Как увлечение поиском уязвимостей превратилось в бизнес

VC.RUБизнес

История маркетолога, который стал специалистом по ИТ-безопасности и учит сотрудников компаний противостоять мошенникам

Основатель компании StopPhish Юрий Другач — о том, как увлечение поиском уязвимостей превратилось в бизнес и необычных схемах, которыми пользуются злоумышленники.

Дарья Дейнека

1280
​Юрий Другач

Сотрудник банка получает письмо о том, что рабочий аккаунт пытались взломать и нужно придумать новый пароль. Он переходит по ссылке, вводит данные и попадается на удочку злоумышленников.

Теперь аккаунт в их руках: они могут проникнуть в сеть компании, похитить документы или украсть данные пользователей. А банк может ждать многомиллионный ущерб.

«В России компании учат сотрудников информационной безопасности, но делают это не всегда эффективно. Хотя 80% атак на организации начинают с писем их работникам», — рассказывает специалист по ИТ-безопасности Юрий Другач.

Чтобы это исправить, он открыл компанию StopPhish. Предприниматель по заказу компаний разрабатывает сценарии email-атак: он пробует обмануть бдительность сотрудников и получить доступ к данным.

Если человека удалось обмануть, StopPhish объясняет, как работают мошенники, а затем каждую неделю отправляет разные «подозрительные» письма для повторной проверки знаний.

Предприниматель рассказал, как устроен его бизнес, а заодно привёл примеры неочевидных способов, которыми пользуются мошенники для взломов.

Из шахтёра в специалиста по ИТ-безопасности

Я сам из Воркуты и после армии работал шахтёром три года. Это был 2004 год. У меня в то время появился первый компьютер. Ещё до его покупки я начал читать журнал «Хакер».

Интерес к ИТ-безопасности проявился, когда мастера пришли ко мне домой устанавливать локальную сеть — обычный интернет тогда ещё не был распространён.

Мой первый вопрос специалистам был такой: «А как взломать электронную почту?» Они не смогли ответить, да и нельзя было взломать почтовый ящик без нормального интернета. Но с этого вопроса всё началось.

Где-то в 2007 году я поехал в гости к друзьям в Москву, и один из знакомых позвал меня работать маркетологом в консалтинговую компанию «Бизнес Форвард». В итоге я переехал в столицу.

На новой должности я освоил email-маркетинг, а спустя два года уволился и стал индивидуальным предпринимателем: брал заказы по созданию и продвижению сайтов, страниц в соцсетях. При этом знакомые постоянно приносили мне неработающие компьютеры, и я каждый раз мечтал, чтобы проблема была в вирусе, с которым я смогу побороться.

Параллельно у меня было хобби. Иногда я натыкался на взломанные сайты и пытался связаться с их владельцами, чтобы сообщить о проблеме. Где-то раз в месяц я обзванивал по 50 жертв таких хакеров.

Люди часто подозревали во взломах меня, что я звоню ради денег. Но мне ничего не нужно было, я просто хотел сказать, что у них проблема с сайтом.

Ещё я искал уязвимости в крупных компаниях — иногда платили за такие находки. Например, я обнаружил, что с «Яндекса» можно было бесконечно собирать данные поиска.

Если несколько раз быстро забивать запрос в поисковик, обычно он начнёт предлагать заполнить капчу. У них же я мог бесконечно забивать новый поиск и собирать то, что показывает выдача.

С помощью этой информации не самые добросовестные интернет-маркетологи моглипонизить или повысить любой сайт в поисковой выдаче. Да и в правилах «Яндекса» есть ограничения на использование поиска.

Мне заплатили 20 тысяч рублей — сумма небольшая, но как бонус приятно.

Ещё у этой компании на странице «Паспорт» с личными данными пользователя была форма, через которую можно было отправить письмо на любой адрес, где в отправителях была бы почта техподдержки «Яндекса». Так мошенник мог отправить от лица компании письмо с вредоносной ссылкой и заполучить пользовательские данные.

Там были ограничения по использованию формы с одного аккаунта «Яндекса», но если завести их несколько, разослать можно было тысячу писем в день. За уязвимость компания выслала мне 5500 рублей. Потом такую же уязвимость я нашёл в Google и PayPal — они не заплатили, но проблему решили.

Где-то в 2017 году я прочитал на vc.ru про российский стартап, который занимался почти той же деятельностью, что у меня сейчас.

Тогда я увидел, что могу совместить занятие email-маркетингом и информационную безопасность: когда мошенник отправляет письмо с вредоносной ссылкой, ему нужно убедить жертву по ней перейти — «продать» идею. Маркетологи делают примерно то же самое, только чтобы продать товар.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Из Москвы в Питер на деньги синдиката Из Москвы в Питер на деньги синдиката

Как устроен механизм финансирования ВСМ Москва — Санкт-Петербург

Монокль
Милый друг: 17 лучших пород собак для жизни в городе Милый друг: 17 лучших пород собак для жизни в городе

Мы подобрали лучшие породы собак

Cosmopolitan
Запоздалые припарки: успеет ли правительственная поддержка предотвратить гибель малого ретейла в России Запоздалые припарки: успеет ли правительственная поддержка предотвратить гибель малого ретейла в России

Более половины малых ретейлеров теряют 50% оборота

Forbes
Рем Колхас. Трудолюбивый монах Рем Колхас. Трудолюбивый монах

«Я обязан России очень многим. Благодаря ей стал архитектором»

Караван историй
«Бьет — значит бьет, а не любит»: какие уроки всем нам нужно извлечь из скандала с Региной Тодоренко «Бьет — значит бьет, а не любит»: какие уроки всем нам нужно извлечь из скандала с Региной Тодоренко

Регина Тодоренко заявила, что женщины сами провоцируют насилие

Esquire
«Мы даже не знали, как хорошо жили». Сомелье Влада Лесниченко о кризисе виноделия и незаконных доставках в изоляции «Мы даже не знали, как хорошо жили». Сомелье Влада Лесниченко о кризисе виноделия и незаконных доставках в изоляции

Как российские виноделы могут заработать на пандемии?

