Как увлечение поиском уязвимостей превратилось в бизнес

VC.RUБизнес

История маркетолога, который стал специалистом по ИТ-безопасности и учит сотрудников компаний противостоять мошенникам

Основатель компании StopPhish Юрий Другач — о том, как увлечение поиском уязвимостей превратилось в бизнес и необычных схемах, которыми пользуются злоумышленники.

Дарья Дейнека

1280
​Юрий Другач

Сотрудник банка получает письмо о том, что рабочий аккаунт пытались взломать и нужно придумать новый пароль. Он переходит по ссылке, вводит данные и попадается на удочку злоумышленников.

Теперь аккаунт в их руках: они могут проникнуть в сеть компании, похитить документы или украсть данные пользователей. А банк может ждать многомиллионный ущерб.

«В России компании учат сотрудников информационной безопасности, но делают это не всегда эффективно. Хотя 80% атак на организации начинают с писем их работникам», — рассказывает специалист по ИТ-безопасности Юрий Другач.

Чтобы это исправить, он открыл компанию StopPhish. Предприниматель по заказу компаний разрабатывает сценарии email-атак: он пробует обмануть бдительность сотрудников и получить доступ к данным.

Если человека удалось обмануть, StopPhish объясняет, как работают мошенники, а затем каждую неделю отправляет разные «подозрительные» письма для повторной проверки знаний.

Предприниматель рассказал, как устроен его бизнес, а заодно привёл примеры неочевидных способов, которыми пользуются мошенники для взломов.

Из шахтёра в специалиста по ИТ-безопасности

Я сам из Воркуты и после армии работал шахтёром три года. Это был 2004 год. У меня в то время появился первый компьютер. Ещё до его покупки я начал читать журнал «Хакер».

Интерес к ИТ-безопасности проявился, когда мастера пришли ко мне домой устанавливать локальную сеть — обычный интернет тогда ещё не был распространён.

Мой первый вопрос специалистам был такой: «А как взломать электронную почту?» Они не смогли ответить, да и нельзя было взломать почтовый ящик без нормального интернета. Но с этого вопроса всё началось.

Где-то в 2007 году я поехал в гости к друзьям в Москву, и один из знакомых позвал меня работать маркетологом в консалтинговую компанию «Бизнес Форвард». В итоге я переехал в столицу.

На новой должности я освоил email-маркетинг, а спустя два года уволился и стал индивидуальным предпринимателем: брал заказы по созданию и продвижению сайтов, страниц в соцсетях. При этом знакомые постоянно приносили мне неработающие компьютеры, и я каждый раз мечтал, чтобы проблема была в вирусе, с которым я смогу побороться.

Параллельно у меня было хобби. Иногда я натыкался на взломанные сайты и пытался связаться с их владельцами, чтобы сообщить о проблеме. Где-то раз в месяц я обзванивал по 50 жертв таких хакеров.

Люди часто подозревали во взломах меня, что я звоню ради денег. Но мне ничего не нужно было, я просто хотел сказать, что у них проблема с сайтом.

Ещё я искал уязвимости в крупных компаниях — иногда платили за такие находки. Например, я обнаружил, что с «Яндекса» можно было бесконечно собирать данные поиска.

Если несколько раз быстро забивать запрос в поисковик, обычно он начнёт предлагать заполнить капчу. У них же я мог бесконечно забивать новый поиск и собирать то, что показывает выдача.

С помощью этой информации не самые добросовестные интернет-маркетологи моглипонизить или повысить любой сайт в поисковой выдаче. Да и в правилах «Яндекса» есть ограничения на использование поиска.

Мне заплатили 20 тысяч рублей — сумма небольшая, но как бонус приятно.

Ещё у этой компании на странице «Паспорт» с личными данными пользователя была форма, через которую можно было отправить письмо на любой адрес, где в отправителях была бы почта техподдержки «Яндекса». Так мошенник мог отправить от лица компании письмо с вредоносной ссылкой и заполучить пользовательские данные.

Там были ограничения по использованию формы с одного аккаунта «Яндекса», но если завести их несколько, разослать можно было тысячу писем в день. За уязвимость компания выслала мне 5500 рублей. Потом такую же уязвимость я нашёл в Google и PayPal — они не заплатили, но проблему решили.

Где-то в 2017 году я прочитал на vc.ru про российский стартап, который занимался почти той же деятельностью, что у меня сейчас.

Тогда я увидел, что могу совместить занятие email-маркетингом и информационную безопасность: когда мошенник отправляет письмо с вредоносной ссылкой, ему нужно убедить жертву по ней перейти — «продать» идею. Маркетологи делают примерно то же самое, только чтобы продать товар.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Застрявшие на островах: что делать с сотрудниками, которые не могут вернуться в Россию Застрявшие на островах: что делать с сотрудниками, которые не могут вернуться в Россию

Что делать работодателям, лишившимся сотрудников и вынужденных платить зарплату

Forbes
Парни с коробками Парни с коробками

Архитекторы из Москвы придумали компактные модульные комнаты для сна

Forbes
Дыра в ВВП: чем грозит экономике гибель малого бизнеса в России Дыра в ВВП: чем грозит экономике гибель малого бизнеса в России

Уже сейчас можно оценить последствия кризиса для малого бизнеса и экономики

Forbes
Дарья Мельникова: «Я мечтаю обрести равновесие» Дарья Мельникова: «Я мечтаю обрести равновесие»

Придумщица и бунтарка, мама двух сыновей, жена и актриса

Psychologies
3 причины смотреть и 3 причины не смотреть боевик «Эвакуация» с Крисом Хемсвортом 3 причины смотреть и 3 причины не смотреть боевик «Эвакуация» с Крисом Хемсвортом

Стоит ли смотреть новый боевик с Крисом Хемсвортом «Эвакуация»?

