Как увлечение поиском уязвимостей превратилось в бизнес

VC.RUБизнес

История маркетолога, который стал специалистом по ИТ-безопасности и учит сотрудников компаний противостоять мошенникам

Основатель компании StopPhish Юрий Другач — о том, как увлечение поиском уязвимостей превратилось в бизнес и необычных схемах, которыми пользуются злоумышленники.

Дарья Дейнека

1280
​Юрий Другач

Сотрудник банка получает письмо о том, что рабочий аккаунт пытались взломать и нужно придумать новый пароль. Он переходит по ссылке, вводит данные и попадается на удочку злоумышленников.

Теперь аккаунт в их руках: они могут проникнуть в сеть компании, похитить документы или украсть данные пользователей. А банк может ждать многомиллионный ущерб.

«В России компании учат сотрудников информационной безопасности, но делают это не всегда эффективно. Хотя 80% атак на организации начинают с писем их работникам», — рассказывает специалист по ИТ-безопасности Юрий Другач.

Чтобы это исправить, он открыл компанию StopPhish. Предприниматель по заказу компаний разрабатывает сценарии email-атак: он пробует обмануть бдительность сотрудников и получить доступ к данным.

Если человека удалось обмануть, StopPhish объясняет, как работают мошенники, а затем каждую неделю отправляет разные «подозрительные» письма для повторной проверки знаний.

Предприниматель рассказал, как устроен его бизнес, а заодно привёл примеры неочевидных способов, которыми пользуются мошенники для взломов.

Из шахтёра в специалиста по ИТ-безопасности

Я сам из Воркуты и после армии работал шахтёром три года. Это был 2004 год. У меня в то время появился первый компьютер. Ещё до его покупки я начал читать журнал «Хакер».

Интерес к ИТ-безопасности проявился, когда мастера пришли ко мне домой устанавливать локальную сеть — обычный интернет тогда ещё не был распространён.

Мой первый вопрос специалистам был такой: «А как взломать электронную почту?» Они не смогли ответить, да и нельзя было взломать почтовый ящик без нормального интернета. Но с этого вопроса всё началось.

Где-то в 2007 году я поехал в гости к друзьям в Москву, и один из знакомых позвал меня работать маркетологом в консалтинговую компанию «Бизнес Форвард». В итоге я переехал в столицу.

На новой должности я освоил email-маркетинг, а спустя два года уволился и стал индивидуальным предпринимателем: брал заказы по созданию и продвижению сайтов, страниц в соцсетях. При этом знакомые постоянно приносили мне неработающие компьютеры, и я каждый раз мечтал, чтобы проблема была в вирусе, с которым я смогу побороться.

Параллельно у меня было хобби. Иногда я натыкался на взломанные сайты и пытался связаться с их владельцами, чтобы сообщить о проблеме. Где-то раз в месяц я обзванивал по 50 жертв таких хакеров.

Люди часто подозревали во взломах меня, что я звоню ради денег. Но мне ничего не нужно было, я просто хотел сказать, что у них проблема с сайтом.

Ещё я искал уязвимости в крупных компаниях — иногда платили за такие находки. Например, я обнаружил, что с «Яндекса» можно было бесконечно собирать данные поиска.

Если несколько раз быстро забивать запрос в поисковик, обычно он начнёт предлагать заполнить капчу. У них же я мог бесконечно забивать новый поиск и собирать то, что показывает выдача.

С помощью этой информации не самые добросовестные интернет-маркетологи моглипонизить или повысить любой сайт в поисковой выдаче. Да и в правилах «Яндекса» есть ограничения на использование поиска.

Мне заплатили 20 тысяч рублей — сумма небольшая, но как бонус приятно.

Ещё у этой компании на странице «Паспорт» с личными данными пользователя была форма, через которую можно было отправить письмо на любой адрес, где в отправителях была бы почта техподдержки «Яндекса». Так мошенник мог отправить от лица компании письмо с вредоносной ссылкой и заполучить пользовательские данные.

Там были ограничения по использованию формы с одного аккаунта «Яндекса», но если завести их несколько, разослать можно было тысячу писем в день. За уязвимость компания выслала мне 5500 рублей. Потом такую же уязвимость я нашёл в Google и PayPal — они не заплатили, но проблему решили.

Где-то в 2017 году я прочитал на vc.ru про российский стартап, который занимался почти той же деятельностью, что у меня сейчас.

Тогда я увидел, что могу совместить занятие email-маркетингом и информационную безопасность: когда мошенник отправляет письмо с вредоносной ссылкой, ему нужно убедить жертву по ней перейти — «продать» идею. Маркетологи делают примерно то же самое, только чтобы продать товар.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

«Падшие ангелы», монеты и евробонды: во что во время пандемии вкладывают деньги миллионеры «Падшие ангелы», монеты и евробонды: во что во время пандемии вкладывают деньги миллионеры

Состоятельные клиенты не долго находились в состоянии шока от падения рынков

Forbes
Netflix по-русски: как развиваются стриминговые сервисы в России Netflix по-русски: как развиваются стриминговые сервисы в России

Специфика появления и развития отечественных стриминговых сервисов

РБК
Андрей Филатов: «Цифровизация — это инструмент выживания» Андрей Филатов: «Цифровизация — это инструмент выживания»

Почему именно сейчас цифровизация стала таким мощным инструментом выживания

РБК
Четыре юных кавалера: истории любви Ирины Аллегровой Четыре юных кавалера: истории любви Ирины Аллегровой

Её называют императрицей российской эстрады не только из-за любимой песни

Cosmopolitan
Охотники за привилегиями Охотники за привилегиями

Василий Степанов об «Охоте» Крейга Зобела

Weekend
Меловые отложения рассказали о тропиках в Антарктиде Меловые отложения рассказали о тропиках в Антарктиде

Какие условия окружающей среды были в Антарктиде миллионы лет назад?

