Как увлечение поиском уязвимостей превратилось в бизнес

VC.RUБизнес

История маркетолога, который стал специалистом по ИТ-безопасности и учит сотрудников компаний противостоять мошенникам

Основатель компании StopPhish Юрий Другач — о том, как увлечение поиском уязвимостей превратилось в бизнес и необычных схемах, которыми пользуются злоумышленники.

Дарья Дейнека

1280
​Юрий Другач

Сотрудник банка получает письмо о том, что рабочий аккаунт пытались взломать и нужно придумать новый пароль. Он переходит по ссылке, вводит данные и попадается на удочку злоумышленников.

Теперь аккаунт в их руках: они могут проникнуть в сеть компании, похитить документы или украсть данные пользователей. А банк может ждать многомиллионный ущерб.

«В России компании учат сотрудников информационной безопасности, но делают это не всегда эффективно. Хотя 80% атак на организации начинают с писем их работникам», — рассказывает специалист по ИТ-безопасности Юрий Другач.

Чтобы это исправить, он открыл компанию StopPhish. Предприниматель по заказу компаний разрабатывает сценарии email-атак: он пробует обмануть бдительность сотрудников и получить доступ к данным.

Если человека удалось обмануть, StopPhish объясняет, как работают мошенники, а затем каждую неделю отправляет разные «подозрительные» письма для повторной проверки знаний.

Предприниматель рассказал, как устроен его бизнес, а заодно привёл примеры неочевидных способов, которыми пользуются мошенники для взломов.

Из шахтёра в специалиста по ИТ-безопасности

Я сам из Воркуты и после армии работал шахтёром три года. Это был 2004 год. У меня в то время появился первый компьютер. Ещё до его покупки я начал читать журнал «Хакер».

Интерес к ИТ-безопасности проявился, когда мастера пришли ко мне домой устанавливать локальную сеть — обычный интернет тогда ещё не был распространён.

Мой первый вопрос специалистам был такой: «А как взломать электронную почту?» Они не смогли ответить, да и нельзя было взломать почтовый ящик без нормального интернета. Но с этого вопроса всё началось.

Где-то в 2007 году я поехал в гости к друзьям в Москву, и один из знакомых позвал меня работать маркетологом в консалтинговую компанию «Бизнес Форвард». В итоге я переехал в столицу.

На новой должности я освоил email-маркетинг, а спустя два года уволился и стал индивидуальным предпринимателем: брал заказы по созданию и продвижению сайтов, страниц в соцсетях. При этом знакомые постоянно приносили мне неработающие компьютеры, и я каждый раз мечтал, чтобы проблема была в вирусе, с которым я смогу побороться.

Параллельно у меня было хобби. Иногда я натыкался на взломанные сайты и пытался связаться с их владельцами, чтобы сообщить о проблеме. Где-то раз в месяц я обзванивал по 50 жертв таких хакеров.

Люди часто подозревали во взломах меня, что я звоню ради денег. Но мне ничего не нужно было, я просто хотел сказать, что у них проблема с сайтом.

Ещё я искал уязвимости в крупных компаниях — иногда платили за такие находки. Например, я обнаружил, что с «Яндекса» можно было бесконечно собирать данные поиска.

Если несколько раз быстро забивать запрос в поисковик, обычно он начнёт предлагать заполнить капчу. У них же я мог бесконечно забивать новый поиск и собирать то, что показывает выдача.

С помощью этой информации не самые добросовестные интернет-маркетологи моглипонизить или повысить любой сайт в поисковой выдаче. Да и в правилах «Яндекса» есть ограничения на использование поиска.

Мне заплатили 20 тысяч рублей — сумма небольшая, но как бонус приятно.

Ещё у этой компании на странице «Паспорт» с личными данными пользователя была форма, через которую можно было отправить письмо на любой адрес, где в отправителях была бы почта техподдержки «Яндекса». Так мошенник мог отправить от лица компании письмо с вредоносной ссылкой и заполучить пользовательские данные.

Там были ограничения по использованию формы с одного аккаунта «Яндекса», но если завести их несколько, разослать можно было тысячу писем в день. За уязвимость компания выслала мне 5500 рублей. Потом такую же уязвимость я нашёл в Google и PayPal — они не заплатили, но проблему решили.

Где-то в 2017 году я прочитал на vc.ru про российский стартап, который занимался почти той же деятельностью, что у меня сейчас.

Тогда я увидел, что могу совместить занятие email-маркетингом и информационную безопасность: когда мошенник отправляет письмо с вредоносной ссылкой, ему нужно убедить жертву по ней перейти — «продать» идею. Маркетологи делают примерно то же самое, только чтобы продать товар.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Перестройка XXI века Перестройка XXI века

Михаил Насибулин — о стимулах и барьерах на пути развития цифровых технологий

РБК
Вам шашечки или ехать? Размышления на фоне последнего финансового отчета госкорпорации «Роснано» Вам шашечки или ехать? Размышления на фоне последнего финансового отчета госкорпорации «Роснано»

Наши подходы к оценке эффективности экономических субъектов несколько устарели

СНОБ
Дыра в ВВП: чем грозит экономике гибель малого бизнеса в России Дыра в ВВП: чем грозит экономике гибель малого бизнеса в России

Уже сейчас можно оценить последствия кризиса для малого бизнеса и экономики

Forbes
Лицо как медиум: 10 художников, которые создают маски Лицо как медиум: 10 художников, которые создают маски

