1 сезон · выпуск 2 · 5 декабря 2019 · 35 мин
Уязвимость есть? А если найду? Говорим о хакерах и информационной безопасности
Слушать · 35:24
Самат Галимов обсуждает взломы и защиту от них с Омаром Ганиевым, Каримом Валиевым и Эмилем Лернером. Омар основал компанию Deteact, которая занимается информационной безопасностью, Карим возглавляет отдел безопасности в Mail.ru, а Эмиль проверяет на прочность крупные компании, которые платят ему за найденые уязвимости. Из этого разговора можно узнать:
Сколько стоит поиск уязвимостей для небольшой компании?
Кто такие белые хакеры?
Как правильно рассылать фишинговые письма?
Как защититься от взлома?
Этот подкаст мы делаем совместно сервисом онлайн-образования Яндекс.Практикум
Таймкоды
Как работают взломщики и как их находят?
Кому лучше заказать аудит информационной безопасности: студенту или крупной компании?
Как взломать глобальный сервис с помощью аватарок?
Как компании договариваются с хакерами?
Как начать заниматься взломами и как найти хорошего безопасника?
Полезное: основные правила цифровой гигиены
26.41 Сколько стоит Zero-day?
О социальной инженерии: как все поверили, что Сбербанк создает авиакомпанию
Над выпуском работали
- Редактор
- Андрей Борзенко
- Звукорежиссер
- Павел Цуриков
- Продюсер
- Павел Боровков
- Композитор
- Алексей Зеленский
- Дизайнер обложки
- Петр Сутупов
Транскрипт
Самат Галимов, Гость, Гость 2, Омар Ганиев · расшифровано автоматически, ошибки возможны
-
Привет! Меня зовут Самат Галимов. Это подкаст «Запуск завтра». Обычно мы говорим о технологиях примерно вот так.
-
Типа HackerOne или Bugcrowd Сбербанк заказывал в какой-то ИБ-шной компании пентест. Туда входил фишинг.
-
Сервер автоматически, этот формат детектит.
-
В CTF это capture the flag.
-
GitLab, Jira, Confluence.
-
Блять, это просто полный комплект. флеш-рояль.
-
Получилось достаточно прикольно.
-
Я работаю техническим директором и я нахожу специалистов мирового уровня. А дальше мы обсуждаем их работу простым человеческим языком. Сегодня будем говорить об информационной безопасности. Как сделать так, чтобы вас не взломали, а если взломали, то это было не так сильно больно. А еще как взламывать и зарабатывать на этом деньги. Это подкаст студии Либо-Либо, и у нас есть партнер— сервис онлайн-образования Яндекс.Практикум. Если вы хотите стать программистом, дизайнером или дата-сайентистом, идите на сайт Яндекс.Практикума и учитесь. У нас в гостях Омар Ганиев. Амар— владелец компании, которая занимается информационной безопасностью. Этой компании Амару платят деньги за то, чтобы он их взломал. Еще у нас в гостях Карим Валиев. Карим отвечает за информационную безопасность в Mail.ru. А потом мы еще позвоним Эмилю Лернеру. Эмиль занимается безопасностью как хобби, но при этом делает совершенно фантастические взломы. Хакеры— это, мне кажется, самая интересная часть информационных технологий вообще ever, потому что это чем-то похоже на игру в «Казаки-разбойники» детскую, мальчишескую, когда нужно гоняться, прыгать, можно делать всё, что угодно, главное— достичь результата. Это чем-то похоже на детективную работу, чем-то похоже на какую-то гангстерскую, вот эту мафиозную романтику. Это, конечно, всех привлекает. И про хакеров мы слышим каждый день в новостях. Это такие новые рок-звезды. Как только я начал работать в «Медузе», я понял, что мне нужно будет работать с безопасностью и защищать наших журналистов. Я нашел хакера, которому заплатил деньги для того, чтобы он нас взломал. Этот хакер был Амар. Меня поразило, насколько взлом был успешным. Я на своем опыте понял, что как бы хорошо не думал я над безопасностью, как бы я хорошо не рассказывал журналистам, что нужно приспособлять цифровую гигиену, пока тебя не взломают, ты этим заниматься не будешь.
