Как увлечение поиском уязвимостей превратилось в бизнес

VC.RUБизнес

История маркетолога, который стал специалистом по ИТ-безопасности и учит сотрудников компаний противостоять мошенникам

Основатель компании StopPhish Юрий Другач — о том, как увлечение поиском уязвимостей превратилось в бизнес и необычных схемах, которыми пользуются злоумышленники.

Дарья Дейнека

1280
​Юрий Другач

Сотрудник банка получает письмо о том, что рабочий аккаунт пытались взломать и нужно придумать новый пароль. Он переходит по ссылке, вводит данные и попадается на удочку злоумышленников.

Теперь аккаунт в их руках: они могут проникнуть в сеть компании, похитить документы или украсть данные пользователей. А банк может ждать многомиллионный ущерб.

«В России компании учат сотрудников информационной безопасности, но делают это не всегда эффективно. Хотя 80% атак на организации начинают с писем их работникам», — рассказывает специалист по ИТ-безопасности Юрий Другач.

Чтобы это исправить, он открыл компанию StopPhish. Предприниматель по заказу компаний разрабатывает сценарии email-атак: он пробует обмануть бдительность сотрудников и получить доступ к данным.

Если человека удалось обмануть, StopPhish объясняет, как работают мошенники, а затем каждую неделю отправляет разные «подозрительные» письма для повторной проверки знаний.

Предприниматель рассказал, как устроен его бизнес, а заодно привёл примеры неочевидных способов, которыми пользуются мошенники для взломов.

Из шахтёра в специалиста по ИТ-безопасности

Я сам из Воркуты и после армии работал шахтёром три года. Это был 2004 год. У меня в то время появился первый компьютер. Ещё до его покупки я начал читать журнал «Хакер».

Интерес к ИТ-безопасности проявился, когда мастера пришли ко мне домой устанавливать локальную сеть — обычный интернет тогда ещё не был распространён.

Мой первый вопрос специалистам был такой: «А как взломать электронную почту?» Они не смогли ответить, да и нельзя было взломать почтовый ящик без нормального интернета. Но с этого вопроса всё началось.

Где-то в 2007 году я поехал в гости к друзьям в Москву, и один из знакомых позвал меня работать маркетологом в консалтинговую компанию «Бизнес Форвард». В итоге я переехал в столицу.

На новой должности я освоил email-маркетинг, а спустя два года уволился и стал индивидуальным предпринимателем: брал заказы по созданию и продвижению сайтов, страниц в соцсетях. При этом знакомые постоянно приносили мне неработающие компьютеры, и я каждый раз мечтал, чтобы проблема была в вирусе, с которым я смогу побороться.

Параллельно у меня было хобби. Иногда я натыкался на взломанные сайты и пытался связаться с их владельцами, чтобы сообщить о проблеме. Где-то раз в месяц я обзванивал по 50 жертв таких хакеров.

Люди часто подозревали во взломах меня, что я звоню ради денег. Но мне ничего не нужно было, я просто хотел сказать, что у них проблема с сайтом.

Ещё я искал уязвимости в крупных компаниях — иногда платили за такие находки. Например, я обнаружил, что с «Яндекса» можно было бесконечно собирать данные поиска.

Если несколько раз быстро забивать запрос в поисковик, обычно он начнёт предлагать заполнить капчу. У них же я мог бесконечно забивать новый поиск и собирать то, что показывает выдача.

С помощью этой информации не самые добросовестные интернет-маркетологи моглипонизить или повысить любой сайт в поисковой выдаче. Да и в правилах «Яндекса» есть ограничения на использование поиска.

Мне заплатили 20 тысяч рублей — сумма небольшая, но как бонус приятно.

Ещё у этой компании на странице «Паспорт» с личными данными пользователя была форма, через которую можно было отправить письмо на любой адрес, где в отправителях была бы почта техподдержки «Яндекса». Так мошенник мог отправить от лица компании письмо с вредоносной ссылкой и заполучить пользовательские данные.

Там были ограничения по использованию формы с одного аккаунта «Яндекса», но если завести их несколько, разослать можно было тысячу писем в день. За уязвимость компания выслала мне 5500 рублей. Потом такую же уязвимость я нашёл в Google и PayPal — они не заплатили, но проблему решили.

Где-то в 2017 году я прочитал на vc.ru про российский стартап, который занимался почти той же деятельностью, что у меня сейчас.

Тогда я увидел, что могу совместить занятие email-маркетингом и информационную безопасность: когда мошенник отправляет письмо с вредоносной ссылкой, ему нужно убедить жертву по ней перейти — «продать» идею. Маркетологи делают примерно то же самое, только чтобы продать товар.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Вне времени Вне времени

TAG Heuer, всемирно известный швейцарский бренд, соединил невозможное

Популярная механика
«Подумайте о юбке»: как увеличить продажи в кризис «Подумайте о юбке»: как увеличить продажи в кризис

Выражение «юбка допродаж» не имеет фривольного содержания

Forbes
Бешеные деньги Бешеные деньги

Правила жизни в эпоху низких ставок

Forbes
Может ли различаться скорость света во Вселенной: наследие Эйнштейна Может ли различаться скорость света во Вселенной: наследие Эйнштейна

