Как увлечение поиском уязвимостей превратилось в бизнес

VC.RUБизнес

История маркетолога, который стал специалистом по ИТ-безопасности и учит сотрудников компаний противостоять мошенникам

Основатель компании StopPhish Юрий Другач — о том, как увлечение поиском уязвимостей превратилось в бизнес и необычных схемах, которыми пользуются злоумышленники.

Дарья Дейнека

1280
​Юрий Другач

Сотрудник банка получает письмо о том, что рабочий аккаунт пытались взломать и нужно придумать новый пароль. Он переходит по ссылке, вводит данные и попадается на удочку злоумышленников.

Теперь аккаунт в их руках: они могут проникнуть в сеть компании, похитить документы или украсть данные пользователей. А банк может ждать многомиллионный ущерб.

«В России компании учат сотрудников информационной безопасности, но делают это не всегда эффективно. Хотя 80% атак на организации начинают с писем их работникам», — рассказывает специалист по ИТ-безопасности Юрий Другач.

Чтобы это исправить, он открыл компанию StopPhish. Предприниматель по заказу компаний разрабатывает сценарии email-атак: он пробует обмануть бдительность сотрудников и получить доступ к данным.

Если человека удалось обмануть, StopPhish объясняет, как работают мошенники, а затем каждую неделю отправляет разные «подозрительные» письма для повторной проверки знаний.

Предприниматель рассказал, как устроен его бизнес, а заодно привёл примеры неочевидных способов, которыми пользуются мошенники для взломов.

Из шахтёра в специалиста по ИТ-безопасности

Я сам из Воркуты и после армии работал шахтёром три года. Это был 2004 год. У меня в то время появился первый компьютер. Ещё до его покупки я начал читать журнал «Хакер».

Интерес к ИТ-безопасности проявился, когда мастера пришли ко мне домой устанавливать локальную сеть — обычный интернет тогда ещё не был распространён.

Мой первый вопрос специалистам был такой: «А как взломать электронную почту?» Они не смогли ответить, да и нельзя было взломать почтовый ящик без нормального интернета. Но с этого вопроса всё началось.

Где-то в 2007 году я поехал в гости к друзьям в Москву, и один из знакомых позвал меня работать маркетологом в консалтинговую компанию «Бизнес Форвард». В итоге я переехал в столицу.

На новой должности я освоил email-маркетинг, а спустя два года уволился и стал индивидуальным предпринимателем: брал заказы по созданию и продвижению сайтов, страниц в соцсетях. При этом знакомые постоянно приносили мне неработающие компьютеры, и я каждый раз мечтал, чтобы проблема была в вирусе, с которым я смогу побороться.

Параллельно у меня было хобби. Иногда я натыкался на взломанные сайты и пытался связаться с их владельцами, чтобы сообщить о проблеме. Где-то раз в месяц я обзванивал по 50 жертв таких хакеров.

Люди часто подозревали во взломах меня, что я звоню ради денег. Но мне ничего не нужно было, я просто хотел сказать, что у них проблема с сайтом.

Ещё я искал уязвимости в крупных компаниях — иногда платили за такие находки. Например, я обнаружил, что с «Яндекса» можно было бесконечно собирать данные поиска.

Если несколько раз быстро забивать запрос в поисковик, обычно он начнёт предлагать заполнить капчу. У них же я мог бесконечно забивать новый поиск и собирать то, что показывает выдача.

С помощью этой информации не самые добросовестные интернет-маркетологи моглипонизить или повысить любой сайт в поисковой выдаче. Да и в правилах «Яндекса» есть ограничения на использование поиска.

Мне заплатили 20 тысяч рублей — сумма небольшая, но как бонус приятно.

Ещё у этой компании на странице «Паспорт» с личными данными пользователя была форма, через которую можно было отправить письмо на любой адрес, где в отправителях была бы почта техподдержки «Яндекса». Так мошенник мог отправить от лица компании письмо с вредоносной ссылкой и заполучить пользовательские данные.

Там были ограничения по использованию формы с одного аккаунта «Яндекса», но если завести их несколько, разослать можно было тысячу писем в день. За уязвимость компания выслала мне 5500 рублей. Потом такую же уязвимость я нашёл в Google и PayPal — они не заплатили, но проблему решили.

Где-то в 2017 году я прочитал на vc.ru про российский стартап, который занимался почти той же деятельностью, что у меня сейчас.

Тогда я увидел, что могу совместить занятие email-маркетингом и информационную безопасность: когда мошенник отправляет письмо с вредоносной ссылкой, ему нужно убедить жертву по ней перейти — «продать» идею. Маркетологи делают примерно то же самое, только чтобы продать товар.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Почитать на майских: 10 лучших зарубежных книг ХХI века Почитать на майских: 10 лучших зарубежных книг ХХI века

Список лучших переводных романов XXI века

Forbes
Нервы на пределе? 6 секретов расслабляющей ванны для парней Нервы на пределе? 6 секретов расслабляющей ванны для парней

Ванна — отличное оружие в борьбе со стрессом, который у тебя наверняка есть

Playboy
Дыра в ВВП: чем грозит экономике гибель малого бизнеса в России Дыра в ВВП: чем грозит экономике гибель малого бизнеса в России

Уже сейчас можно оценить последствия кризиса для малого бизнеса и экономики

Forbes
Как «черная смерть» возродила Европу Как «черная смерть» возродила Европу

Как пандемия чумы повлияла на жизнь общества в Средние века

GQ
Слава блогу! Слава блогу!