-
Это не совсем тематический пример, потому что всё-таки взлом был санкционированный. Если говорить о несанкционированных взломах, они происходят постоянно, и на самом деле то, что проникает в СМИ и в какие-то медиаисточники, это совсем малая часть. Например, если говорить о финансовых организациях в России, то периодически бывают новости о том, что откуда-то украли 100 миллионов, откуда-то миллиард. И это единичные случаи. На самом деле, постоянно, каждый месяц обворовывают кучу финансовых организаций, причем делают это, наверное, всего несколько группировок. Ну, конечно, может быть, их больше, но есть несколько очень успешных группировок, которые просто серийно выносят банки и платежные системы.
-
О каких суммах идёт речь?
-
Пару лет назад мне говорили, что что-то вроде 40 инцидентов было известных одному человеку в течение года. Ну, крупных инцидентов. То есть, не миллион рублей, а десятки миллионов хотя бы. Лично мне известно и достоверно, за последние полгода я участвовал в расследованиях, где суммарно больше 100 миллионов рублей украли. И когда у этих ребят деньги украли, они узнали, что у других людей в отрасли их знакомых тоже украли. Более того, там вплоть до смешного, что платежная система выносит 100 миллионов рублей, и они сменяют пароли своим партнёрам. Ну, потому что там были интеграции, это нужно было технически сделать. Они своим партнёрам поменяли пароли у себя в системе. И один из партнёров им звонит и спрашивает, сколько у вас украли. Потому что он сразу понял, что причиной был именно взлом, и потому что у них тоже вынесли деньги. И вот когда у тебя их выносят, оказывается, что с тобой уже начинают делиться другие жертвы, и оказывается, что у очень многих деньги воруют.
-
Но в паблик эта информация не попадает?
-
Не выносится в паблик, потому что это будет ущерб репутационный, экономический, прямой, куча разных ущербов.
-
А еще, мне кажется, будет реклама для хакеров, такая классная, типа, вот работа хорошая.
-
На самом деле, я даже боюсь рассказывать в подкасте о том, насколько медленно такие расследования продвигаются, потому что я понимаю, что это отличная область деятельности. Кажется, что это очень сложно, потому что там реально целая организованная преступная группировка. То есть это десятки человек участвует в таком хищении, но большая часть получает какие-то копейки. Это просто зэки и бомжи, которые вытаскивают деньги из банкоматов. Тем не менее мозг этой операции ловят редко. Ну, периодически бывают громкие аресты. Например, есть такая группировка Лурк, которую пару лет назад арестовали. Это прямо все на новостях пишут, потому что один из чуваков из группировки хайпует и говорит, что его наняли ФСБшники. Причем те, которые сейчас сидят за госизмену, утверждают, что он просто под крышей работал, и на самом деле он не сам воровал деньги. И все это выносят его адвокаты в СМИ и пытаются, в общем, его сделать невиновным.
-
Вот конкретно про лурку я читал, у Данила Туровского вышла книжка, там как раз про лурку очень подробно рассказывается. Это такой боевик.
-
Ну да.
-
Ты говорил, что ты участвовал в расследованиях. Можешь вот про это чуть-чуть рассказать? Это какое-то сотрудничество с службой безопасности или это сотрудничество с коммерческими структурами, которые тебя нанимают для того, чтобы понять, что происходит?
-
Это сотрудничество с коммерческими структурами. Причем, если делать правильное расследование юридически, то это сложно. Ну, например, если тебе нужно проанализировать, что происходило на сервере, нужно прийти с ментами в дата-центр, с понятыми запечатывать эти диски с просписями и оттуда изымать. Что-то подобное я тоже делал, но не в рамках расследований. А здесь неформальная история, у людей украли деньги, они просто из принципа хотят их найти. То есть они не так сильно парятся, что каждый шаг должен быть задокументирован для суда, потому что все равно там суммарно фактуры накопятся.
-
Амар, в какой момент работа из твоих рук переходит в руки мясника просто?
-
Я нахожу IP-адреса тех, кто по социальному мог быть реальным злоумышленником. Ну, они, очевидно, анонимизируют себя, но по различным признакам можно всё-таки докопаться до адресов, которые могут помочь идентифицировать, кто ими пользовался. И дальше уже не моя работа— это оперативники делают.
-
То есть ты такой частный следователь получаешься?
-
Ну, это чисто аналитическая работа. Это не взлом, но я ее могу делать, потому что я понимаю, как делается взлом, и я понимаю, как я бы накосячил, если бы ломал, где я бы свою анонимность мог бы нарушить за счет беспечности какой-то. И вот, пользуясь такими предположениями, можно найти реально следы.
