Как увлечение поиском уязвимостей превратилось в бизнес

VC.RUБизнес

История маркетолога, который стал специалистом по ИТ-безопасности и учит сотрудников компаний противостоять мошенникам

Основатель компании StopPhish Юрий Другач — о том, как увлечение поиском уязвимостей превратилось в бизнес и необычных схемах, которыми пользуются злоумышленники.

Дарья Дейнека

1280
​Юрий Другач

Сотрудник банка получает письмо о том, что рабочий аккаунт пытались взломать и нужно придумать новый пароль. Он переходит по ссылке, вводит данные и попадается на удочку злоумышленников.

Теперь аккаунт в их руках: они могут проникнуть в сеть компании, похитить документы или украсть данные пользователей. А банк может ждать многомиллионный ущерб.

«В России компании учат сотрудников информационной безопасности, но делают это не всегда эффективно. Хотя 80% атак на организации начинают с писем их работникам», — рассказывает специалист по ИТ-безопасности Юрий Другач.

Чтобы это исправить, он открыл компанию StopPhish. Предприниматель по заказу компаний разрабатывает сценарии email-атак: он пробует обмануть бдительность сотрудников и получить доступ к данным.

Если человека удалось обмануть, StopPhish объясняет, как работают мошенники, а затем каждую неделю отправляет разные «подозрительные» письма для повторной проверки знаний.

Предприниматель рассказал, как устроен его бизнес, а заодно привёл примеры неочевидных способов, которыми пользуются мошенники для взломов.

Из шахтёра в специалиста по ИТ-безопасности

Я сам из Воркуты и после армии работал шахтёром три года. Это был 2004 год. У меня в то время появился первый компьютер. Ещё до его покупки я начал читать журнал «Хакер».

Интерес к ИТ-безопасности проявился, когда мастера пришли ко мне домой устанавливать локальную сеть — обычный интернет тогда ещё не был распространён.

Мой первый вопрос специалистам был такой: «А как взломать электронную почту?» Они не смогли ответить, да и нельзя было взломать почтовый ящик без нормального интернета. Но с этого вопроса всё началось.

Где-то в 2007 году я поехал в гости к друзьям в Москву, и один из знакомых позвал меня работать маркетологом в консалтинговую компанию «Бизнес Форвард». В итоге я переехал в столицу.

На новой должности я освоил email-маркетинг, а спустя два года уволился и стал индивидуальным предпринимателем: брал заказы по созданию и продвижению сайтов, страниц в соцсетях. При этом знакомые постоянно приносили мне неработающие компьютеры, и я каждый раз мечтал, чтобы проблема была в вирусе, с которым я смогу побороться.

Параллельно у меня было хобби. Иногда я натыкался на взломанные сайты и пытался связаться с их владельцами, чтобы сообщить о проблеме. Где-то раз в месяц я обзванивал по 50 жертв таких хакеров.

Люди часто подозревали во взломах меня, что я звоню ради денег. Но мне ничего не нужно было, я просто хотел сказать, что у них проблема с сайтом.

Ещё я искал уязвимости в крупных компаниях — иногда платили за такие находки. Например, я обнаружил, что с «Яндекса» можно было бесконечно собирать данные поиска.

Если несколько раз быстро забивать запрос в поисковик, обычно он начнёт предлагать заполнить капчу. У них же я мог бесконечно забивать новый поиск и собирать то, что показывает выдача.

С помощью этой информации не самые добросовестные интернет-маркетологи моглипонизить или повысить любой сайт в поисковой выдаче. Да и в правилах «Яндекса» есть ограничения на использование поиска.

Мне заплатили 20 тысяч рублей — сумма небольшая, но как бонус приятно.

Ещё у этой компании на странице «Паспорт» с личными данными пользователя была форма, через которую можно было отправить письмо на любой адрес, где в отправителях была бы почта техподдержки «Яндекса». Так мошенник мог отправить от лица компании письмо с вредоносной ссылкой и заполучить пользовательские данные.

Там были ограничения по использованию формы с одного аккаунта «Яндекса», но если завести их несколько, разослать можно было тысячу писем в день. За уязвимость компания выслала мне 5500 рублей. Потом такую же уязвимость я нашёл в Google и PayPal — они не заплатили, но проблему решили.

Где-то в 2017 году я прочитал на vc.ru про российский стартап, который занимался почти той же деятельностью, что у меня сейчас.

Тогда я увидел, что могу совместить занятие email-маркетингом и информационную безопасность: когда мошенник отправляет письмо с вредоносной ссылкой, ему нужно убедить жертву по ней перейти — «продать» идею. Маркетологи делают примерно то же самое, только чтобы продать товар.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Последние китайские предупреждения: можно ли использовать опыт КНР для выхода из кризиса в торговле? Последние китайские предупреждения: можно ли использовать опыт КНР для выхода из кризиса в торговле?

