Как увлечение поиском уязвимостей превратилось в бизнес

VC.RUБизнес

История маркетолога, который стал специалистом по ИТ-безопасности и учит сотрудников компаний противостоять мошенникам

Основатель компании StopPhish Юрий Другач — о том, как увлечение поиском уязвимостей превратилось в бизнес и необычных схемах, которыми пользуются злоумышленники.

Дарья Дейнека

1280
​Юрий Другач

Сотрудник банка получает письмо о том, что рабочий аккаунт пытались взломать и нужно придумать новый пароль. Он переходит по ссылке, вводит данные и попадается на удочку злоумышленников.

Теперь аккаунт в их руках: они могут проникнуть в сеть компании, похитить документы или украсть данные пользователей. А банк может ждать многомиллионный ущерб.

«В России компании учат сотрудников информационной безопасности, но делают это не всегда эффективно. Хотя 80% атак на организации начинают с писем их работникам», — рассказывает специалист по ИТ-безопасности Юрий Другач.

Чтобы это исправить, он открыл компанию StopPhish. Предприниматель по заказу компаний разрабатывает сценарии email-атак: он пробует обмануть бдительность сотрудников и получить доступ к данным.

Если человека удалось обмануть, StopPhish объясняет, как работают мошенники, а затем каждую неделю отправляет разные «подозрительные» письма для повторной проверки знаний.

Предприниматель рассказал, как устроен его бизнес, а заодно привёл примеры неочевидных способов, которыми пользуются мошенники для взломов.

Из шахтёра в специалиста по ИТ-безопасности

Я сам из Воркуты и после армии работал шахтёром три года. Это был 2004 год. У меня в то время появился первый компьютер. Ещё до его покупки я начал читать журнал «Хакер».

Интерес к ИТ-безопасности проявился, когда мастера пришли ко мне домой устанавливать локальную сеть — обычный интернет тогда ещё не был распространён.

Мой первый вопрос специалистам был такой: «А как взломать электронную почту?» Они не смогли ответить, да и нельзя было взломать почтовый ящик без нормального интернета. Но с этого вопроса всё началось.

Где-то в 2007 году я поехал в гости к друзьям в Москву, и один из знакомых позвал меня работать маркетологом в консалтинговую компанию «Бизнес Форвард». В итоге я переехал в столицу.

На новой должности я освоил email-маркетинг, а спустя два года уволился и стал индивидуальным предпринимателем: брал заказы по созданию и продвижению сайтов, страниц в соцсетях. При этом знакомые постоянно приносили мне неработающие компьютеры, и я каждый раз мечтал, чтобы проблема была в вирусе, с которым я смогу побороться.

Параллельно у меня было хобби. Иногда я натыкался на взломанные сайты и пытался связаться с их владельцами, чтобы сообщить о проблеме. Где-то раз в месяц я обзванивал по 50 жертв таких хакеров.

Люди часто подозревали во взломах меня, что я звоню ради денег. Но мне ничего не нужно было, я просто хотел сказать, что у них проблема с сайтом.

Ещё я искал уязвимости в крупных компаниях — иногда платили за такие находки. Например, я обнаружил, что с «Яндекса» можно было бесконечно собирать данные поиска.

Если несколько раз быстро забивать запрос в поисковик, обычно он начнёт предлагать заполнить капчу. У них же я мог бесконечно забивать новый поиск и собирать то, что показывает выдача.

С помощью этой информации не самые добросовестные интернет-маркетологи моглипонизить или повысить любой сайт в поисковой выдаче. Да и в правилах «Яндекса» есть ограничения на использование поиска.

Мне заплатили 20 тысяч рублей — сумма небольшая, но как бонус приятно.

Ещё у этой компании на странице «Паспорт» с личными данными пользователя была форма, через которую можно было отправить письмо на любой адрес, где в отправителях была бы почта техподдержки «Яндекса». Так мошенник мог отправить от лица компании письмо с вредоносной ссылкой и заполучить пользовательские данные.

Там были ограничения по использованию формы с одного аккаунта «Яндекса», но если завести их несколько, разослать можно было тысячу писем в день. За уязвимость компания выслала мне 5500 рублей. Потом такую же уязвимость я нашёл в Google и PayPal — они не заплатили, но проблему решили.

Где-то в 2017 году я прочитал на vc.ru про российский стартап, который занимался почти той же деятельностью, что у меня сейчас.

Тогда я увидел, что могу совместить занятие email-маркетингом и информационную безопасность: когда мошенник отправляет письмо с вредоносной ссылкой, ему нужно убедить жертву по ней перейти — «продать» идею. Маркетологи делают примерно то же самое, только чтобы продать товар.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Пространство по моим правилам Пространство по моим правилам

Как окружающая обстановка влияет на наше состояние

Psychologies
Посягнули на святое: что делать, если вам сокращают зарплату во время пандемии Посягнули на святое: что делать, если вам сокращают зарплату во время пандемии

Как вести себя, если руководство объявило, что ваш доход придется сократить

Forbes
Бешеные деньги Бешеные деньги

Правила жизни в эпоху низких ставок

Forbes
Нужен ли вам персональный стилист Нужен ли вам персональный стилист

В каком случае необходимо обратиться к специалисту по стилю?