N+1
Право на обиду: почему ты никого не обязана прощать Право на обиду: почему ты никого не обязана прощать

Что за воду возят на обиженных?

Cosmopolitan
На реактивной тяге: как в СССР хотели модернизировать бронетехнику На реактивной тяге: как в СССР хотели модернизировать бронетехнику

Танк с ракетным ускорением — это вовсе не фантастика

Популярная механика
Кто такая Ким Ё Чжон? 10 фактов о сестре северокорейского диктатора и «пиар-королеве Пхеньяна» Кто такая Ким Ё Чжон? 10 фактов о сестре северокорейского диктатора и «пиар-королеве Пхеньяна»

Мы собрали 10 интересных фактов о Ким Ё Чжон

СНОБ
Что будет с современным искусством после пандемии Что будет с современным искусством после пандемии

Как изменятся цены на искусство и что делать арт-дилерам?

СНОБ
«Мы думали, что это всё чепуха»: как выживает в кризис русский малый бизнес за границей «Мы думали, что это всё чепуха»: как выживает в кризис русский малый бизнес за границей

Как владельцы малого бизнеса за границей выживают в условиях жесткого карантина

Forbes
Те же грабли: чем 2020-й будет напоминать начало 1990-х Те же грабли: чем 2020-й будет напоминать начало 1990-х

С такой ситуацией экономика РФ имела дело лишь в 1992-м

Forbes
«Соседский капитализм» «Соседский капитализм»

Отрывок из монографии знаменитого историка и писателя Льва Лурье

N+1
С места наверх С места наверх

Настоящая история человека, который первым на Земле просто взял и полетел

Популярная механика
Что такое альфа-гал и с чем его (не) едят Что такое альфа-гал и с чем его (не) едят

Укус клеща — неприятное событие, которое может стать для кого-то судьбоносным

Наука и жизнь
«Кто-то зарабатывает на таком падении»: почему нефть снова дешевеет? «Кто-то зарабатывает на таком падении»: почему нефть снова дешевеет?

Смогут ли цены на нефть повторить рекорд майских фьючерсов WTI

Forbes
Эффект 14 популярных диет не продержался больше года Эффект 14 популярных диет не продержался больше года

Какая из существующих диет эффективнее всего?

N+1
Без ума от себя, без комплексов в сексе Без ума от себя, без комплексов в сексе

За право делать то, что нравится, и быть на виду, дамы расплатились комплексами

Домашний Очаг
«Если учитель сейчас выступает в роли “говорящей головы”, значит, он и раньше ею был». Руководители школ о дистанционном обучении «Если учитель сейчас выступает в роли “говорящей головы”, значит, он и раньше ею был». Руководители школ о дистанционном обучении

Как школы адаптируются к новым условиям: дискуссия

СНОБ
Снайпер дома Павлова: документальные кадры, как Анатолий Чехов убивает своего 40-го фашиста Снайпер дома Павлова: документальные кадры, как Анатолий Чехов убивает своего 40-го фашиста

История дома Павлова

Maxim
Роди за меня. Корреспондент The Economist о том, как женщины становятся суррогатными матерями Роди за меня. Корреспондент The Economist о том, как женщины становятся суррогатными матерями

О подводных камнях общества потребления и суррогатном материнстве

Forbes
Дорогие билеты, полупустые самолеты и уход лоукостеров: как мы будем летать после пандемии Дорогие билеты, полупустые самолеты и уход лоукостеров: как мы будем летать после пандемии

Как после пандемии и кризиса изменятся авиаперевозки

Forbes
Печать с умом: как сэкономить на оригинальных картриджах Печать с умом: как сэкономить на оригинальных картриджах

Эксперты о картриджах для принтеров

Популярная механика
На свой страх и риск На свой страх и риск

Рассказываем, какие полисы могут пригодиться тебе в поездке

Cosmopolitan
Сколько зарабатывают животные-актёры и как снять своего питомца в кино или рекламе Сколько зарабатывают животные-актёры и как снять своего питомца в кино или рекламе

О съемках животных в кино рассказывают агенства и хозяева

VC.RU
Пища для ума Пища для ума

Мечту есть что хочется и не толстеть можно воплотить

Cosmopolitan
Голубая дивизия и блокада Ленинграда Голубая дивизия и блокада Ленинграда

Отрывок из книги про блокаду Ленинграда

СНОБ
10 научных объяснений странностей нашего поведения 10 научных объяснений странностей нашего поведения

Всем неадекватным поступкам, как ни странно, есть научное объяснение

Популярная механика
Спорт, который сильнее вируса: как спортивная индустрия переходит на онлайн-форматы Спорт, который сильнее вируса: как спортивная индустрия переходит на онлайн-форматы

Турниры по компьютерным играм продолжаются в онлайне

Forbes
Звери навсегда Звери навсегда

История трех евреев из Бруклина, неспособных постареть

Esquire
Открыть в приложении