Как увлечение поиском уязвимостей превратилось в бизнес

VC.RUБизнес

История маркетолога, который стал специалистом по ИТ-безопасности и учит сотрудников компаний противостоять мошенникам

Основатель компании StopPhish Юрий Другач — о том, как увлечение поиском уязвимостей превратилось в бизнес и необычных схемах, которыми пользуются злоумышленники.

Дарья Дейнека

1280
​Юрий Другач

Сотрудник банка получает письмо о том, что рабочий аккаунт пытались взломать и нужно придумать новый пароль. Он переходит по ссылке, вводит данные и попадается на удочку злоумышленников.

Теперь аккаунт в их руках: они могут проникнуть в сеть компании, похитить документы или украсть данные пользователей. А банк может ждать многомиллионный ущерб.

«В России компании учат сотрудников информационной безопасности, но делают это не всегда эффективно. Хотя 80% атак на организации начинают с писем их работникам», — рассказывает специалист по ИТ-безопасности Юрий Другач.

Чтобы это исправить, он открыл компанию StopPhish. Предприниматель по заказу компаний разрабатывает сценарии email-атак: он пробует обмануть бдительность сотрудников и получить доступ к данным.

Если человека удалось обмануть, StopPhish объясняет, как работают мошенники, а затем каждую неделю отправляет разные «подозрительные» письма для повторной проверки знаний.

Предприниматель рассказал, как устроен его бизнес, а заодно привёл примеры неочевидных способов, которыми пользуются мошенники для взломов.

Из шахтёра в специалиста по ИТ-безопасности

Я сам из Воркуты и после армии работал шахтёром три года. Это был 2004 год. У меня в то время появился первый компьютер. Ещё до его покупки я начал читать журнал «Хакер».

Интерес к ИТ-безопасности проявился, когда мастера пришли ко мне домой устанавливать локальную сеть — обычный интернет тогда ещё не был распространён.

Мой первый вопрос специалистам был такой: «А как взломать электронную почту?» Они не смогли ответить, да и нельзя было взломать почтовый ящик без нормального интернета. Но с этого вопроса всё началось.

Где-то в 2007 году я поехал в гости к друзьям в Москву, и один из знакомых позвал меня работать маркетологом в консалтинговую компанию «Бизнес Форвард». В итоге я переехал в столицу.

На новой должности я освоил email-маркетинг, а спустя два года уволился и стал индивидуальным предпринимателем: брал заказы по созданию и продвижению сайтов, страниц в соцсетях. При этом знакомые постоянно приносили мне неработающие компьютеры, и я каждый раз мечтал, чтобы проблема была в вирусе, с которым я смогу побороться.

Параллельно у меня было хобби. Иногда я натыкался на взломанные сайты и пытался связаться с их владельцами, чтобы сообщить о проблеме. Где-то раз в месяц я обзванивал по 50 жертв таких хакеров.

Люди часто подозревали во взломах меня, что я звоню ради денег. Но мне ничего не нужно было, я просто хотел сказать, что у них проблема с сайтом.

Ещё я искал уязвимости в крупных компаниях — иногда платили за такие находки. Например, я обнаружил, что с «Яндекса» можно было бесконечно собирать данные поиска.

Если несколько раз быстро забивать запрос в поисковик, обычно он начнёт предлагать заполнить капчу. У них же я мог бесконечно забивать новый поиск и собирать то, что показывает выдача.

С помощью этой информации не самые добросовестные интернет-маркетологи моглипонизить или повысить любой сайт в поисковой выдаче. Да и в правилах «Яндекса» есть ограничения на использование поиска.

Мне заплатили 20 тысяч рублей — сумма небольшая, но как бонус приятно.

Ещё у этой компании на странице «Паспорт» с личными данными пользователя была форма, через которую можно было отправить письмо на любой адрес, где в отправителях была бы почта техподдержки «Яндекса». Так мошенник мог отправить от лица компании письмо с вредоносной ссылкой и заполучить пользовательские данные.

Там были ограничения по использованию формы с одного аккаунта «Яндекса», но если завести их несколько, разослать можно было тысячу писем в день. За уязвимость компания выслала мне 5500 рублей. Потом такую же уязвимость я нашёл в Google и PayPal — они не заплатили, но проблему решили.

Где-то в 2017 году я прочитал на vc.ru про российский стартап, который занимался почти той же деятельностью, что у меня сейчас.

Тогда я увидел, что могу совместить занятие email-маркетингом и информационную безопасность: когда мошенник отправляет письмо с вредоносной ссылкой, ему нужно убедить жертву по ней перейти — «продать» идею. Маркетологи делают примерно то же самое, только чтобы продать товар.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

8 самых красивых взлетно-посадочных полос в мире 8 самых красивых взлетно-посадочных полос в мире

Восемь аэропортов, посадка в которых подарит потрясающие виды в иллюминаторе

Forbes
Новая «Волга». Какой она могла стать в 2020 году Новая «Волга». Какой она могла стать в 2020 году

Почему легковой «Волге» не суждено было стать полноприводной и мощной

РБК
Дыра в ВВП: чем грозит экономике гибель малого бизнеса в России Дыра в ВВП: чем грозит экономике гибель малого бизнеса в России

Уже сейчас можно оценить последствия кризиса для малого бизнеса и экономики

Forbes
«Игра в приставку разрушает нашу семью» «Игра в приставку разрушает нашу семью»

