Как увлечение поиском уязвимостей превратилось в бизнес

VC.RUБизнес

История маркетолога, который стал специалистом по ИТ-безопасности и учит сотрудников компаний противостоять мошенникам

Основатель компании StopPhish Юрий Другач — о том, как увлечение поиском уязвимостей превратилось в бизнес и необычных схемах, которыми пользуются злоумышленники.

Дарья Дейнека

1280
​Юрий Другач

Сотрудник банка получает письмо о том, что рабочий аккаунт пытались взломать и нужно придумать новый пароль. Он переходит по ссылке, вводит данные и попадается на удочку злоумышленников.

Теперь аккаунт в их руках: они могут проникнуть в сеть компании, похитить документы или украсть данные пользователей. А банк может ждать многомиллионный ущерб.

«В России компании учат сотрудников информационной безопасности, но делают это не всегда эффективно. Хотя 80% атак на организации начинают с писем их работникам», — рассказывает специалист по ИТ-безопасности Юрий Другач.

Чтобы это исправить, он открыл компанию StopPhish. Предприниматель по заказу компаний разрабатывает сценарии email-атак: он пробует обмануть бдительность сотрудников и получить доступ к данным.

Если человека удалось обмануть, StopPhish объясняет, как работают мошенники, а затем каждую неделю отправляет разные «подозрительные» письма для повторной проверки знаний.

Предприниматель рассказал, как устроен его бизнес, а заодно привёл примеры неочевидных способов, которыми пользуются мошенники для взломов.

Из шахтёра в специалиста по ИТ-безопасности

Я сам из Воркуты и после армии работал шахтёром три года. Это был 2004 год. У меня в то время появился первый компьютер. Ещё до его покупки я начал читать журнал «Хакер».

Интерес к ИТ-безопасности проявился, когда мастера пришли ко мне домой устанавливать локальную сеть — обычный интернет тогда ещё не был распространён.

Мой первый вопрос специалистам был такой: «А как взломать электронную почту?» Они не смогли ответить, да и нельзя было взломать почтовый ящик без нормального интернета. Но с этого вопроса всё началось.

Где-то в 2007 году я поехал в гости к друзьям в Москву, и один из знакомых позвал меня работать маркетологом в консалтинговую компанию «Бизнес Форвард». В итоге я переехал в столицу.

На новой должности я освоил email-маркетинг, а спустя два года уволился и стал индивидуальным предпринимателем: брал заказы по созданию и продвижению сайтов, страниц в соцсетях. При этом знакомые постоянно приносили мне неработающие компьютеры, и я каждый раз мечтал, чтобы проблема была в вирусе, с которым я смогу побороться.

Параллельно у меня было хобби. Иногда я натыкался на взломанные сайты и пытался связаться с их владельцами, чтобы сообщить о проблеме. Где-то раз в месяц я обзванивал по 50 жертв таких хакеров.

Люди часто подозревали во взломах меня, что я звоню ради денег. Но мне ничего не нужно было, я просто хотел сказать, что у них проблема с сайтом.

Ещё я искал уязвимости в крупных компаниях — иногда платили за такие находки. Например, я обнаружил, что с «Яндекса» можно было бесконечно собирать данные поиска.

Если несколько раз быстро забивать запрос в поисковик, обычно он начнёт предлагать заполнить капчу. У них же я мог бесконечно забивать новый поиск и собирать то, что показывает выдача.

С помощью этой информации не самые добросовестные интернет-маркетологи моглипонизить или повысить любой сайт в поисковой выдаче. Да и в правилах «Яндекса» есть ограничения на использование поиска.

Мне заплатили 20 тысяч рублей — сумма небольшая, но как бонус приятно.

Ещё у этой компании на странице «Паспорт» с личными данными пользователя была форма, через которую можно было отправить письмо на любой адрес, где в отправителях была бы почта техподдержки «Яндекса». Так мошенник мог отправить от лица компании письмо с вредоносной ссылкой и заполучить пользовательские данные.

Там были ограничения по использованию формы с одного аккаунта «Яндекса», но если завести их несколько, разослать можно было тысячу писем в день. За уязвимость компания выслала мне 5500 рублей. Потом такую же уязвимость я нашёл в Google и PayPal — они не заплатили, но проблему решили.

Где-то в 2017 году я прочитал на vc.ru про российский стартап, который занимался почти той же деятельностью, что у меня сейчас.

Тогда я увидел, что могу совместить занятие email-маркетингом и информационную безопасность: когда мошенник отправляет письмо с вредоносной ссылкой, ему нужно убедить жертву по ней перейти — «продать» идею. Маркетологи делают примерно то же самое, только чтобы продать товар.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Татьяна Бурцева: В темной комнате включите свет! Как вывести из депрессии сотрудников на удаленке Татьяна Бурцева: В темной комнате включите свет! Как вывести из депрессии сотрудников на удаленке

Как спасать компанию, если сотрудники где-то в виртуальном пространстве?

СНОБ
«ОПГ Добрых дел»: как и зачем Евгений Хитьков и команда строят свою альтернативную реальность «ОПГ Добрых дел»: как и зачем Евгений Хитьков и команда строят свою альтернативную реальность

«Пить вино и не сдаваться» — лозунг «ОПГ Добрых дел»

Собака.ru
Дыра в ВВП: чем грозит экономике гибель малого бизнеса в России Дыра в ВВП: чем грозит экономике гибель малого бизнеса в России

Уже сейчас можно оценить последствия кризиса для малого бизнеса и экономики

Forbes
“Изделие 279”: четырехгусеничный монстр для ядерной войны “Изделие 279”: четырехгусеничный монстр для ядерной войны

Один из загадочных проектов супертанка времен холодной войны

Популярная механика
4 лихих подразделения спецназа в мире 4 лихих подразделения спецназа в мире

Добро пожаловать в элиту мирового полицейского спецназа!