Теория относительности применима ко всем известным источникам света

Популярная механика
Стекло для космических телескопов, автомобилей и смартфонов: история производителя Gorilla Glass Стекло для космических телескопов, автомобилей и смартфонов: история производителя Gorilla Glass

Начинавшая с производства колб в 19 веке, Corning занялась наукой

VC.RU
4 драгоценных камня, которые дадут фору бриллиантам 4 драгоценных камня, которые дадут фору бриллиантам

Эти минералы могут подвинуть бриллианты с поста лучших друзей девушек

Maxim
На реактивной тяге: как в СССР хотели модернизировать бронетехнику На реактивной тяге: как в СССР хотели модернизировать бронетехнику

Танк с ракетным ускорением — это вовсе не фантастика

Популярная механика
«Жизнь начнет нормализовываться через два месяца»: глава Тинькофф Банка о кризисе и работе без Олега Тинькова «Жизнь начнет нормализовываться через два месяца»: глава Тинькофф Банка о кризисе и работе без Олега Тинькова

Оливер Хьюз - об уходе Олега Тинькова из совета директоров и кризисе экономики

Forbes
«ОПГ Добрых дел»: как и зачем Евгений Хитьков и команда строят свою альтернативную реальность «ОПГ Добрых дел»: как и зачем Евгений Хитьков и команда строят свою альтернативную реальность

«Пить вино и не сдаваться» — лозунг «ОПГ Добрых дел»

Собака.ru
4 лихих подразделения спецназа в мире 4 лихих подразделения спецназа в мире

Добро пожаловать в элиту мирового полицейского спецназа!

Maxim
Прогулочная коляска: правила выбора Прогулочная коляска: правила выбора

Рассказываем, как правильно выбрать функциональную и удобную детскую коляску

Мама и малыш
Давай закрутим! Давай закрутим!

Идеальный десерт для тех, кто любит сладкое и мечтает похудеть

Огонёк
Smart ЗОЖ: Мой путь к здоровью Smart ЗОЖ: Мой путь к здоровью

Алёна Мурлаева рассказывает свою историю болезни и создания системы питания

Домашний Очаг
Следование выигрышной стратегии оказалось необязательным при принятии решений Следование выигрышной стратегии оказалось необязательным при принятии решений

При принятии решений люди могут выявить наиболее эффективный паттерн

N+1
Как не спиться в самоизоляции? Как не спиться в самоизоляции?

Опасности домашней «алкоголизации» и альтернативные пути справляться со стрессом

Psychologies
Кругом налево Кругом налево

Как в России относятся к неверности?

Огонёк
Илана: «Волшебных пилюль для похудения не бывает!» Илана: «Волшебных пилюль для похудения не бывает!»

Глядя на красавиц «из телевизора», мы думаем, что им всё дано от рождения

Худеем правильно
Николас Холт: «Очень надеюсь, что мы никого не оскорбили!» Николас Холт: «Очень надеюсь, что мы никого не оскорбили!»

Николас Холт о его подготовке к роли Петра и работе с Фаннинг

GQ
Пища для ума Пища для ума

Мечту есть что хочется и не толстеть можно воплотить

Cosmopolitan
Zoom за разум Zoom за разум

Можно ли нормально учиться онлайн?

Огонёк
«Безумный зверь» с Мадагаскара поможет разобраться в эволюции на островах «Безумный зверь» с Мадагаскара поможет разобраться в эволюции на островах

Палеонтологи обнаружили полный скелет гондванатерия

N+1
Сватовство Майорки Сватовство Майорки

Архитектор Мануэль Вильянуэва поженил полуразрушенную виллу и современный дизайн

AD
Где Авель, брат твой? Где Авель, брат твой?

Мы в России чувствуем огромную опасность ревизии истории Второй мировой войны

Эксперт
Кариес, уходи! 8 советов, как сохранить здоровье зубов Кариес, уходи! 8 советов, как сохранить здоровье зубов

Как сэкономить на лечении зубов и ходить только на плановые осмотры

Cosmopolitan
Планетолог разрешил глубинные океаны магмы на Венере Планетолог разрешил глубинные океаны магмы на Венере

Ученый предложил для Венеры новую модель эволюции внутренней структуры

N+1
Предлагали секс и делали грязные намеки: актрисы о домогательствах режиссеров Предлагали секс и делали грязные намеки: актрисы о домогательствах режиссеров

Нашумевшая история с Харви Вайнштейном никого не оставила равнодушным

Cosmopolitan
Схватка со смертью на новом уровне Схватка со смертью на новом уровне

Военное кино последнего десятилетия

Эксперт
Сильнее страсти Сильнее страсти

Настоящие друзья проходят с тобой огонь, воду, медные трубы

Добрые советы
Запертые: как не дать карантину разрушить ваши отношения Запертые: как не дать карантину разрушить ваши отношения

Рассказываем, как не убить друг друга на карантине и сохранить отношения

Cosmopolitan
История русских топонимов: как в России давали названия улицам и городам. Фрагмент книги Сергея Никитина История русских топонимов: как в России давали названия улицам и городам. Фрагмент книги Сергея Никитина

Автор разбирает, как под влиянием исторических событий появлялись топонимы

Esquire
Открыть в приложении