Grazia выбрала самые интересные тревел-блоги

Grazia
Астрономы обнаружили огромную ультрафиолетовую дугу в созвездии Большой Медведицы Астрономы обнаружили огромную ультрафиолетовую дугу в созвездии Большой Медведицы

В созвездии Большой Медведицы обнаружена область ультрафиолетового излучения

N+1
Гордо реет Гордо реет

В интерьере этого дома задействованы реечные панели, имитирующие фактуру фасада

AD
От робота до утюга: 5 самых странных высотных здания мира От робота до утюга: 5 самых странных высотных здания мира

Что будет, если к Останкинской башне прикрутить пару высотных зданий

Популярная механика
Бурозубки со сжатым на зиму мозгом пошли против известных правил метаболизма Бурозубки со сжатым на зиму мозгом пошли против известных правил метаболизма

Скорость метаболизма бурозубок, вопреки экологическим правилам, не растет

N+1
Раки-богомолы нашли дорогу домой с помощью интеграции пути Раки-богомолы нашли дорогу домой с помощью интеграции пути

Раки-богомолы находят направление к дому при помощи интеграции пути

N+1
По горячим следам По горячим следам

Почему остаются следы от акне или появляется пигментация

Лиза
Ближе к телу: как меняется мода на мужское белье и у каких марок его искать Ближе к телу: как меняется мода на мужское белье и у каких марок его искать

Что изменилось в сегменте мужского белья и где его можно купить

Esquire
Может ли экономика быть солидарной. Часть 2 Может ли экономика быть солидарной. Часть 2

Необходимо сменить главный ориентир на достаток большинства граждан

Эксперт
Правила жизни Игги Попа Правила жизни Игги Попа

Музыкант, Майами, 73 года

Esquire
Стендап и свобода слова: что происходит с юмором в эпоху политкорректности и где проходит граница допустимого Стендап и свобода слова: что происходит с юмором в эпоху политкорректности и где проходит граница допустимого

«Долг любого комика — найти границу и перейти ее», — говорил Джордж Карлин

Esquire
Три Кита, Таиланд Три Кита, Таиланд

Из всех развлечений Таиланда Три Кита меньше всего похожи на развлечение

Maxim
Домашний офис Домашний офис

Плодотворно трудиться на удаленке способен не каждый

Лиза

Пять распространённых стереотипов о женщинах

Cosmopolitan
Схватить на лету: 5 компаний, которые начали выпускать «противовирусные» товары Схватить на лету: 5 компаний, которые начали выпускать «противовирусные» товары

Из-за эпидемии многим предприятиям пришлось перестроить свой бизнес

Forbes
«Записки кардиохирурга: О сердце, работе и жизни» «Записки кардиохирурга: О сердце, работе и жизни»

Книга британского кардиохирурга и популяризатора науки Самера Нашефа

N+1
Больше не лезет Больше не лезет

Как вновь ощутить вкус к жизни?

GQ
Петровский пассаж Петровский пассаж

Александр Петров — живой человек, который устает и злится

GQ
Как сохранить стройность на карантине Как сохранить стройность на карантине

Как питаться в самоизоляции, чтобы сберечь результаты всех похудательных усилий?

Худеем правильно
Стратегия диванной войны. Чем нынешний кризис отличается от всех предыдущих Стратегия диванной войны. Чем нынешний кризис отличается от всех предыдущих

У нынешнего кризиса много параллелей с военным временем

Forbes
20 фактов о Pixar 20 фактов о Pixar

Занятные сведения о твоих любимых аниматорах и мастерах спецэффектов

Maxim
Как правильно питаться в период менопаузы, чтобы сохранить здоровье Как правильно питаться в период менопаузы, чтобы сохранить здоровье

Как влияет менопауза на наш организм и как защитить его в важный период жизни?

Cosmopolitan
Одиночество – сволочь: 10 самых реалистичных фильмов об изоляции Одиночество – сволочь: 10 самых реалистичных фильмов об изоляции

Реалистичное изображение изоляции в фильмах может сильно нервировать

Cosmopolitan
Холодный ветер согреет города Холодный ветер согреет города

В России разработали установку для превращения энергии ветра в тепло

Эксперт
«Выживание — дело добровольное»: бизнесмен Сергей Рыжиков о новой бизнес-культуре после кризиса «Выживание — дело добровольное»: бизнесмен Сергей Рыжиков о новой бизнес-культуре после кризиса

Сооснователь «Битрикс»: выигрывает ли его бизнес от кризиса

Forbes
Битый час Битый час

Краткая экономика турниров UFC

Forbes
Открыть в приложении