Как увлечение поиском уязвимостей превратилось в бизнес

VC.RUБизнес

История маркетолога, который стал специалистом по ИТ-безопасности и учит сотрудников компаний противостоять мошенникам

Основатель компании StopPhish Юрий Другач — о том, как увлечение поиском уязвимостей превратилось в бизнес и необычных схемах, которыми пользуются злоумышленники.

Дарья Дейнека

1280
​Юрий Другач

Сотрудник банка получает письмо о том, что рабочий аккаунт пытались взломать и нужно придумать новый пароль. Он переходит по ссылке, вводит данные и попадается на удочку злоумышленников.

Теперь аккаунт в их руках: они могут проникнуть в сеть компании, похитить документы или украсть данные пользователей. А банк может ждать многомиллионный ущерб.

«В России компании учат сотрудников информационной безопасности, но делают это не всегда эффективно. Хотя 80% атак на организации начинают с писем их работникам», — рассказывает специалист по ИТ-безопасности Юрий Другач.

Чтобы это исправить, он открыл компанию StopPhish. Предприниматель по заказу компаний разрабатывает сценарии email-атак: он пробует обмануть бдительность сотрудников и получить доступ к данным.

Если человека удалось обмануть, StopPhish объясняет, как работают мошенники, а затем каждую неделю отправляет разные «подозрительные» письма для повторной проверки знаний.

Предприниматель рассказал, как устроен его бизнес, а заодно привёл примеры неочевидных способов, которыми пользуются мошенники для взломов.

Из шахтёра в специалиста по ИТ-безопасности

Я сам из Воркуты и после армии работал шахтёром три года. Это был 2004 год. У меня в то время появился первый компьютер. Ещё до его покупки я начал читать журнал «Хакер».

Интерес к ИТ-безопасности проявился, когда мастера пришли ко мне домой устанавливать локальную сеть — обычный интернет тогда ещё не был распространён.

Мой первый вопрос специалистам был такой: «А как взломать электронную почту?» Они не смогли ответить, да и нельзя было взломать почтовый ящик без нормального интернета. Но с этого вопроса всё началось.

Где-то в 2007 году я поехал в гости к друзьям в Москву, и один из знакомых позвал меня работать маркетологом в консалтинговую компанию «Бизнес Форвард». В итоге я переехал в столицу.

На новой должности я освоил email-маркетинг, а спустя два года уволился и стал индивидуальным предпринимателем: брал заказы по созданию и продвижению сайтов, страниц в соцсетях. При этом знакомые постоянно приносили мне неработающие компьютеры, и я каждый раз мечтал, чтобы проблема была в вирусе, с которым я смогу побороться.

Параллельно у меня было хобби. Иногда я натыкался на взломанные сайты и пытался связаться с их владельцами, чтобы сообщить о проблеме. Где-то раз в месяц я обзванивал по 50 жертв таких хакеров.

Люди часто подозревали во взломах меня, что я звоню ради денег. Но мне ничего не нужно было, я просто хотел сказать, что у них проблема с сайтом.

Ещё я искал уязвимости в крупных компаниях — иногда платили за такие находки. Например, я обнаружил, что с «Яндекса» можно было бесконечно собирать данные поиска.

Если несколько раз быстро забивать запрос в поисковик, обычно он начнёт предлагать заполнить капчу. У них же я мог бесконечно забивать новый поиск и собирать то, что показывает выдача.

С помощью этой информации не самые добросовестные интернет-маркетологи моглипонизить или повысить любой сайт в поисковой выдаче. Да и в правилах «Яндекса» есть ограничения на использование поиска.

Мне заплатили 20 тысяч рублей — сумма небольшая, но как бонус приятно.

Ещё у этой компании на странице «Паспорт» с личными данными пользователя была форма, через которую можно было отправить письмо на любой адрес, где в отправителях была бы почта техподдержки «Яндекса». Так мошенник мог отправить от лица компании письмо с вредоносной ссылкой и заполучить пользовательские данные.

Там были ограничения по использованию формы с одного аккаунта «Яндекса», но если завести их несколько, разослать можно было тысячу писем в день. За уязвимость компания выслала мне 5500 рублей. Потом такую же уязвимость я нашёл в Google и PayPal — они не заплатили, но проблему решили.

Где-то в 2017 году я прочитал на vc.ru про российский стартап, который занимался почти той же деятельностью, что у меня сейчас.

Тогда я увидел, что могу совместить занятие email-маркетингом и информационную безопасность: когда мошенник отправляет письмо с вредоносной ссылкой, ему нужно убедить жертву по ней перейти — «продать» идею. Маркетологи делают примерно то же самое, только чтобы продать товар.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

«На самолет неча пенять»: экипаж ответил на жалобы пассажиров «На самолет неча пенять»: экипаж ответил на жалобы пассажиров

Мы привыкли жаловаться на авиакомпании и экипаж в соцсетях

Psychologies
Прогулочная коляска: правила выбора Прогулочная коляска: правила выбора

Рассказываем, как правильно выбрать функциональную и удобную детскую коляску

Мама и малыш
Запоздалые припарки: успеет ли правительственная поддержка предотвратить гибель малого ретейла в России Запоздалые припарки: успеет ли правительственная поддержка предотвратить гибель малого ретейла в России

Более половины малых ретейлеров теряют 50% оборота

Forbes
Курьер-бизнесмен: зачем предприниматель с оборотом в $4 млн развозит еду по московским квартирам Курьер-бизнесмен: зачем предприниматель с оборотом в $4 млн развозит еду по московским квартирам

Меня зовут Сергей Ночовный, мне 38 лет, и я курьер службы доставки «Яндекс.Еда»

