Как увлечение поиском уязвимостей превратилось в бизнес

VC.RUБизнес

История маркетолога, который стал специалистом по ИТ-безопасности и учит сотрудников компаний противостоять мошенникам

Основатель компании StopPhish Юрий Другач — о том, как увлечение поиском уязвимостей превратилось в бизнес и необычных схемах, которыми пользуются злоумышленники.

Дарья Дейнека

1280
​Юрий Другач

Сотрудник банка получает письмо о том, что рабочий аккаунт пытались взломать и нужно придумать новый пароль. Он переходит по ссылке, вводит данные и попадается на удочку злоумышленников.

Теперь аккаунт в их руках: они могут проникнуть в сеть компании, похитить документы или украсть данные пользователей. А банк может ждать многомиллионный ущерб.

«В России компании учат сотрудников информационной безопасности, но делают это не всегда эффективно. Хотя 80% атак на организации начинают с писем их работникам», — рассказывает специалист по ИТ-безопасности Юрий Другач.

Чтобы это исправить, он открыл компанию StopPhish. Предприниматель по заказу компаний разрабатывает сценарии email-атак: он пробует обмануть бдительность сотрудников и получить доступ к данным.

Если человека удалось обмануть, StopPhish объясняет, как работают мошенники, а затем каждую неделю отправляет разные «подозрительные» письма для повторной проверки знаний.

Предприниматель рассказал, как устроен его бизнес, а заодно привёл примеры неочевидных способов, которыми пользуются мошенники для взломов.

Из шахтёра в специалиста по ИТ-безопасности

Я сам из Воркуты и после армии работал шахтёром три года. Это был 2004 год. У меня в то время появился первый компьютер. Ещё до его покупки я начал читать журнал «Хакер».

Интерес к ИТ-безопасности проявился, когда мастера пришли ко мне домой устанавливать локальную сеть — обычный интернет тогда ещё не был распространён.

Мой первый вопрос специалистам был такой: «А как взломать электронную почту?» Они не смогли ответить, да и нельзя было взломать почтовый ящик без нормального интернета. Но с этого вопроса всё началось.

Где-то в 2007 году я поехал в гости к друзьям в Москву, и один из знакомых позвал меня работать маркетологом в консалтинговую компанию «Бизнес Форвард». В итоге я переехал в столицу.

На новой должности я освоил email-маркетинг, а спустя два года уволился и стал индивидуальным предпринимателем: брал заказы по созданию и продвижению сайтов, страниц в соцсетях. При этом знакомые постоянно приносили мне неработающие компьютеры, и я каждый раз мечтал, чтобы проблема была в вирусе, с которым я смогу побороться.

Параллельно у меня было хобби. Иногда я натыкался на взломанные сайты и пытался связаться с их владельцами, чтобы сообщить о проблеме. Где-то раз в месяц я обзванивал по 50 жертв таких хакеров.

Люди часто подозревали во взломах меня, что я звоню ради денег. Но мне ничего не нужно было, я просто хотел сказать, что у них проблема с сайтом.

Ещё я искал уязвимости в крупных компаниях — иногда платили за такие находки. Например, я обнаружил, что с «Яндекса» можно было бесконечно собирать данные поиска.

Если несколько раз быстро забивать запрос в поисковик, обычно он начнёт предлагать заполнить капчу. У них же я мог бесконечно забивать новый поиск и собирать то, что показывает выдача.

С помощью этой информации не самые добросовестные интернет-маркетологи моглипонизить или повысить любой сайт в поисковой выдаче. Да и в правилах «Яндекса» есть ограничения на использование поиска.

Мне заплатили 20 тысяч рублей — сумма небольшая, но как бонус приятно.

Ещё у этой компании на странице «Паспорт» с личными данными пользователя была форма, через которую можно было отправить письмо на любой адрес, где в отправителях была бы почта техподдержки «Яндекса». Так мошенник мог отправить от лица компании письмо с вредоносной ссылкой и заполучить пользовательские данные.

Там были ограничения по использованию формы с одного аккаунта «Яндекса», но если завести их несколько, разослать можно было тысячу писем в день. За уязвимость компания выслала мне 5500 рублей. Потом такую же уязвимость я нашёл в Google и PayPal — они не заплатили, но проблему решили.

Где-то в 2017 году я прочитал на vc.ru про российский стартап, который занимался почти той же деятельностью, что у меня сейчас.

Тогда я увидел, что могу совместить занятие email-маркетингом и информационную безопасность: когда мошенник отправляет письмо с вредоносной ссылкой, ему нужно убедить жертву по ней перейти — «продать» идею. Маркетологи делают примерно то же самое, только чтобы продать товар.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Возвращение к налогам в 102%: куда заведет планету господдержка экономик Возвращение к налогам в 102%: куда заведет планету господдержка экономик

Мир быстро движется туда, где не будет свободного определения цен

Forbes
Навстречу мечте Навстречу мечте

Интервью с Еленой Лысенко-Салтыковой – первой в России женщиной-машинистом

Cosmopolitan
Дыра в ВВП: чем грозит экономике гибель малого бизнеса в России Дыра в ВВП: чем грозит экономике гибель малого бизнеса в России

Уже сейчас можно оценить последствия кризиса для малого бизнеса и экономики

Forbes
Лечимся дома: 5 гаджетов, которые помогут следить за здоровьем Лечимся дома: 5 гаджетов, которые помогут следить за здоровьем

Какие именно устройства стоит иметь дома, чтобы вовремя распознать болезнь

CHIP
Война или мир: как мы встретим братьев по разуму Война или мир: как мы встретим братьев по разуму

Есть ли уже готовый план действий для эпохальной межпланетной встречи?

