Как увлечение поиском уязвимостей превратилось в бизнес

VC.RUБизнес

История маркетолога, который стал специалистом по ИТ-безопасности и учит сотрудников компаний противостоять мошенникам

Основатель компании StopPhish Юрий Другач — о том, как увлечение поиском уязвимостей превратилось в бизнес и необычных схемах, которыми пользуются злоумышленники.

Дарья Дейнека

1280
​Юрий Другач

Сотрудник банка получает письмо о том, что рабочий аккаунт пытались взломать и нужно придумать новый пароль. Он переходит по ссылке, вводит данные и попадается на удочку злоумышленников.

Теперь аккаунт в их руках: они могут проникнуть в сеть компании, похитить документы или украсть данные пользователей. А банк может ждать многомиллионный ущерб.

«В России компании учат сотрудников информационной безопасности, но делают это не всегда эффективно. Хотя 80% атак на организации начинают с писем их работникам», — рассказывает специалист по ИТ-безопасности Юрий Другач.

Чтобы это исправить, он открыл компанию StopPhish. Предприниматель по заказу компаний разрабатывает сценарии email-атак: он пробует обмануть бдительность сотрудников и получить доступ к данным.

Если человека удалось обмануть, StopPhish объясняет, как работают мошенники, а затем каждую неделю отправляет разные «подозрительные» письма для повторной проверки знаний.

Предприниматель рассказал, как устроен его бизнес, а заодно привёл примеры неочевидных способов, которыми пользуются мошенники для взломов.

Из шахтёра в специалиста по ИТ-безопасности

Я сам из Воркуты и после армии работал шахтёром три года. Это был 2004 год. У меня в то время появился первый компьютер. Ещё до его покупки я начал читать журнал «Хакер».

Интерес к ИТ-безопасности проявился, когда мастера пришли ко мне домой устанавливать локальную сеть — обычный интернет тогда ещё не был распространён.

Мой первый вопрос специалистам был такой: «А как взломать электронную почту?» Они не смогли ответить, да и нельзя было взломать почтовый ящик без нормального интернета. Но с этого вопроса всё началось.

Где-то в 2007 году я поехал в гости к друзьям в Москву, и один из знакомых позвал меня работать маркетологом в консалтинговую компанию «Бизнес Форвард». В итоге я переехал в столицу.

На новой должности я освоил email-маркетинг, а спустя два года уволился и стал индивидуальным предпринимателем: брал заказы по созданию и продвижению сайтов, страниц в соцсетях. При этом знакомые постоянно приносили мне неработающие компьютеры, и я каждый раз мечтал, чтобы проблема была в вирусе, с которым я смогу побороться.

Параллельно у меня было хобби. Иногда я натыкался на взломанные сайты и пытался связаться с их владельцами, чтобы сообщить о проблеме. Где-то раз в месяц я обзванивал по 50 жертв таких хакеров.

Люди часто подозревали во взломах меня, что я звоню ради денег. Но мне ничего не нужно было, я просто хотел сказать, что у них проблема с сайтом.

Ещё я искал уязвимости в крупных компаниях — иногда платили за такие находки. Например, я обнаружил, что с «Яндекса» можно было бесконечно собирать данные поиска.

Если несколько раз быстро забивать запрос в поисковик, обычно он начнёт предлагать заполнить капчу. У них же я мог бесконечно забивать новый поиск и собирать то, что показывает выдача.

С помощью этой информации не самые добросовестные интернет-маркетологи моглипонизить или повысить любой сайт в поисковой выдаче. Да и в правилах «Яндекса» есть ограничения на использование поиска.

Мне заплатили 20 тысяч рублей — сумма небольшая, но как бонус приятно.

Ещё у этой компании на странице «Паспорт» с личными данными пользователя была форма, через которую можно было отправить письмо на любой адрес, где в отправителях была бы почта техподдержки «Яндекса». Так мошенник мог отправить от лица компании письмо с вредоносной ссылкой и заполучить пользовательские данные.

Там были ограничения по использованию формы с одного аккаунта «Яндекса», но если завести их несколько, разослать можно было тысячу писем в день. За уязвимость компания выслала мне 5500 рублей. Потом такую же уязвимость я нашёл в Google и PayPal — они не заплатили, но проблему решили.

Где-то в 2017 году я прочитал на vc.ru про российский стартап, который занимался почти той же деятельностью, что у меня сейчас.

Тогда я увидел, что могу совместить занятие email-маркетингом и информационную безопасность: когда мошенник отправляет письмо с вредоносной ссылкой, ему нужно убедить жертву по ней перейти — «продать» идею. Маркетологи делают примерно то же самое, только чтобы продать товар.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

3 простых финансовых лайфхака 3 простых финансовых лайфхака

Эти финхаки помогут сократить расходы, не изменяя потребительским привычкам

Maxim
Моя крепость: как создать уют дома — 9 простых советов Моя крепость: как создать уют дома — 9 простых советов

Как превратить дом в оплот безопасности и комфорта посреди нестабильного мира

Esquire
Дыра в ВВП: чем грозит экономике гибель малого бизнеса в России Дыра в ВВП: чем грозит экономике гибель малого бизнеса в России

Уже сейчас можно оценить последствия кризиса для малого бизнеса и экономики

Forbes
«А вы воспитывать его не пробовали?»: что говорят родителям детей с аутизмом «А вы воспитывать его не пробовали?»: что говорят родителям детей с аутизмом

Как реагировать родителям ребенка с аутизмом на бестактные комментарии?