Maxim
9 фактов о «Ниве», лучшем автомобиле СССР 9 фактов о «Ниве», лучшем автомобиле СССР

Всегда сложно выбрать однозначно лучший автомобиль

Maxim
Все по домам. О том, как новая метла зачищает «Ведомости» Все по домам. О том, как новая метла зачищает «Ведомости»

У исполняющего обязанности главного редактора «Ведомостей» беспокойная жизнь

СНОБ
10 актеров, уволенных прямо во время съемок 10 актеров, уволенных прямо во время съемок

Казалось бы, эти люди пользовались уважением в рабочем коллективе!

Maxim
Светлана Жильцова: «Мы назвали вашими именами детей», — писали зрители» Светлана Жильцова: «Мы назвали вашими именами детей», — писали зрители»

Интервью с советской телеведущей Светланой Жильцовой

Караван историй
Дарья Мельникова: «Я мечтаю обрести равновесие» Дарья Мельникова: «Я мечтаю обрести равновесие»

Придумщица и бунтарка, мама двух сыновей, жена и актриса

Psychologies
Ржев, 1942–1943 годы: между историей и политикой Ржев, 1942–1943 годы: между историей и политикой

На основе Ржевской битвы можно говорить о противоречиях нашей военной истории

Эксперт
Полезная девальвация: банкам пришлось резко поднять ставки по вкладам в долларах Полезная девальвация: банкам пришлось резко поднять ставки по вкладам в долларах

Несколько российских банков в марте и апреле повысили ставки по валютным вкладам

Forbes
Как Миннесотский эксперимент по голоданию объясняет, почему мы скупаем гречку Как Миннесотский эксперимент по голоданию объясняет, почему мы скупаем гречку

Почему не нужно смеяться над теми, кто делает запасы

Maxim
Вторая мировая и Первая историческая Вторая мировая и Первая историческая

Россия слишком долго игнорировала вопросы польского ревизионизма

Эксперт
Лестница… не только для рыб Лестница… не только для рыб

Зачем рыбам лестница?

Наука и жизнь
Он того стоит! Он того стоит!

Рассказываем, почему Цюрих представляет интерес не только для финансовых воротил

Cosmopolitan
Почитать на майских: 10 лучших зарубежных книг ХХI века Почитать на майских: 10 лучших зарубежных книг ХХI века

Список лучших переводных романов XXI века

Forbes
Элитная брага: война с крахмалом и сладкие отходы Элитная брага: война с крахмалом и сладкие отходы

Из чего же гонят в наши дни некоторые популярные в мире типы крепких напитков

Популярная механика
Держи в норме: 7 способов, как сохранить сахар в крови на здоровом уровне Держи в норме: 7 способов, как сохранить сахар в крови на здоровом уровне

Повышение сахара в крови — очень плохой знак!

Cosmopolitan
За что мы любим бренд Lanvin За что мы любим бренд Lanvin

Почему Lanvin и его новый креативный директор заслуживают внимания

РБК
Мотоцикл BMW R18 – баварская ностальгия на экспорт Мотоцикл BMW R18 – баварская ностальгия на экспорт

Немцы очень хотят покорить американский рынок, но пока вряд ли преуспеют в этом

GQ
Ураганы заставили ящериц отрастить подушечки пальцев покрупнее Ураганы заставили ящериц отрастить подушечки пальцев покрупнее

Особенность, которая помогает ящерицам крепче держаться за растения

N+1
Дом на озере Дом на озере

Современный фахверк с уникальным авторским интерьером

SALON-Interior
«Деньги — это ловушка». Французский писатель Жан-Кристоф Гранже о нацизме, депрессии и жизни по Фрейду «Деньги — это ловушка». Французский писатель Жан-Кристоф Гранже о нацизме, депрессии и жизни по Фрейду

Жан-Кристоф Гранже рассказывает, как боролся с депрессией и искал отца

Forbes
На погоду кости ломит: как метеозависимость влияет на самочувствие На погоду кости ломит: как метеозависимость влияет на самочувствие

Многие страдают от заболеваний, обостряющихся при перемене погоды

Cosmopolitan
«Сейчас у нас есть шанс изменить все», – директор AliExpress Россия о времени глобальных перемен «Сейчас у нас есть шанс изменить все», – директор AliExpress Россия о времени глобальных перемен

Директор AliExpress Лю Вэй о том, как мы будем совершать покупки в будущем

GQ
Что такое кэшбэк простыми словами: как им пользоваться и как это работает Что такое кэшбэк простыми словами: как им пользоваться и как это работает

Бонусы, которые пора начать юзать

Playboy
Валентина Панина. На чемоданах Валентина Панина. На чемоданах

Валентина Панина на подмостках уже пятьдесят два года

Караван историй
«Отказ предоставлять каникулы по аренде — мародерство»: основатель сети «Тануки» о спасении от кризиса «Отказ предоставлять каникулы по аренде — мародерство»: основатель сети «Тануки» о спасении от кризиса

Как поддерживают бизнес в условиях пандемии в разных странах

Forbes
Андрей Хорошилов: Не время умирать! Умеют ли консервативные бизнесы подстраиваться под новую реальность? Андрей Хорошилов: Не время умирать! Умеют ли консервативные бизнесы подстраиваться под новую реальность?

Любой бизнес, как Джеймс Бонд, должен стремиться преодолевать препятствия

СНОБ
Открыть в приложении