Популярная механика
Летучие мыши понизили голос ради бананов Летучие мыши понизили голос ради бананов

Летучие мыши продемонстрировали способность к звукоподражанию

N+1
Большие носовые пазухи обрекли пещерных медведей на веганскую смерть Большие носовые пазухи обрекли пещерных медведей на веганскую смерть

Вероятно, причиной гибели пещерных медведей послужили крупные носовые пазухи

N+1
Карантинная апатия: почему тебе ничего не хочется делать и ни на что нет сил Карантинная апатия: почему тебе ничего не хочется делать и ни на что нет сил

Не спеши стыдить себя за лень и собирать волю в кулак – возможно, у тебя апатия

Cosmopolitan
Краткая история музыки: почему нам нравятся эти звуки Краткая история музыки: почему нам нравятся эти звуки

Поиск оптимального музыкального звукоряда схож с поиском идеального календаря

Популярная механика
Белла, чао! Белла, чао!

Что сейчас происходит в жизни звезды подиума Беллы Хадид

Grazia
На погоду кости ломит: как метеозависимость влияет на самочувствие На погоду кости ломит: как метеозависимость влияет на самочувствие

Многие страдают от заболеваний, обостряющихся при перемене погоды

Cosmopolitan
Приснился будущий сын - удивительная судьба Натальи Белохвостиковой Приснился будущий сын - удивительная судьба Натальи Белохвостиковой

Её благородную красоту зрители впервые увидели на экране в картине «У озера»

Cosmopolitan
Пять противоядий от зависти Пять противоядий от зависти

Увидеть в себе «монстра» зависти — значит начать бороться со своей токсичностью

Psychologies
Я виновата перед детьми, что выбрала им такого отца Я виновата перед детьми, что выбрала им такого отца

Как избавиться от чувства вины перед детьми из-за поступков бывшего партнера?

Psychologies
Стареть по-королевски: 10 бьюти-секретов Елизаветы II Стареть по-королевски: 10 бьюти-секретов Елизаветы II

Её Величеству королеве Великобритании исполнилось 94

Cosmopolitan
Держи в норме: 7 способов, как сохранить сахар в крови на здоровом уровне Держи в норме: 7 способов, как сохранить сахар в крови на здоровом уровне

Повышение сахара в крови — очень плохой знак!

Cosmopolitan
Книги детям Книги детям

Специальная подборка книг для детей

Psychologies
«Мы ждем угонов». Где лучше не парковаться на самоизоляции «Мы ждем угонов». Где лучше не парковаться на самоизоляции

Рост курса доллара, безработица и самоизоляция — как это влияет на угоны

РБК
Милый друг: 17 лучших пород собак для жизни в городе Милый друг: 17 лучших пород собак для жизни в городе

Мы подобрали лучшие породы собак

Cosmopolitan
Техника для гипноза, галлюцинаций и сна: что такое Техника для гипноза, галлюцинаций и сна: что такое

Для чего нужны мозговые машины и опасны ли они

Популярная механика
20 признаков «односторонних» отношений 20 признаков «односторонних» отношений

Как выйти из ловушки односторонней любви

Psychologies
Правила жизни Кирстен Данст Правила жизни Кирстен Данст

Актриса, Нью-Джерси, 38 лет

Esquire
Гены выживших видов не дали достоверной информации о вымираниях прошлого Гены выживших видов не дали достоверной информации о вымираниях прошлого

Способ определять скорость появления новых видов и вымирания старых

N+1
Кто является автором термина «Великая Отечественная война»? Кто является автором термина «Великая Отечественная война»?

Кем впервые было произнесено название войны, которую предстояло пройти СССР

Дилетант
От первого голоса От первого голоса

Елена Стафьева о фильме, где Мартин Марджела говорит о себе сам

Weekend
Запас прочности: как женщины в малом бизнесе переживают «вирусный» кризис Запас прочности: как женщины в малом бизнесе переживают «вирусный» кризис

Предпринимательницы о том, как сейчас обстоят дела и к чему они готовятся

Forbes
Солнце мое Солнце мое

Рассказываем, как защитить себя от UV-излучения

Добрые советы
Водная суспензия графена упростила нанесение электродов суперконденсатора Водная суспензия графена упростила нанесение электродов суперконденсатора

Способ, который позволяет сохранять структуру исходного графена

N+1
5 неочевидных сервисов для работы из дома 5 неочевидных сервисов для работы из дома

Эти сервисы и приложения помогут оптимизировать время и силы

Популярная механика
Пижама-пати Пижама-пати

Как и с кем герои «Татлера» проводят карантин

Tatler
Открыть в приложении