Psychologies
Может ли различаться скорость света во Вселенной: наследие Эйнштейна Может ли различаться скорость света во Вселенной: наследие Эйнштейна

Теория относительности применима ко всем известным источникам света

Популярная механика
Лечимся дома: 5 гаджетов, которые помогут следить за здоровьем Лечимся дома: 5 гаджетов, которые помогут следить за здоровьем

Какие именно устройства стоит иметь дома, чтобы вовремя распознать болезнь

CHIP
Вихри враждебные: 12 автомобилей названные в честь опасных (и не очень) ветров Вихри враждебные: 12 автомобилей названные в честь опасных (и не очень) ветров

Мчать как ветер — это про них

Maxim
Лисичка-сестричка Лисичка-сестричка

Добровинский с волшебной сказкой про природу — жадную, наивную и полную чудес

Tatler
Манифест нежности Манифест нежности

Ксения Рождественская о книге «Расторгуев» и ее герое

Weekend
Вся правда о чип-тюнинге: риски, нюансы и таблица мощности Вся правда о чип-тюнинге: риски, нюансы и таблица мощности

Увеличение мощности двигателя может обернуться рядом проблем

РБК
Гендерный дисбаланс: сколько на самом деле женщин среди инвесторов и предпринимателей Кремниевой Долины Гендерный дисбаланс: сколько на самом деле женщин среди инвесторов и предпринимателей Кремниевой Долины

Как обстоят дела с женским предпринимательством в Кремниевой Долине

Forbes
Лекарство от старых клеток примирило иммунитет мышей с силиконовым имплантатом Лекарство от старых клеток примирило иммунитет мышей с силиконовым имплантатом

Это может стать методом профилактики осложнений после установки имплантатов

N+1
Дом на миллион Дом на миллион

Гламурная вилла в Беверли–Хиллз в стиле «металюкс»

SALON-Interior
Эволюция генов метаболизма у гигантских вирусов произошла независимо от клеток-хозяев Эволюция генов метаболизма у гигантских вирусов произошла независимо от клеток-хозяев

501 новый геном крупных ядерно-цитоплазматических ДНК-содержащих вирусов

N+1
Сахароспирт пригласил листоядных гусениц полакомиться грибами Сахароспирт пригласил листоядных гусениц полакомиться грибами

В листьях, пораженных ржавчинными грибами, оказалось больше соединений азота

N+1
Алла Пугачева, Сара Джессика Паркер и еще 8 звезд, у которых есть дети-близнецы Алла Пугачева, Сара Джессика Паркер и еще 8 звезд, у которых есть дети-близнецы

Делимся подборкой счастливых родителей близнецов

Cosmopolitan
Конец фильма: что видят люди перед смертью Конец фильма: что видят люди перед смертью

В конце любой кинокартины на экране появляются финальные титры

Популярная механика
10 советских актрис с нестандартной внешностью 10 советских актрис с нестандартной внешностью

Они не соответствовали канонам красоты своего времени

Cosmopolitan
Богатые обескуражены: как состоятельные россияне встретили увеличение налогов от Путина Богатые обескуражены: как состоятельные россияне встретили увеличение налогов от Путина

Спасет ли экономику новый налог на богатых

Forbes
Психодрама: свобода действовать, свобода выбирать Психодрама: свобода действовать, свобода выбирать

Разговор об особенностях психодрамы, о страхах и дружбе, об эльфах и борще

Psychologies
Стрелковая изоляция: как устроить настоящий тир дома Стрелковая изоляция: как устроить настоящий тир дома

Что нужно подготовить, чтобы устроить дома настоящий тир

Популярная механика
Шоу должно продолжаться Шоу должно продолжаться

Самые интересные премьеры Женевского автосалона

Популярная механика
Следование выигрышной стратегии оказалось необязательным при принятии решений Следование выигрышной стратегии оказалось необязательным при принятии решений

При принятии решений люди могут выявить наиболее эффективный паттерн

N+1
Как изменится Евро-2020 из-за переноса на следующий год Как изменится Евро-2020 из-за переноса на следующий год

Пытаемся понять, какие изменения претерпит главный футбольный турнир

GQ
Плен как приговор Плен как приговор

Как готовился приказ, поставивший военнопленных в один ряд с предателями

Огонёк
Брошенные виллы в Испании: что станет с «запасными аэродромами» богатых россиян за рубежом Брошенные виллы в Испании: что станет с «запасными аэродромами» богатых россиян за рубежом

Состоятельные россияне вынуждены менять долгосрочную жизненную стратегию

Forbes
Елена Аникеева: Как женщине добиться успеха в бизнесе Елена Аникеева: Как женщине добиться успеха в бизнесе

Как в реалиях российского рынка превратить себя в бизнес-леди

СНОБ
Ритейл не справляется с заказами Ритейл не справляется с заказами

Ажиотажный всплеск спроса ускорил переход традиционной розницы в онлайн

Эксперт
Секрет запястных желез кошачьих лемуров оказался с феромонами Секрет запястных желез кошачьих лемуров оказался с феромонами

Ученые обнаружили три альдегида, которые привлекают самок кошачьих лемуров

N+1
Клинт Иствуд знает, как одеваться на карантине Клинт Иствуд знает, как одеваться на карантине

Несколько образов из архивов Клинта Иствуда

GQ
Открыть в приложении