Маски и по сей день вдохновляют художников, дизайнеров и скульпторов

Esquire
Последствия войны Последствия войны

Ответы на вопросы о последствиях Второй мировой войны

Дилетант
Твердотельный квантовый компьютер заработал при температуре выше кельвина Твердотельный квантовый компьютер заработал при температуре выше кельвина

При таких температурах квантовые вычисления становятся простыми и дешевыми

N+1
Александр Малой: «Даже если я не буду получать за это деньги, я буду выступать — и, может, даже умру на сцене» Александр Малой: «Даже если я не буду получать за это деньги, я буду выступать — и, может, даже умру на сцене»

Александр Малой о том, с какой стати считает стендаперов лучшими людьми на земле

Esquire
Протоиерей Александр Абрамов: С кем разговаривает Церковь. Ответ Александру Усатову — клирику, отказавшемуся от сана Протоиерей Александр Абрамов: С кем разговаривает Церковь. Ответ Александру Усатову — клирику, отказавшемуся от сана

«Сноб» попросил протоиерея Александра Абрамова отреагировать на монолог Усатова

СНОБ
Заплатка с искусственными клетками восстановила сердце после инфаркта Заплатка с искусственными клетками восстановила сердце после инфаркта

Накладка способствует восстановлению тканей и улучшению работы сердца

N+1
Лика Мизинова. Гнездо для чайки Лика Мизинова. Гнездо для чайки

В своих рассказах Чехов много раз использовал реалии судьбы Лики Мизиновой

Караван историй

Хочешь чего-то новенького? Начни с цвета волос!

Cosmopolitan
Одобрено Роговым! Одобрено Роговым!

В этом номере мы поговорили со стилистом Александром Роговым о спортшике

Cosmopolitan
За что воевали За что воевали

Советские люди спасли гуманистические и демократические ценности во всем мире

Эксперт
«В космосе есть все условия для измененных состояний сознания» «В космосе есть все условия для измененных состояний сознания»

Как отражается на психике длительное пребывание на орбите

Огонёк
«Хоум-офис — это не только работа в обнимку с котом». 10 советов по работе из дома от главы Google в России «Хоум-офис — это не только работа в обнимку с котом». 10 советов по работе из дома от главы Google в России

Гендиректор Google в России рассказала, как работать из дома и все успевать

Forbes
Апотропеи, персоны, горгонейоны Апотропеи, персоны, горгонейоны

Какие маски были в античности и от чего они защищали

N+1
Жертвы обвала: шесть российских бизнесменов, которые покинули рейтинг Forbes в 2020 году Жертвы обвала: шесть российских бизнесменов, которые покинули рейтинг Forbes в 2020 году

Обвал на финансовых рынках отразился на участниках списка Forbes

Forbes
Антипрививочники преувеличили последствия катастроф и болезней Антипрививочники преувеличили последствия катастроф и болезней

Противники вакцинации склонны преувеличивать последствия негативных событий

N+1
Зона невылета Зона невылета

Что происходит с мигрантами в условиях пандемии

Огонёк
Лучшие песни про апокалипсис и конец света (плейлист) Лучшие песни про апокалипсис и конец света (плейлист)

Написание песен про окончательный конец всегда было особенным видом искусства

Maxim
Раки-богомолы нашли дорогу домой с помощью интеграции пути Раки-богомолы нашли дорогу домой с помощью интеграции пути

Раки-богомолы находят направление к дому при помощи интеграции пути

N+1
Им уже за 30! Актеры, которых мы запомнили детьми – как они повзрослели Им уже за 30! Актеры, которых мы запомнили детьми – как они повзрослели

Герои нашего материала стали известными еще в детстве

Cosmopolitan
История одной песни: «Stayin' Alive» трио Bee Gees История одной песни: «Stayin' Alive» трио Bee Gees

Хит, который дал старт моде на песни про выживание. А также стал символом диско

Maxim
Ты мой кумир! Ты мой кумир!

Вспоминаем, от кого мы сходили с ума в 1990-х годах

Лиза
10 миллиардеров поколения 20-летних: самые молодые участники рейтинга Forbes 10 миллиардеров поколения 20-летних: самые молодые участники рейтинга Forbes

Попасть в глобальный список миллиардеров Forbes до 30 лет непросто

Forbes
Коренной зуд Коренной зуд

Актриса Дакота Джонсон решила пустить корни в модернистском особняке XX века

AD
Платёж одной строкой: предприниматель из России создал для европейцев альтернативу банкам — переводы в мессенджерах Платёж одной строкой: предприниматель из России создал для европейцев альтернативу банкам — переводы в мессенджерах

Эллиот Гойхман и его проект Zelf

VC.RU
Робот с ИИ научит детей эмоциям и поможет в социализации Робот с ИИ научит детей эмоциям и поможет в социализации

Как современные технологии помогают в области педагогики

Популярная механика
Вы не пожалеете, если посмотрите фильм «Эмма» по роману Джейн Остин Вы не пожалеете, если посмотрите фильм «Эмма» по роману Джейн Остин

У Эммы Вудхауз – молодой и тщеславной аристократки – есть одна большая страсть

GQ
Бизнес уходит в цифру. Как новый закон поможет российским предпринимателям выжить в условиях пандемии Бизнес уходит в цифру. Как новый закон поможет российским предпринимателям выжить в условиях пандемии

Закон о блокчейнах будет инструментом для выживания малого и среднего бизнеса

СНОБ
Открыть в приложении