендора доверять нельзя, источник истины код: «Но давайте попытаемся пойти самым сложным путем именно из кода», [06:50:58](https://youtu.be/4V7Wez3L_58?t=24658)), Шульмин (батники и легитимные утилиты в цепочке APT). 2026 — только Азерский (WSL) и перечень журналов у Павенского. Видимый по общему спикеру сдвиг — от богатой артефактами подсистемы к подсистеме без артефактов. Чего утверждать нельзя: что тема реверса и недоверия документации ушла — Суханов есть в программе 2026, но не записан. ### 5.4 Объёмы: от «обработать быстрее» к «что вообще брать в работу» 2025 решал проблему тремя способами: ускорить обработку объекта (карвинг терабайта ~3 недели у Еремина, ИИ-модуль — 30-минутное видео за 3 минуты на GPU против 25 на процессоре), ускорить человека (Павлов: индексация и подсветка логов — «мы бы сократили в принципе работу в десятки, если не сотни раз», [07:40:44](https://youtu.be/4V7Wez3L_58?t=27644)), суммировать (Инкин: LLM-сводки по массиву аудио). 2026 переносит акцент на **отбор**. ЭЛЕТЕК: «200 гигабайт каких-то фотографий и файлов просмотреть уже невозможно» ([01:35:08](https://youtu.be/WuMIv5sFPRs?t=5708)), поэтому не смотреть видео, а читать его описание — из 24 часов уличной камеры остаются «три фрагмента по две минуты». Павенский — прямо против тотального сбора: при 2, 10 или 100 тысячах хостов «мы будем собирать информацию до тех пор, пока компания наша не закроется в связи с этим инцидентом» ([04:25:13](https://youtu.be/WuMIv5sFPRs?t=15913)), и дальше даёт алгоритм решения по каждому узлу. Это уже не производительность, а триаж как методологическая позиция. ### 5.5 ИИ **2025.** Три позиции сосуществовали без спора: запрет на встраивание у вендора (Вахрушина, обоснование архитектурное — невозврат данных вендору, норму назвать не смогла); промышленное применение у партнёров (Еремин: PyTorch, детекция объектов и автономеров; Инкин: LLM-сводки, «99,6%» на ElevenLabs, 97% на видеодипфейке — все числа из демонстраций на собственных базах); ожидание, что LLM закроют слабости DLP (Дрозд). Процессуальную сторону поднял только Инкин и мягко: «выводы любой автоматической системы нуждаются в экспертном подтверждении» ([08:53:17](https://youtu.be/4V7Wez3L_58?t=31997)). **2026.** Спор перенесён внутрь криминалистики и заострён до допустимости: отказ по процессуальным, а не техническим основаниям (Борощук: «когда у нас изображение 64 на 64 пикселя, в лучшем случае искусственный интеллект начинает так фантазировать… они, к сожалению, с реальностью никак не соприкасаются», [02:04:28](https://youtu.be/WuMIv5sFPRs?t=7468)); условное применение с жёсткой фиксацией параметров ради повторяемости (ЭЛЕТЕК); ИИ как источник загрязнения самих отчётов (Азерский). **Формулировка сдвига.** 2025: «встраивать ли ИИ в криминалистический продукт». 2026: «выдержит ли результат, полученный с ИИ, оспаривание в суде». Асимметрия важна: в 2025 никто из применявших ИИ не столкнулся с публичным процессуальным возражением; в 2026 оно прозвучало, и зал с ним согласился. ### 5.6 OSINT 2025: OSINT существовал в двух ипостасях — инструментальной (Бедеров) и мировоззренческой (Баркалов: раз есть разведка — есть и контрразведка, то есть дезинформация; «Запустите дезу, посмотрите, кто что сольет», [04:39:36](https://youtu.be/4V7Wez3L_58?t=16776)). Их спор о верификации остался нерешённым и закончился репликой «А мы не на Западе, слава Богу» ([04:46:04](https://youtu.be/4V7Wez3L_58?t=17164)). 