Как увлечение поиском уязвимостей превратилось в бизнес

VC.RUБизнес

История маркетолога, который стал специалистом по ИТ-безопасности и учит сотрудников компаний противостоять мошенникам

Основатель компании StopPhish Юрий Другач — о том, как увлечение поиском уязвимостей превратилось в бизнес и необычных схемах, которыми пользуются злоумышленники.

Дарья Дейнека

1280
​Юрий Другач

Сотрудник банка получает письмо о том, что рабочий аккаунт пытались взломать и нужно придумать новый пароль. Он переходит по ссылке, вводит данные и попадается на удочку злоумышленников.

Теперь аккаунт в их руках: они могут проникнуть в сеть компании, похитить документы или украсть данные пользователей. А банк может ждать многомиллионный ущерб.

«В России компании учат сотрудников информационной безопасности, но делают это не всегда эффективно. Хотя 80% атак на организации начинают с писем их работникам», — рассказывает специалист по ИТ-безопасности Юрий Другач.

Чтобы это исправить, он открыл компанию StopPhish. Предприниматель по заказу компаний разрабатывает сценарии email-атак: он пробует обмануть бдительность сотрудников и получить доступ к данным.

Если человека удалось обмануть, StopPhish объясняет, как работают мошенники, а затем каждую неделю отправляет разные «подозрительные» письма для повторной проверки знаний.

Предприниматель рассказал, как устроен его бизнес, а заодно привёл примеры неочевидных способов, которыми пользуются мошенники для взломов.

Из шахтёра в специалиста по ИТ-безопасности

Я сам из Воркуты и после армии работал шахтёром три года. Это был 2004 год. У меня в то время появился первый компьютер. Ещё до его покупки я начал читать журнал «Хакер».

Интерес к ИТ-безопасности проявился, когда мастера пришли ко мне домой устанавливать локальную сеть — обычный интернет тогда ещё не был распространён.

Мой первый вопрос специалистам был такой: «А как взломать электронную почту?» Они не смогли ответить, да и нельзя было взломать почтовый ящик без нормального интернета. Но с этого вопроса всё началось.

Где-то в 2007 году я поехал в гости к друзьям в Москву, и один из знакомых позвал меня работать маркетологом в консалтинговую компанию «Бизнес Форвард». В итоге я переехал в столицу.

На новой должности я освоил email-маркетинг, а спустя два года уволился и стал индивидуальным предпринимателем: брал заказы по созданию и продвижению сайтов, страниц в соцсетях. При этом знакомые постоянно приносили мне неработающие компьютеры, и я каждый раз мечтал, чтобы проблема была в вирусе, с которым я смогу побороться.

Параллельно у меня было хобби. Иногда я натыкался на взломанные сайты и пытался связаться с их владельцами, чтобы сообщить о проблеме. Где-то раз в месяц я обзванивал по 50 жертв таких хакеров.

Люди часто подозревали во взломах меня, что я звоню ради денег. Но мне ничего не нужно было, я просто хотел сказать, что у них проблема с сайтом.

Ещё я искал уязвимости в крупных компаниях — иногда платили за такие находки. Например, я обнаружил, что с «Яндекса» можно было бесконечно собирать данные поиска.

Если несколько раз быстро забивать запрос в поисковик, обычно он начнёт предлагать заполнить капчу. У них же я мог бесконечно забивать новый поиск и собирать то, что показывает выдача.

С помощью этой информации не самые добросовестные интернет-маркетологи моглипонизить или повысить любой сайт в поисковой выдаче. Да и в правилах «Яндекса» есть ограничения на использование поиска.

Мне заплатили 20 тысяч рублей — сумма небольшая, но как бонус приятно.

Ещё у этой компании на странице «Паспорт» с личными данными пользователя была форма, через которую можно было отправить письмо на любой адрес, где в отправителях была бы почта техподдержки «Яндекса». Так мошенник мог отправить от лица компании письмо с вредоносной ссылкой и заполучить пользовательские данные.

Там были ограничения по использованию формы с одного аккаунта «Яндекса», но если завести их несколько, разослать можно было тысячу писем в день. За уязвимость компания выслала мне 5500 рублей. Потом такую же уязвимость я нашёл в Google и PayPal — они не заплатили, но проблему решили.

Где-то в 2017 году я прочитал на vc.ru про российский стартап, который занимался почти той же деятельностью, что у меня сейчас.

Тогда я увидел, что могу совместить занятие email-маркетингом и информационную безопасность: когда мошенник отправляет письмо с вредоносной ссылкой, ему нужно убедить жертву по ней перейти — «продать» идею. Маркетологи делают примерно то же самое, только чтобы продать товар.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Здоровье Здоровье

К невусам – родинкам – следует относиться внимательно и с уважением

Maxim
Наедине с собой Наедине с собой

Наша колумнистка пообщалась в Лос-Анджелесе с актрисой Ириной Антоненко

OK!
«Падшие ангелы», монеты и евробонды: во что во время пандемии вкладывают деньги миллионеры «Падшие ангелы», монеты и евробонды: во что во время пандемии вкладывают деньги миллионеры

Состоятельные клиенты не долго находились в состоянии шока от падения рынков

Forbes
35 миллионов лет назад в Южную Америку приплыли две группы обезьян вместо одной 35 миллионов лет назад в Южную Америку приплыли две группы обезьян вместо одной