Forbes
Скворцова предложила подключать к одному аппарату ИВЛ четырех пациентов. Федерации реаниматологов не нравится эта идея Скворцова предложила подключать к одному аппарату ИВЛ четырех пациентов. Федерации реаниматологов не нравится эта идея

Почему идея нового аппарата ИВЛ вызвала такой резонанс среди медиков?

СНОБ
Вспыхнула ярчайшая сверхновая в истории Вспыхнула ярчайшая сверхновая в истории

Вспышка сверхновой прошла по необычному любопытному сценарию

Популярная механика
10 самых нелепых научных розыгрышей 10 самых нелепых научных розыгрышей

Ежегодно 1 апреля мировые СМИ выдают за научные открытия очень странные истории

Популярная механика
«Народ смел полки»: какой бизнес стоить открывать во время пандемии «Народ смел полки»: какой бизнес стоить открывать во время пандемии

Forbes рассказывает истории трех компаний, взлетевших благодаря карантину

Forbes
Короли кэша: 10 миллиардеров с наибольшими доходами. Рейтинг Forbes — 2020 Короли кэша: 10 миллиардеров с наибольшими доходами. Рейтинг Forbes — 2020

Эти миллиардеры заработали на продаже активов в общей сложности почти $15 млрд

Forbes
10 фильмов о приближающемся Конце света 10 фильмов о приближающемся Конце света

Хватит смотреть в окно и читать новостные сводки

Maxim
Быт военного времени Быт военного времени

Первая часть ответов на вопросы о повседневной жизни в условиях военного времени

Дилетант
Богаты и одиноки: 17 миллиардеров-холостяков из России Богаты и одиноки: 17 миллиардеров-холостяков из России

Кто из богатейших россиян не спешит связывать себя узами брака?

Forbes
BadComedian — о деньгах, лжи в кино и самоизоляции BadComedian — о деньгах, лжи в кино и самоизоляции

Большое интервью с видеоблогером и обозревателем фильмов BadComedian

РБК
Дом на миллион Дом на миллион

Гламурная вилла в Беверли–Хиллз в стиле «металюкс»

SALON-Interior
Роскошный мужчина с повязкой на глазу: как возник один из самых успешных рекламных образов в мужской моде XX века Роскошный мужчина с повязкой на глазу: как возник один из самых успешных рекламных образов в мужской моде XX века

Одна из самых громких рекламных кампаний мужской моды XX века

Esquire
«Как только карантин отменят, зрители прибегут к нам вприпрыжку». Как культура в регионах переживает пандемию «Как только карантин отменят, зрители прибегут к нам вприпрыжку». Как культура в регионах переживает пандемию

Как музеи и театры собираются выжить в карантин и что ждет их после пандемии

Forbes
От Райкина до Хованского: история российского юмора в лицах От Райкина до Хованского: история российского юмора в лицах

История развития российского юмора за последние 80 лет

Esquire
7 возрастных изменений, которые могут стать неожиданностью 7 возрастных изменений, которые могут стать неожиданностью

К некоторым физиологическим проявлениям возраста мы не готовы

Cosmopolitan
«Уже ничто не поможет»: почему во время пандемии менеджеры стали работать с 8 утра до 12 ночи «Уже ничто не поможет»: почему во время пандемии менеджеры стали работать с 8 утра до 12 ночи

В ситуации мировой пандемии особенно сильное давление испытывают менеджеры

Forbes
«Мы закрыли все кинотеатры за полдня». Интервью с главой «Москино» Светланой Максимченко «Мы закрыли все кинотеатры за полдня». Интервью с главой «Москино» Светланой Максимченко

Режим самоизоляции стал причиной закрытия столичных кинотеатров

СНОБ
Последователи Кондо: сколько зарабатывают российские консультанты по порядку Последователи Кондо: сколько зарабатывают российские консультанты по порядку

За чем обращаются к организаторам пространства, что ожидать от консультации

VC.RU
Самые модные мужчины в кино: небанальный список фильмов Esquire Самые модные мужчины в кино: небанальный список фильмов Esquire

Вы не увидите здесь Дона Дрейпера, Джея Гэтсби и других узнаваемых киногероев

Esquire
Гигантская. Критические дни Бетельгейзе Гигантская. Критические дни Бетельгейзе

Разбираемся с причинами глубокого «обморока» Бетельгейзе

Наука и жизнь
Андрей Филатов: «Цифровизация — это инструмент выживания» Андрей Филатов: «Цифровизация — это инструмент выживания»

Почему именно сейчас цифровизация стала таким мощным инструментом выживания

РБК
Джонсонс бейби Джонсонс бейби

Знакомьтесь: самая влиятельная женщина соединенного королевства Кэрри Саймондс

Tatler
«Хоум-офис — это не только работа в обнимку с котом». 10 советов по работе из дома от главы Google в России «Хоум-офис — это не только работа в обнимку с котом». 10 советов по работе из дома от главы Google в России

Гендиректор Google в России рассказала, как работать из дома и все успевать

Forbes
Джазовые гитаристы справились с импровизацией без когнитивного контроля Джазовые гитаристы справились с импровизацией без когнитивного контроля

Но для этого понадобились годы тренировок

N+1
Дурачась навека: фильму Дурачась навека: фильму

Как появился один из лучших комедийных фильмов, и почему его шутки актуальны

Esquire
Открыть в приложении