2026: мировоззренческая линия из записи исчезла (Баркалова нет), инструментальная выросла в отдельный класс (ADINT, радиоэфир, MAC-адреса, трекеры). При этом OSINT перестал быть отдельной темой и стал **звеном чужих сюжетов**: у Павенского OSINT-обогащение по одному утёкшему паролю — второй шаг атаки; у ЭЛЕТЕК открытые источники индексируются наравне с изъятыми данными; у Москвичева на актуальной повестке строится социальная инженерия. --- ## 6. Обещания вендоров: 2025 → 2026 ### МКО Системы | 2025 | Что в записи 2026 | |---|---| | hashcat 7.0 «вскоре встроим» | **Выполнено** — внедрён, сообщали ещё на весенней конференции | | Распределённый подбор, 1 п/г 2026, «ничего не обещаю» | **Не упомянут ни разу** | | «…искусственный интеллект запрещено встраивать в Мобильный Криминалист» | **Не повторено**; ИИ в продуктах МКО в записи не заявлен | | В бесплатной версии нет FBE/FDE — «моя боль» | Бесплатная «давно не обновлялась», хешей поддерживает меньше | | «Словарь на основе персональных данных» как третий метод | Не упомянут; вместо него библиотека словарей 20–100 ГБ | | Нет режима 7100 / хеша учётки macOS (замечание Шавловского) | Ни закрытие, ни сохранение пробела не заявлены | | Справочник «какой файл что хранит» — «попробуем, но не обещаем» | Не упомянут | | — | **Новое:** Samsung Smart Switch, Telegram для macOS, Threema, ускорение scrypt, температурная пауза; планы KeePass, Kims, Windows Hello | | — | **Новое:** юбилейный портал — статьи, видеоархив вместо Rutube, учебное задание. Оборотная сторона: «На Rutube больше вы не найдете наших видеороликов» ([00:14:57](https://youtu.be/WuMIv5sFPRs?t=897)), доступ только клиентам после авторизации | | — | **Новые открытые дефекты:** WAL-записи не помечаются как удалённые; задвоение чатов в отчётах | ### ЭЛЕТЕК | 2025 | Что в записи 2026 | |---|---| | Рабочая станция-дубликатор показана в каталоге линейки | «в прошлом году показывали», «в этом месяце уходит в серию» | | Копировщик флешек — «по просьбе оперативных сотрудников» | «второй год поставляется в органы МВД» | | SATA-копировщик с аппаратным блокиратором | SATA серийный; USB 3.0 «еще в продаже не был», блокировка **программная** | | ПО «горячего» съёма: Windows, Linux, Astra Linux «в планах» | «Элемент-П», Windows и Linux — **на финальных тестах** | | Просмотрщик образов RAW/E01 с восстановлением разделов | Программа работы с образами — **на финальных тестах** | | Отбор файлов по сигнатурам вместо масок | Отбор по MIME-типам (ловит подменённое расширение) | | Дамп ОЗУ — «на пороге этого» | Не упомянут | | Шифрование — только детект BitLocker, «прочее в работе» | Поиск замаскированных криптоконтейнеров — «пока что не работали» | | — | **Новое:** аналитическая платформа (классификаторы, транскрибирование с дообучением, разбор видео, сквозной портал) | Две программы, показанные в 2025 году в каталоге без оговорок о готовности, через год всё ещё «на финальных тестах», а новый блокиратор не в продаже — то есть заметная часть показанного в 2026 недоступна для проверки. **«Не упомянуто» ≠ «не сделано».** Записана часть конференции, а обзор МК Брутфорс был спецвыпуском по изменениям с весны, не полным обзором продукта. По продуктам ЛАН ПРОЕКТ, ЦРТ и Zero eDiscovery сравнение вообще невозможно — в 2026 они не участвуют. --- ## 7. Угрозы, кейсы, правовой слой ### 7.1 Где характер угрозы действительно изменился **Мобильное мошенничество: от обхода платёжного протокола к обходу процедуры выдачи кредита.** 2025 — NFC-ретрансляция, требующая, чтобы жертва приложила карту и ввела пин; потолок задаёт терминал (лимит 3000 ₽, местами 1000 ₽). 2026 — APK с правами на приём и отправку SMS, назначение себя SMS-приложением по умолчанию, кредит на потерпевшего; потолок задаёт банк. Общее: канал (Telegram), легенда на актуальной повестке, удаление приложения после дела. NFC-схемы в записи 2026 просто не обсуждались — из этого не следует, что они прекратились. **Атака на инфраструктуру: от «шифровальщик и выкуп» к «вайп и потеря управляемости».