-
Я не знаю, насколько корректно это вопрос, но сколько в среднем живет такой взломщик? Ну, то есть вот я занимаюсь взломом и кражу деньги.
-
Когда его в лес увозят.
-
Как быстро меня находят, грубо говоря. Сколько лет я могу иметь хорошую безопасность, такую, что меня не поймают?
-
Обнаруживаются хищения, как только они произошли, и то неправда. Они обнаруживаются при первой сверке, а сверка у многих не каждый день. То есть у тебя балансы не сходятся реально на счету и то, что у тебя в базе. И это может произойти через неделю. Подготовка нет несколько месяцев. То есть они ломают несколько месяцев, собирают все доступы, протоколы, как правильно вывести деньги, какие лимиты. То есть они 100 миллионов, например, ни одним куском выводят. Они делят чуть ли не по 100 тысяч, на сотни карт разбрасывают и в разных городах, в Сибири, на Урале выводят. В Почте России запрос на выдачу личности, кто пользуется IP-адресом, идет пару недель. Если менты недостаточно шустрые и не умеют неформальными методами добывать такие данные, то это растягивается просто на месяцы. Тупо узнать, кто формально владелец IP-адреса, а там, может быть, еще цепочка, может быть, его кто-то взломал и использовал. Даже банальные вещи оттягивают время.
-
Я хочу вот из этого мира казаков-разбойников перенестись в такой чуть-чуть более, кажется, нормальный мир, в котором живет Карим, в котором есть крупнейшая IT-компания России. Как происходит работа в коммерческой структуре Амара, мне кажется, я понимаю, потому что, ну, к тебе приходит компания, она говорит, проверь мою безопасность, платят тебе деньги, ты им делаешь взлом, представляешь отчет, все довольны. А как происходит твоя работа, Карим?
-
Информационная безопасность условно делится на две части. инфраструктурная безопасность, которая занимается безопасностью серверов, firewallов, внутренних офисных сетей и так далее. Есть так называемая продуктовая безопасность. Это ребята, которые читают код, который пишут разработчики, которые ищут уязвимости. Мы примерно знаем, каких рисков мы боимся, где у нас самые ценные данные, и внедряем какие-то меры контроля безопасности для улучшения безопасности в этих местах. Мой знакомый, который работает в одной компании в российской, просил посмотреть, как он ездил обезопасностью, и я где-то за 5 минут, условно, нашел у них открытый в интернет GitLab Jira Confluence, и на github.com нашелся пароль от сервисной учетной записи какого-то там робота, который ко всему этому подошел, и, по сути, вся их инфраструктура торчала наружу и открывалась одним паролем.
-
Блять, это просто полный конфликт, как бы флеш-рояль.
-
Но при этом у них в компании есть безопасники, которые годами занимаются доступами, firewall'ами и так далее. То есть они что-то делают. Но вот как раз проблема в том, что у них нет bug bounty программы. Если бы она у них была, они бы про это уже знали в первый месяц после ее запуска.
-
Bug bounty программа— это когда вы платите хакерам за уязвимости, которые они найдут у вас на сайте. Супер круто, потому что это быстро найти, и любой, кто это ищет, сразу находит.
-
Ну вот, это как раз про проблему с обратной связью, то, что они занимаются долгами тем, потому что не получают обратной связи от хакеров.
-
Слушай, а насколько опасно запустить такую программу? Потому что пока я не говорю хакерам, типа, взломайте меня, они, может, меня не замечают. А когда я говорю, типа, взломайте, они меня начинают ломать.
-
На самом деле, это, скорее всего, ты не замечаешь, когда они тебя ломают. bug bounty программу запускать в целом преимущества гораздо превышают риски. Сейчас это стало легко сделать. Вы можете зарегистрироваться на специальной платформе типа HackerOne или Bugcrowd, создать там страничку для своей компании, и вам на следующий день уже начнут приносить уязвимости.
-
Слушай, а сколько это стоит? Ну, условно. Вот я маленькая компания, у меня там нет безопасника, я не очень хорошо разбираюсь в безопасности. На сколько мне надо будет раскошелиться, скорее всего?