Около 35 млн лет назад в Южную Америку мигрировали родственники парапитеков

N+1
Группа «Фабрика»: «Мечта Игоря Матвиенко – отправить нас в тройной декрет» Группа «Фабрика»: «Мечта Игоря Матвиенко – отправить нас в тройной декрет»

Группа «Фабрика» о женском счастье, секретах красоты и откровенных съемках

Лиза
10 знаковых гаджетов из 1990-х: техно-ностальгия 10 знаковых гаджетов из 1990-х: техно-ностальгия

Ностальгия по 1990-м годам не может обойтись без гаджетов

Популярная механика
Смерть нам не к лицу: 5 видов оружия, которым не стоит воевать Смерть нам не к лицу: 5 видов оружия, которым не стоит воевать

Есть оружие, применения которого лучше не допускать

Популярная механика
Лучшие анекдоты про Ленина и его любимую революцию Лучшие анекдоты про Ленина и его любимую революцию

Чтобы не забывать, где ты живешь и как ты здесь оказался

Maxim
Активность моторной коры помогла парализованному пациенту ощутить собственную хватку Активность моторной коры помогла парализованному пациенту ощутить собственную хватку

Парализованный пациент смог регулировать силу сжатия кисти

N+1
Действует сестра Действует сестра

Почему Эль Фэннинг не считает свою сестру соперницей и кому она хочет подражать

Grazia
«Ненавижу машины, которые напоминают мне Брежнева», и другие незабвенные цитаты Джереми Кларксона «Ненавижу машины, которые напоминают мне Брежнева», и другие незабвенные цитаты Джереми Кларксона

Джереми Кларксон о любви и ненависти к автомобилям и людям

Maxim
Большие проблемы крохотного динозавра Большие проблемы крохотного динозавра

Динозавр размером с колибри оказался ящерицей

N+1
10 реалистичных правил «зеленой жизни» 10 реалистичных правил «зеленой жизни»

Натали Фи предлагает несколько способов жить в согласии с окружающей средой

Psychologies
Секс во время беременности: удовольствие без вреда Секс во время беременности: удовольствие без вреда

Если беременность проходит без осложнений, то нет никаких препятствий к сексу

Cosmopolitan
Культ непокорной женщины Культ непокорной женщины

Отрывок из книги Джии Толентино «Кривое зеркало»

СНОБ
Постоянную тонкой структуры проверили на постоянство Постоянную тонкой структуры проверили на постоянство

Физическая константа за последние 13 миллиардов лет сохраняла свое значение

N+1
Экзамен по жизни Экзамен по жизни

Став взрослыми, мы то и дело сталкиваемся с различными испытаниями

Psychologies
Чужого нам не надо: «Спутник» — советский сай-фай с сильной женщиной и жутким пришельцем Чужого нам не надо: «Спутник» — советский сай-фай с сильной женщиной и жутким пришельцем

Каким вышел блокбастер, замахнувшийся на создание собственной сай-фай вселенной

Esquire
Пианист Риад Маммадов — о джазе, классике и образе рая Пианист Риад Маммадов — о джазе, классике и образе рая

Риад Маммадов рассуждает о скорости наших дней и классической музыке

РБК
Экологией едины: 10 звезд, выступающих за защиту окружающей среды Экологией едины: 10 звезд, выступающих за защиту окружающей среды

10 звезд, с которых стоит брать пример в деле осознанного потребления

Cosmopolitan
Эмма Стоун, актриса Эмма Стоун, актриса

Эмма Стоун ходит в спортзал только когда её приглашают в новый проект

Худеем правильно
7 фильмов в изоляции: что посмотреть с детьми 7 фильмов в изоляции: что посмотреть с детьми

Карантин — отличный повод посмотреть всей семьей фильмы или мультфильмы

Psychologies
Деньги на ветер: 9 покупок, которые вредят семейному бюджету Деньги на ветер: 9 покупок, которые вредят семейному бюджету

Сначала спросите у себя: «А оно мне нужно?»

Cosmopolitan
9 ключевых правил макияжа, о которых нельзя забывать женщине старше 40 лет 9 ключевых правил макияжа, о которых нельзя забывать женщине старше 40 лет

Соблюдайте эти правила макияжа, чтобы создать легкий и освежающий образ

Cosmopolitan
Броня крепка: лучший российский танк вступает в строй Броня крепка: лучший российский танк вступает в строй

Т-90М “Прорыв” — модернизированный основной боевой танк России

Популярная механика
Не надо стесняться. Топ неловких ситуаций в спортзале Не надо стесняться. Топ неловких ситуаций в спортзале

Сюрпризы, которые женский организм может преподнести во время тренировки

Cosmopolitan
Репрограммированные клетки помогли ослепшим мышам отличить свет от тени Репрограммированные клетки помогли ослепшим мышам отличить свет от тени

Эти клетки могут принять на себя функции погибших фоторецептеров

N+1
Машины-ликвидаторы. Техника, которая боролась в Чернобыле Машины-ликвидаторы. Техника, которая боролась в Чернобыле

Машины, которые боролись с распространением радиации после аварии на ЧАЭС

РБК
Сценарий Людмилы Улицкой «Чума» по мотивам событий 1939 года в Москве Сценарий Людмилы Улицкой «Чума» по мотивам событий 1939 года в Москве

Отрывок из киносценария «Чума» Людмилы Улицкой

СНОБ
Правила жизни Вивьен Вествуд Правила жизни Вивьен Вествуд

Дизайнер, Лондон, 79 лет

Esquire
Открыть в приложении