** 2025 Титков описывал экономику вымогательства (двойное вымогательство, повторные фейковые утечки, dwell time «3, 6, а то и 9 месяцев») и настаивал на порядке «сначала выгнать злоумышленника, потом чинить» ([07:01:15](https://youtu.be/4V7Wez3L_58?t=25275)). 2026 у Павенского выкуп — довесок: уничтожены резервные копии, изменены конфигурации коммутаторов ядра, потеряна связность и доступ к самим СЗИ, «оперативная реконструкция атаки штатными средствами уже не представлялась возможной». В дебатах в ту же сторону: восстанавливать полностью зашифрованную инфраструктуру обычно бессмысленно, «особенно сейчас, когда идет не шифровка, а вайпинг по геополитическим соображениям» ([03:39:26](https://youtu.be/WuMIv5sFPRs?t=13166)). **Точка входа: от фишингового письма к доверенному подрядчику.** 2025 — спирфишинг даёт «процентов 95-90» (Шульмин, [05:16:47](https://youtu.be/4V7Wez3L_58?t=19007)), и «люди все равно вложения .pdf.exe запускают». 2026 — вход через личную почту сотрудника компании-разработчика IDM-системы, повторно использованный пароль из публичной утечки, продолжение легитимной переписки с заказчиком и удалённый доступ к джамп-хосту; первую неделю злоумышленники «себя вели, словно они действительно являются подрядчиком» ([04:14:53](https://youtu.be/WuMIv5sFPRs?t=15293)). **Личное устройство как рычаг.** Новый для 2026 мотив, звучащий дважды: незашифрованная резервная копия личного телефона на рабочем месте айтишника стала и источником учётных данных, и предметом шантажа лично сотрудника ([04:16:23](https://youtu.be/WuMIv5sFPRs?t=15383)); в дебатах ключевой фигурант «забыл пароль» от личного ноутбука, принесённого на работу, — «против BitLocker нет приема», и как владелец личного устройства он вообще мог отказать. **Living off the land продолжается, носитель меняется.** 2025 — батники и легитимные утилиты без бинарных имплантов (RAR 3.8 под видом `driver.exe`, `blat.exe`, AnyDesk под именем svchost, Defender Control, ночные задачи планировщика) плюс Store и winget как источник инструментария без прав администратора. 2026 — WSL как «легитимная подсистема»: ELF-шифровальщик через `/mnt`, npm-двойники со стилером, закрепление через `/etc/wsl.conf`. Логика одна: детектировать надо не инструмент, а нелегитимное его использование. ### 7.2 Правовой и организационный слой **Звучало в 2025.** Тяжёлый процессуальный слой: типовая методика исследования мобильных устройств СК РФ 2025 и её родословная (ФСКН 2011 ДСП → ЭКЦ МВД 2014 → редакция 2023), функциональные, а не вендорские требования к ПАК, образцы ходатайств о пароле и PIN/PUK, порядок с найденными облачными токенами (сообщить следователю, самому не входить — иначе превышение полномочий, [01:22:49](https://youtu.be/4V7Wez3L_58?t=4969)); 73-ФЗ; ст. 57 (исследование с изменениями только с разрешения инициатора); единственно допустимая формулировка вопроса эксперту; ГАС «Правосудие», 44-ФЗ, приёмка, контракты 150 млн – миллиарды ₽ и «нам платит суд, нам не платит сторона» ([08:49:33](https://youtu.be/4V7Wez3L_58?t=31773)); реестр российского ПО; 152-ФЗ и Доктрина ИБ; уведомление Роскомнадзора 24 ч / отчёт 72 ч, ПОД/ФТ и выкуп как возможное финансирование терроризма, ГосСОПКА/НКЦКИ/ФинЦЕРТ. **Звучало в 2026.** Слой сместился в финансовый антифрод и корпоративное право, и почти весь — в вопросах из зала: «Антифрод-2» и готовящийся «Антифрод-3», «210-й федеральный закон» (нумерация по записи, требует проверки), доктрина противодействия ИКТ-преступности, требования Банка России и ФСТЭК к тому, чтобы экспертный результат не был «автоматически автоматизирован». Дальше: закон о коммерческой тайне и документы, подписываемые при приёме на работу, как основание мониторинга; 73-ФЗ уже как требование к **негосударственному** расследованию — полнота, целостность и воспроизводимость, иначе доказательства «не будут признаны» ([03:39:58](https://youtu.be/WuMIv5sFPRs?t=13198)); хранение образов «минимум полгода»; закон о ПДн и статус «не субъекта ОРД»; допустимость обработанной медиазаписи с разграничением «эксперт»/«специалист». **Перестало обсуждаться в записи.