37-летняя Алиса часто ссорится с мужем из-за его пристрастия к онлайн-играм

Psychologies
От мамонта до вертолетов ВВС США: что может поднять Ми-26 От мамонта до вертолетов ВВС США: что может поднять Ми-26

Самый большой вертолет в мире из ныне существующих был построен в нашей стране

Популярная механика
Джордж Мартин: «Я хочу, чтобы читатели чувствовали себя так, будто в их семье кто-то умер» Джордж Мартин: «Я хочу, чтобы читатели чувствовали себя так, будто в их семье кто-то умер»

Джордж Мартин о «Властелине колец», видеоиграх и дорнийских женщинах

Esquire
Планетолог разрешил глубинные океаны магмы на Венере Планетолог разрешил глубинные океаны магмы на Венере

Ученый предложил для Венеры новую модель эволюции внутренней структуры

N+1
«Стояли на Lada, теперь — на Camry». 5 схем мошенников «Стояли на Lada, теперь — на Camry». 5 схем мошенников

Мошенники придумали новые способы, как выманить деньги у водителей

РБК
Как тюнинговали автомобили в СССР Как тюнинговали автомобили в СССР

Советский тюнинг — бессмысленный и беспощадный

Maxim
Пять поколений парфюмеров Пять поколений парфюмеров

Пьер-Франсуа-Паскаля Герлена успеха добился сам

Караван историй
Мэттью Уильямс рассказал, как работает в период пандемии Мэттью Уильямс рассказал, как работает в период пандемии

Основателю 1017 Alyx 9SM приходится непросто, но он рад, что планета очищается

GQ
Самые скандальные случаи, когда фирмы отзывали свою продукцию Самые скандальные случаи, когда фирмы отзывали свою продукцию

В погоне за выручкой корпорации теряют миллионы долларов, а покупатели — жизнь

Maxim
Успехи бога: жизнь и судьба Джеки Чана, самого неубиваемого актера на Земле Успехи бога: жизнь и судьба Джеки Чана, самого неубиваемого актера на Земле

Это история о том, как огромные амбиции маленького мальчика совершили чудо

Maxim
«Мы все стоим перед угрозой исчезновения»: как пандемия стала кошмаром для книжного бизнеса «Мы все стоим перед угрозой исчезновения»: как пандемия стала кошмаром для книжного бизнеса

Как обстоит ситуация с издателями и владельцами книжных магазинов

Forbes
Вей ци — защитная энергия организма: упражнения и питание для иммунитета Вей ци — защитная энергия организма: упражнения и питание для иммунитета

Какие органы отвечают за формирование вей ци и как о них заботиться

Psychologies
Тату для Вайнштейна и страх темноты: неожиданные факты об актрисе Джуди Денч Тату для Вайнштейна и страх темноты: неожиданные факты об актрисе Джуди Денч

Джуди Денч – известная актриса, но мировой успех пришел к ней не сразу

Cosmopolitan
«Как прекрасен жёлтый цвет!» «Как прекрасен жёлтый цвет!»

Период цветения первоцветов очень краток. Не пропустите «жёлтую» весну!

Наука и жизнь
Химики побили рекорд по ионной проводимости лития для структур аргиродита Химики побили рекорд по ионной проводимости лития для структур аргиродита

Полученный материал успешно испытали в качестве твердого электролита

N+1
Распаковка Y-хромосомы приблизила старость самцов дрозофилы Распаковка Y-хромосомы приблизила старость самцов дрозофилы

Почему самцы живут меньше самок?

N+1
Тревожная мать Тревожная мать

Увлечение материнскими форумами породили «синдром тревожной матери»

Здоровье
Гимнастика для укрепления и восстановления лёгких Гимнастика для укрепления и восстановления лёгких

Для восстановления лёгких после пневмонии поможет дыхательная гимнастика

Здоровье
10 грязных приемов в истории рекламы 10 грязных приемов в истории рекламы

Современная реклама — просто кладезь нравственности и чистоты

Maxim
15 главных битв 1939–1945 15 главных битв 1939–1945

Первая часть списка самых крупных сражений и операций Второй мировой войны

Дилетант
Каким будет надвигающийся банковский кризис Каким будет надвигающийся банковский кризис

К осени банковский сектор столкнется с ухудшением качества кредитных портфелей

Forbes
Как определить состояние здоровья по ступням Как определить состояние здоровья по ступням

Сейчас самое время обратить внимание на состояние своего здоровья

Популярная механика
«Главный принцип — не ломать себя». Давид Ян о том, какие привычки меняют качество нашей жизни «Главный принцип — не ломать себя». Давид Ян о том, какие привычки меняют качество нашей жизни

На фоне пандемии мы все резко задумались о своем здоровье и образе жизни

Forbes
Большие носовые пазухи обрекли пещерных медведей на веганскую смерть Большие носовые пазухи обрекли пещерных медведей на веганскую смерть

Вероятно, причиной гибели пещерных медведей послужили крупные носовые пазухи

N+1
Карантинное чтение: как получить искусственное золото Карантинное чтение: как получить искусственное золото

Рассказ российского писателя Евгения Гаркушева «Две минуты реального времени»

Популярная механика
Продовольствие пошло в рост Продовольствие пошло в рост

Новое обострение отношений между розницей и производителями продуктов питания

Эксперт
«Меня избил мужчина, которого я любила»: Анфиса Чехова пережила домашнее насилие «Меня избил мужчина, которого я любила»: Анфиса Чехова пережила домашнее насилие

Анфиса Чехова заявила, что знает о домашнем насилии не понаслышке

Cosmopolitan
Открыть в приложении