GQ
«Я уже месяц на карантине с тремя детьми»: итальянская история «Я уже месяц на карантине с тремя детьми»: итальянская история

Блогер Яна Скворцова находится на строгом карантине с мужем и тремя детьми

Psychologies
Безразличные матери. Как проработать детские травмы в зрелом возрасте Безразличные матери. Как проработать детские травмы в зрелом возрасте

Отрывок из книги «Безразличные матери. Исцеление от ран родительской нелюбви»

Forbes
Прожить 100 лет — легко! 8 фактов о здоровье сердца, которые ты должна знать Прожить 100 лет — легко! 8 фактов о здоровье сердца, которые ты должна знать

О сердце нужно заботиться постоянно!

Cosmopolitan
Долг платежом красен: как дружить с теми, кому мы обязаны Долг платежом красен: как дружить с теми, кому мы обязаны

Можно ли сохранить с ними дружеские отношения, или ссора неизбежна

Psychologies
Дальнозоркость и близорукость: отличие двух проблем со зрением простыми словами Дальнозоркость и близорукость: отличие двух проблем со зрением простыми словами

Чем отличается близорукость от дальнозоркости?

Playboy

Устройство диагностирует заболевания во время регулярных гигиенических процедур

Популярная механика
5 фантастических историй о конфликтах за ресурсы Солнечной системы 5 фантастических историй о конфликтах за ресурсы Солнечной системы

Книги, в которых разворачиваются конфликты из-за космических ресурсов

Популярная механика
Нефти ничто не поможет: куда заведет экономику падение цен на углеводороды Нефти ничто не поможет: куда заведет экономику падение цен на углеводороды

Цены на нефть в обозримой перспективе останутся низкими

Forbes
Жертвы катастроф и конкуренции: куда подевались британские лайнеры Жертвы катастроф и конкуренции: куда подевались британские лайнеры

Реактивные гражданские лайнеры, которые производила Великобритания

Популярная механика
Конец фильма: что видят люди перед смертью Конец фильма: что видят люди перед смертью

В конце любой кинокартины на экране появляются финальные титры

Популярная механика
Мир, который встретит нас после карантина, мы все сейчас строим сами Мир, который встретит нас после карантина, мы все сейчас строим сами

Философия внутреннего карантина может повлечь за собой определенные последствия

Psychologies
Как известные мужчины борются со стрессом? Советы от 11 звезд Как известные мужчины борются со стрессом? Советы от 11 звезд

Звездные способы борьбы со стрессом, которыми ты тоже можешь воспользоваться

Playboy
Здоровье Здоровье

Гениальные врачи встречаются не только в сериалах

Maxim
Здоровая спина Здоровая спина

Эти упражнения помогут укрепить мышцы спины и позвоночник

Домашний Очаг
Выше моих сил Выше моих сил

Который год у тебя одна должность и зарплата – и перспектив не видно

Cosmopolitan
Парни с коробками Парни с коробками

Архитекторы из Москвы придумали компактные модульные комнаты для сна

Forbes
Дикий вирус пробудил иммунитет к кори лучше ослабленного Дикий вирус пробудил иммунитет к кори лучше ослабленного

Благодаря вакцинации иммунитет к кори сохраняется в течении всей жизни

N+1
Ленин вне Мавзолея Ленин вне Мавзолея

Как и почему современное искусство оживляет образ вождя мирового пролетариата

Weekend
Теснота и инфернальные машины: как кинематограф обнажает наш страх перед будущим Теснота и инфернальные машины: как кинематограф обнажает наш страх перед будущим

Какие лейтмотивы мрачного города просматриваются в киноработах современности

Forbes
На кого подписаться: топ самых стильных грузинских модниц – советует стилист На кого подписаться: топ самых стильных грузинских модниц – советует стилист

У каких грузинских модниц стоит поучиться стилю

Cosmopolitan
Жизнь на автопилоте: как вернуть себе управление Жизнь на автопилоте: как вернуть себе управление

Когда на автопилоте проходит большая часть жизни, мы многое теряем

Psychologies
Ешь, смотри, плыви Ешь, смотри, плыви

В Бильбао полезно ехать тем, кто обожает вкусную еду и современное искусство

Cosmopolitan
Циник и главный пессимист Голливуда: карьера Вуди Аллена — от стендапа до эпохи MeToo Циник и главный пессимист Голливуда: карьера Вуди Аллена — от стендапа до эпохи MeToo

Вместо прежних славословий в последние годы вокруг Вуди Аллена полыхают скандалы

Esquire
Принимаемый орально препарат помешал раковым клеткам завербовать макрофаги Принимаемый орально препарат помешал раковым клеткам завербовать макрофаги

Он эффективнее, чем аналоги, которые проходят клинические испытания

N+1
Заявка на успех Заявка на успех

Перенос старта проката только повысил градус споров вокруг «Черной Вдовы»!

Grazia
Тест-драйв ядерного тягача МАЗ-7917 Тест-драйв ядерного тягача МАЗ-7917

Экскурсия на автодром учебной части РВСН в Капустином Яре

Популярная механика
Открыть в приложении