** Экспертные методики и процессуальные границы эксперта; облачные токены; ст. 57; госзакупки и 44-ФЗ; КИИ, ГосСОПКА, НКЦКИ, ФинЦЕРТ; сроки уведомления Роскомнадзора. **Оговорка, без которой список вводит в заблуждение:** носители первой группы тем — Тушканова и Шавловский — были в программе 2026, но в закрытой части. Корректная формулировка: эти темы не попали в открытую трансляцию, а не «ушли с конференции». **Переформулировано.** - **73-ФЗ.** 2025 — рамка государственной судебно-экспертной деятельности и ответственность эксперта. 2026 — тот же закон у корпоративного форензика как требование к негосударственному расследованию. Закон переехал из государственной экспертизы в коммерческую практику. - **«Доказательство в суде».** 2025 обсуждали процедуру: кто ставит вопросы эксперту, кто платит, что эксперт вправе. 2026 обсуждают результат: заключение по журналам SQLite признано доказательством; воспроизводимо обработанная запись «обычно принимается судом». Разговор сместился с прав эксперта на приёмку его продукта. - **Кто заказчик.** 2025 — правоохранительные органы структурно (методика → ТЗ → госконтракт → ОКР). 2026 заказчик размывается: МВД как факт поставки, академии как площадка НИР, корпоративный клиент, и отдельно — «опера», у которых нет лицензионного ПО. --- ## 8. Тон, конфликты, жанр **Жанр «отрицательный результат» стал заметным.** В 2026 два доклада из девяти построены на том, что сделать нельзя: у Чикина «принципиально на данный момент ничего сделать не можем», у Азерского «каких-либо криминалистических артефактов… нет». Третий — Борощук — заранее отказывается от самого мощного доступного инструмента по процессуальным соображениям. Четвёртый — Павенский — начинает с того, что вся защита не гарантирует доступа к защите. В 2025 такой доклад был один (Чикин с его 10 000 лет), остальные показывали, как сделать. **Чьи кейсы показывают.** 2025: Котова разбирает конструктор SpyNote руками («всё без подтверждения пользователя, я это проверяла»), Шавловский идёт своим маршрутом до хеша macOS, Суханов лезет в `ntoskrnl.exe`, Безик считает 1041 требование в текущей экспертизе, Титков описывает кейсы июля 2025. 2026: у Москвичева кейсы переданы другим экспертом («мы уже со стерильными данными работали»), у Азерского все три кейса публичные и чужие, у Павенского кейс полностью обезличен и введён словом «Допустим». Своё показывают Чикин (два стенда, пайка, анализатор) и ЭЛЕТЕК (железо). Полного сдвига тут нет — и в 2025 Москвичев говорил «Мы сами не проводили эту экспертизу», — но в записанной части 2026 доля чужого материала выше. **Импортозамещение: прагматика у железа, геополитика у OSINT.** ЭЛЕТЕК оба года прагматичен, и эталоном сравнения зал в 2026 по-прежнему называет зарубежные продукты. У Бедерова в 2026 тон жёстче: «эпоха Возвращения», призыв создавать свои продукты, «недоступные для слежки извне». Обратная сторона прозвучала только в 2026 и только в дебатах: после санкций несколько сотен Mac остались без управления, а доступные в России DLP на маках работают так, что машину надо «четыре раза перегрузить, поотключать всё, потом повключать всё». **Правоохранительные органы как заказчик.