Maxim
Оно вам надо? Самые бесполезные органы человеческого тела Оно вам надо? Самые бесполезные органы человеческого тела

Когда-то нынешние рудименты человеческого организма помогали нашим предкам

Популярная механика
Футбол в зуме, музей в инстаграме, английский в скайпе: лучшие онлайн-занятия для детей и подростков Футбол в зуме, музей в инстаграме, английский в скайпе: лучшие онлайн-занятия для детей и подростков

Бесплатные занятия для детей и подростков на любой вкус

Forbes
Секс во время беременности: удовольствие без вреда Секс во время беременности: удовольствие без вреда

Если беременность проходит без осложнений, то нет никаких препятствий к сексу

Cosmopolitan
Керамику датировали по въевшемуся жиру Керамику датировали по въевшемуся жиру

Химики смогли датировать археологическую керамику

N+1
Жизнь в забвении: история киноактрисы Нины Ивановой Жизнь в забвении: история киноактрисы Нины Ивановой

Звезда «Весны на Заречной улице» продолжала актерскую карьеру и после фильма

Cosmopolitan
Дмитрий Прохоров: Пивоварение как искусство: между техрегламентом и творчеством Дмитрий Прохоров: Пивоварение как искусство: между техрегламентом и творчеством

Крафтовая революция раскрыла творческий потенциал пивоваров

СНОБ
Владимир Машков Владимир Машков

Суровый, честный мужской разговор с брутальным героем

Maxim
В России разработали вентилируемые панели для утепления зданий В России разработали вентилируемые панели для утепления зданий

В России разработали новую фасадную систему, обладающую хорошей теплоизоляцией

Популярная механика
Мой бедненький: 7 ловушек отношений с мужчиной, который зарабатывает меньше тебя Мой бедненький: 7 ловушек отношений с мужчиной, который зарабатывает меньше тебя

Женщина намного успешнее своего мужчины: к чему нужно быть готовой

Cosmopolitan
Руками и ногами: как работали автомобильные навороты прошлого Руками и ногами: как работали автомобильные навороты прошлого

Вопрос на засыпку: когда появился первый автомобильный навигатор

Популярная механика
13 вопросов о карантине: отвечает актер Александр Кузнецов 13 вопросов о карантине: отвечает актер Александр Кузнецов

Александр Кузнецов — об утренних ритуалах и открывшихся возможностях

Esquire
Госпиталь на карантине Госпиталь на карантине

Зачем сносить и заново строить инфекционные лечебницы

Forbes
5 фантастических историй о конфликтах за ресурсы Солнечной системы 5 фантастических историй о конфликтах за ресурсы Солнечной системы

Книги, в которых разворачиваются конфликты из-за космических ресурсов

Популярная механика
Прагматики не взрослеют Прагматики не взрослеют

Откуда у молодежи деньги берутся?

Огонёк
Разведка и спецоперации Разведка и спецоперации

Первая часть ответов на вопросы о подготовке спецопераций Второй мировой войны

Дилетант
Сад для радости Сад для радости

Всё меняется с годами, но только не стремление человека быть ближе к природе

Домашний Очаг
Дрон над сайгаками. Как в России пытаются подсчитать степных антилоп беспилотниками Дрон над сайгаками. Как в России пытаются подсчитать степных антилоп беспилотниками

Экологи пытаются решить старые задачи с помощью беспилотных аппаратов

СНОБ
Если вы любите Тарковского, обязательно посмотрите сериал «Рассказы из Петли» Если вы любите Тарковского, обязательно посмотрите сериал «Рассказы из Петли»

«Рассказы из Петли» — замечательная и почти исключительная фантастика

GQ
Успехи бога: жизнь и судьба Джеки Чана, самого неубиваемого актера на Земле Успехи бога: жизнь и судьба Джеки Чана, самого неубиваемого актера на Земле

Это история о том, как огромные амбиции маленького мальчика совершили чудо

Maxim
Косметику нужно хранить в холодильнике? Отвечаем на важный бьюти-вопрос Косметику нужно хранить в холодильнике? Отвечаем на важный бьюти-вопрос

Бьюти-холодильник все чаще и чаще встречается в нашей ленте Instagram

Cosmopolitan
Метаанализ насчитал 10,6 процента левшей Метаанализ насчитал 10,6 процента левшей

Сколько среди людей левшей?

N+1
«Дер дойче пятерка» — как немцы сделали из «Лады» внедорожник «Дер дойче пятерка» — как немцы сделали из «Лады» внедорожник

В модернизации обошлись без полного привода

Maxim
Кто умнее - мужчины или женщины: отвечает наука Кто умнее - мужчины или женщины: отвечает наука

Научно доказанные факты об отличиях умственных способностей мужчин и женщин

Популярная механика
«Мы застряли в раю». Истории российских туристов на карантине за границей «Мы застряли в раю». Истории российских туристов на карантине за границей

Путешественники, оставшиеся за границей в период пандемии, отказываются улетать

СНОБ
Биологи обнаружили внеклеточный источник сигнала о высоком давлении крови Биологи обнаружили внеклеточный источник сигнала о высоком давлении крови

Белок тромбоспондин помогает сосудам переносить механический стресс

N+1
Открыть в приложении