Ретейл в Китае возвращается к жизни после карантинных ограничений

Forbes
Фрол Буримский Фрол Буримский

Нужна ли мода в эпоху обнуления? Конечно! Если в нее заложен сверхсмысл

Собака.ru
Бешеные деньги Бешеные деньги

Правила жизни в эпоху низких ставок

Forbes
Работа с огоньком: как устроена пожарная машина Работа с огоньком: как устроена пожарная машина

Как устроен пожарно-спасательный автомобиль "Поворот"

Популярная механика
Как разрушаются берега Российской Арктики: новое исследование Как разрушаются берега Российской Арктики: новое исследование

С какой скоростью разрушается эта часть уникального северного региона

Популярная механика
Как улучшить качество сна Как улучшить качество сна

10 советов, которые помогут высыпаться каждый день

GQ
Работа по удаленке Работа по удаленке

Мы собрали самые актуальные вопросы про удаление волос в 2020 году

Glamour
Психодрама: свобода действовать, свобода выбирать Психодрама: свобода действовать, свобода выбирать

Разговор об особенностях психодрамы, о страхах и дружбе, об эльфах и борще

Psychologies
Лист графена почистили вольфрамовой наношваброй Лист графена почистили вольфрамовой наношваброй

Вольфрамовая игла успешно убрала загрязнения с поверхности листа графена

N+1
Спектр распада Спектр распада

Что астрофизики увидели в спектре кометы ATLAS

N+1
«Я вовремя окэшился»: Сергей Шнуров о бизнесе, пандемии и мерах правительства «Я вовремя окэшился»: Сергей Шнуров о бизнесе, пандемии и мерах правительства

Сергей Шнуров о политической деятельности, бизнесе и мерах по спасению экономики

Forbes
Из любви к природе Из любви к природе

Экоосознанность и разумное потребление правят бал и в индустрии красоты

Psychologies
Стареть по-королевски: 10 бьюти-секретов Елизаветы II Стареть по-королевски: 10 бьюти-секретов Елизаветы II

Её Величеству королеве Великобритании исполнилось 94

Cosmopolitan
Как сделать антисептик для рук в домашних условиях — простые рецепты Как сделать антисептик для рук в домашних условиях — простые рецепты

Мы сделали подборку рецептов домашних антисептиков для рук

Cosmopolitan
Российские ученые исследуют уникальную крымскую пещеру Российские ученые исследуют уникальную крымскую пещеру

Пещера Таврида уникальна своим происхождением

Популярная механика
Отрывок из книги «Нормальные люди» Салли Руни, которая станет знаковой для миллениалов Отрывок из книги «Нормальные люди» Салли Руни, которая станет знаковой для миллениалов

Фрагмент роман «Нормальные люди» ирландки Салли Руни

Esquire
Поворот «налево» запрещен: как победить воровство в компании Поворот «налево» запрещен: как победить воровство в компании

На вопрос, сколько воруют в вашей компании, нет точного ответа

Forbes
YouTube-блогер — о мотивации к благотворительности, соцсетях и космосе YouTube-блогер — о мотивации к благотворительности, соцсетях и космосе

Руслан Усачев — о том, нужно ли мотивировать людей на помощь друг другу

РБК
20-летний Квентин Тарантино взял интервью у своего кумира, режиссера Джона Милиуса. Спустя 40 лет Квентин выложил расшифровку 20-летний Квентин Тарантино взял интервью у своего кумира, режиссера Джона Милиуса. Спустя 40 лет Квентин выложил расшифровку

Квентин Тарантино взял интервью у режиссера Джона Милиуса

Esquire
Хирургия мирового уровня на голодном пайке Хирургия мирового уровня на голодном пайке

Отрывок из книги «Записки кардиохирурга: О сердце, работе и жизни»

СНОБ
Конец эры больших бюджетов Конец эры больших бюджетов

Первые признаки тектонического сдвига в истории кино

Эксперт
Счастье и неудовлетворенность: одно другому не мешает? Счастье и неудовлетворенность: одно другому не мешает?

Только наше собственное желание может помочь нам быть счастливыми

Psychologies
Двойной шок: экономический кризис из-за пандемии может пойти не по тому сценарию, к которому готовятся страны Двойной шок: экономический кризис из-за пандемии может пойти не по тому сценарию, к которому готовятся страны

Этот экономический кризис, вызванный пандемией, может пойти по другому сценарию

Forbes
Простая профилактика Простая профилактика

Чтобы снизить риски распространения вируса, соблюдай эти простые правила

Лиза
Не такая, как все Не такая, как все

Мария Смольникова о чем бы поспорила с Толстым и чем ей нравится Мэрелин Монро

OK!
Норма давления по возрастам у мужчин: все, что нужно знать об этом жизненно важном показателе Норма давления по возрастам у мужчин: все, что нужно знать об этом жизненно важном показателе

Эти цифры нужно знать

Playboy
Самые скандальные случаи, когда фирмы отзывали свою продукцию Самые скандальные случаи, когда фирмы отзывали свою продукцию

В погоне за выручкой корпорации теряют миллионы долларов, а покупатели — жизнь

Maxim
История в обложках и платьях История в обложках и платьях

Елена Стафьева о выставке «Harper’s Bazaar. Первый журнал мод»

Weekend
Время есть Время есть

Интервальное голодание полезно для мышц, мозга, сердца и хорошего настроения

Добрые советы
Ельцин — красавчик, Меркель — леди: как выглядели политики в молодости Ельцин — красавчик, Меркель — леди: как выглядели политики в молодости

Эти государственные деятели тоже когда-то обожали авантюры и любили жизнь

Cosmopolitan
Открыть в приложении