** В 2025 это конструирующая рамка первой половины конференции. В 2026 такой рамки в записи нет — точечные факты («второй год поставляется в МВД») и обучение. Редкое по откровенности признание — у Борощука: нужного лицензионного ПО на местах обычно нет, поэтому «в основном опера заканчивают все исследования, из серии такой… Ну, не видно» ([01:55:37](https://youtu.be/WuMIv5sFPRs?t=6937)), и всё показанное выбрано так, чтобы его можно было «свободно скачать, не взламывая». Косвенно это фиксирует, что альтернатива в практике — пиратский софт; в 2025 подобного вслух не говорили. **Атмосфера.** 2025 — жёсткие дискуссии: Баркалов против Бедерова об OSINT, Безик против бывшей сотрудницы ЭКЦ о границах экспертизы, Дрозд против Павлова об интерфейсах. 2026 — юбилей, и заявленные дебаты спором почти не стали. Настоящих столкновений два, и оба — зал против сцены: по прерываниям E01 и по уровню методов обработки медиа. Следствие ли это юбилейного формата или того, что острая часть 2026 года не транслировалась, из записи не установить. **Открытия дня как индикатор.** 2025: партнёры со сцены, обещание «настоящего мяса» и анонс прожарки. 2026: ни одной цифры, партнёров называет не ведущий, программа дня не пересказывается, о капсуле времени во второй день не сказано ни слова. Единственное содержательное — признание про баги: «Их нет только у того, кто ничего не делает» и «как всегда пишет наша служба техподдержки, давайте логи» ([00:04:14](https://youtu.be/WuMIv5sFPRs?t=254)). --- ## 9. Чего это сравнение не показывает 1. **Несопоставимые объёмы:** 19 записанных докладов против 9. Корректны только сравнения по семи общим спикерам и по темам, представленным в обоих годах. 2. **Незаписанные части обоих лет.** Прожарка 2025 и вся закрытая часть 2026 неизвестны по содержанию. Судя по программам, именно там находится самая процессуально нагруженная часть 2026 года — то есть § 7.2 «перестало обсуждаться» описывает трансляцию, а не конференцию. 3. **Обрыв записи 2026** внутри доклада Павенского: его раздел о постоянных данных, обещанная реконструкция атаки и Q&A утрачены. 4. **Дебаты 2026 — без меток спикеров**; фамилии гостей по слуху, компании не названы, часть реплик атрибутирована по смыслу. Поэтому их позиции здесь не персонифицируются, а расхождение «COPE у 7–8 из 10 против 3 из 10» остаётся неразобранным. 5. **Цифры обоих лет — со слов спикеров, без источников** (2025: ×35 по NFC, ~400 дел, 90–95% спирфишинга, «до 30%» по DLP, dwell time 3–9 месяцев, 99,6/97/98% в демонстрациях ЦРТ; 2026: ускорение scrypt «в 10 раз», два патча MTK, ~40–50 npm-пакетов, «меньше 1%»). Как измерения их сравнивать нельзя. 6. **Искажения распознавания** есть в обоих годах (2025: TSFS/TESAM, событие 9545, режим 7100, `wikpass.com`; 2026: «Kims», «уязвимость 31317», «Юстифон», «210-ФЗ», фамилии гостей). Ни одно сравнение выше не строится на таких словах как на твёрдом факте. 7. **Таймкоды не сопоставимы между годами** и не равны расписанию: запись 2026 смонтирована из двух трансляций с вырезанными паузами. 8. **Чего утверждать нельзя:** что вендор отказался от позиции, если она просто не повторена (запрет ИИ, распределённый перебор); что обещание не выполнено — только что «в записи не подтверждено»; что NFC-мошенничество спало, дипфейки перестали быть проблемой или тема экспертных методик закрыта; что конференция стала менее острой — острая часть 2026 года не транслировалась. 9. **Причины изменений спикеры почти нигде не называли.** Исключение — Чикин, прямо объясняющий, почему перебор больше не вынести наружу и почему будет хуже. Остальные объяснения здесь — мои, и помечены как предположение. --- *Источник — саммари по выступлениям обоих лет; где они расходятся с общими саммари конференций, верны саммари по выступлениям: они собраны позже и по вычитанным расшифровкам.*