Forbes
«В 90-е я бы носил малиновый пиджак». Правила потребления сооснователя Skillbox Дмитрия Крутова «В 90-е я бы носил малиновый пиджак». Правила потребления сооснователя Skillbox Дмитрия Крутова

Дмитрий Крутов рассказывает, как человека могут раздавить большие деньги

Forbes
От помидоров до лимонов: какие продукты помогают против старения От помидоров до лимонов: какие продукты помогают против старения

Полезные вещества в этих продуктах способствуют поддержанию здоровья и красоты

РБК
100 метров от дома 100 метров от дома

Риналь Мухаметов не боится за время карантина пропасть с радаров

OK!
Комета Борисова оказалась богата замороженной окисью углерода Комета Борисова оказалась богата замороженной окисью углерода

Это говорит о составе протопланетного диска, где она образовалась

N+1
Удобрения заставили озера накопить больше углерода Удобрения заставили озера накопить больше углерода

Поступающий в озера фосфор приводит к усиленному накоплению углерода

N+1
Убираем жир с живота за две недели не выходя из дома Убираем жир с живота за две недели не выходя из дома

Как избавиться от «спасательного круга» из жира, не выходя из дома

Cosmopolitan
3 причины смотреть и 3 причины не смотреть боевик «Эвакуация» с Крисом Хемсвортом 3 причины смотреть и 3 причины не смотреть боевик «Эвакуация» с Крисом Хемсвортом

Стоит ли смотреть новый боевик с Крисом Хемсвортом «Эвакуация»?

Maxim
«Катастрофическая оторванность от земли»: бизнес о новых мерах поддержки от Путина «Катастрофическая оторванность от земли»: бизнес о новых мерах поддержки от Путина

Правительство лишь оттягивает «момент массовой смерти» малого бизнеса

Forbes
Как настроить экранное время и не превращать его в родительский контроль Как настроить экранное время и не превращать его в родительский контроль

Дистанционное обучение многое изменило в нашей жизни

СНОБ
Замороженные. Что не так с идеей ограничить цены на продукты Замороженные. Что не так с идеей ограничить цены на продукты

Предлагая ограничить цены на продукты, «Единая Россия» повторяет ошибки СССР

Forbes
Антивирус: как укрепить психологический иммунитет Антивирус: как укрепить психологический иммунитет

Пандемия повлияла не только на наше здоровье, но и на экономику и образ мыслей

Psychologies
«Я не хочу превращаться в старого брюзгу» «Я не хочу превращаться в старого брюзгу»

Евгений Маргулис о современных трендах и о том, как не стареть душой

OK!
В режиме натуропатии В режиме натуропатии

Пришло время обратиться к натуропатическим методам

Худеем правильно
Нашим от ваших: как в СССР копировали капиталистический автопром Нашим от ваших: как в СССР копировали капиталистический автопром

Автопром в Советском Союзе всегда был как хромая лошадь

Популярная механика
Как сервису по выгулу домашних животных «Собака-гуляка» пришлось менять бизнес-модель из-за карантина Как сервису по выгулу домашних животных «Собака-гуляка» пришлось менять бизнес-модель из-за карантина

Собаки в период карантина стали новым золотом — с ними официально можно гулять

Forbes
Астрономы обнаружили огромную ультрафиолетовую дугу в созвездии Большой Медведицы Астрономы обнаружили огромную ультрафиолетовую дугу в созвездии Большой Медведицы

В созвездии Большой Медведицы обнаружена область ультрафиолетового излучения

N+1
Самый крупный кратер Аррокота рассказал о его ударном прошлом Самый крупный кратер Аррокота рассказал о его ударном прошлом

Транснептуновые двойные системы прочнее, чем кажется на первый взгляд

N+1
«Всегда есть голод по хорошему сценарию» «Всегда есть голод по хорошему сценарию»

Актриса Анна Невская о самодисциплине, съемках и роли своей мечты

OK!
4 драгоценных камня, которые дадут фору бриллиантам 4 драгоценных камня, которые дадут фору бриллиантам

Эти минералы могут подвинуть бриллианты с поста лучших друзей девушек

Maxim
Страна сказок Страна сказок

Где и как творилось волшебство советских мультфильмов

Караван историй
Пристегните ремни: на фондовом рынке начинается самое незабываемое приключение с 1930-х годов Пристегните ремни: на фондовом рынке начинается самое незабываемое приключение с 1930-х годов

Мировая экономика взяла курс на высокую инфляцию

Forbes
Как индустрии выживают в период пандемии: ювелирно-часовой бизнес Как индустрии выживают в период пандемии: ювелирно-часовой бизнес

Проблемы, с которыми столкнулись представители ювелирно-часового бизнеса

РБК
Детективы на дом: организатор детских научных лекций из-за пандемии переключился на рассылку наборов опытов и квестов Детективы на дом: организатор детских научных лекций из-за пандемии переключился на рассылку наборов опытов и квестов

Симбиоз онлайн-квестов и офлайн-экспериментов даёт около трети оборота компании

VC.RU
“Изделие 279”: четырехгусеничный монстр для ядерной войны “Изделие 279”: четырехгусеничный монстр для ядерной войны

Один из загадочных проектов супертанка времен холодной войны

Популярная механика
Книги детям Книги детям

Специальная подборка книг для детей

Psychologies
«Государство — богатый родитель, но очень плохой». Президент фонда «Волонтеры в помощь детям-сиротам» о детских домах в России «Государство — богатый родитель, но очень плохой». Президент фонда «Волонтеры в помощь детям-сиротам» о детских домах в России

Президент благотворительного фонда о несовершенстве системы поддержки семьи

Forbes
Открыть в приложении