-
Обычно выплаты за уязвимости начинаются где-то от 100 долларов за одну нормальную уязвимость. Ты, соответственно, должен сам решить, что для тебя считается хорошей, интересной уязвимостью. Но при этом можно даже сделать бесплатную программу. Там, где ты не будешь никому платить, они будут сами что-то находить ради репутации, ради очков на этом сайте. Естественно, они будут находить только самое простое. И это не очень эффективно, но для начала можно попробовать. А в целом, на любой бюджет. Если ты готов тратить больше, у тебя будет больше интересных репортов. Если ты готов тратить меньше, у тебя будет меньше интересных репортов.
-
То есть можно начать с условных 300 долларов и уже что-то найти?
-
Можно начать с 300 долларов и найти несколько уязвимостей.
-
Только не забывай про то, что сам HackerOne еще берет кучу денег за обслуживание. То есть, если пользоваться именно платформами, которые дают доступ куче исследователей, то они берут 20%. И плюс еще там, по-моему, фикс есть, что-то типа 20 тысяч долларов в год, что-то такое. Но я могу путать, потому что у всех разные тарифы.
-
Это они публично не афишируют, надо смотреть. Но в целом, для небольших компаний цены небольшие, а для больших цены большие, как всегда.
-
Вот за что я не люблю безопасность – это то, что никто публично ничего не афиширует. Это, блин, сранный B2B бизнес. Амар, а сколько стоит заказать аудит в России?
-
Ты только что ответил на этот вопрос. Именно тестирование на проникновение, то есть попытку взломать – это только один из видов аудита. Цены очень разные. Можно найти какого-нибудь энтузиаста-студента за Уралом, который сделает за 10 тысяч рублей что-то. Можно обратиться к какой-нибудь именитой компании, которая скажет, что это будет стоить 3 миллиона рублей и наймет студента за Уралом, который сделает за 10 тысяч рублей. Вообще на рынке большей частью цены укладываются в сотни тысяч рублей. Такой порядок. То есть, условно, от 300 до каких-нибудь полутора миллионов рублей. 5-10 тысяч долларов – обычная цена, нормальная. Если не переплачивается за бренд или за какую-то сложность. То есть, может быть, очень сложный софт, который нужно…
-
Анализировать как способ.
-
Анализировать, да.
-
И раз мы говорим о уязвимостях, то я хочу позвонить Емелю Лернеру. Емель недавно нашел уязвимость в системах обработки изображений и видео. Это звучит очень странно. На самом деле, каждый раз, когда вы загружаете видео на YouTube или аватарку ВКонтакте, она сначала обрабатывается серверами этого сервиса. И оказалось, что вот в этой процедуре обработки изображений и видео есть уязвимость. Емель ее нашел и заработал на этом немножко денег. Привет, Емель, расскажи, пожалуйста, как это получилось.
-
Привет! Ну, я сразу тебя поправлю. Вообще, вектор уязвимостей, который в картинках и в видео— это самый классический вектор. Раньше браузеры так взламывали через картинки, и этот вектор, он не новый, его не я придумал, это просто классика. Я в 2017 году искал уязвимости в видео и делал про это доклад. Там получилось достаточно прикольно, там получилось очень многих поломать, даже на ютубе какие-то файлы получилось прочитать. То есть, условно, это работает так. Вместо видео вы загружаете плейлист, который содержит ссылки на другие файлы, в том числе на, возможно, внутренние файлы сервера.
-
Подожди, подожди, подожди.
-
Сервер ждет, что ты загружаешь ему видео, а ты ему даешь не видео, а плейлист?
-
Ну да. То есть есть много очень разных форматов видео, и, как правило, сервер автоматически этот формат детектит. То есть вы ему просто файл загружаете, а он пытается понять, что там внутри. И он, на самом деле, поддерживает гораздо больше, чем реально пользователи используют. В том числе бывает вот такое, что он поддерживает плейлисты.
-
Как вообще такая идея в голову пришла?
-
На самом деле она пришла не мне. Она пришла ребятам, которые работают в Mail.ru, и они сделали первый доклад. А мы через некоторое время после их доклада с моим другом решили посмотреть, что поменялось. И, собственно, доклад, который мы делали здесь, в Москве, он назывался как раз «Уязвимости в видеоконвертерах год спустя». То есть мы посмотрели, как уязвимости, которые нашли ребята, как их зафиксили. И оказалось, что зафиксили плохо, отношение не поменялось. Расскажу про недавнюю историю, связанную с причиной того, что ты меня позвал. Я однажды зашел на сайт Самата, на Ravk, и вспомнил, что прошлый его сайт Meduza я так и не поломал, и решил Ravk немножко поломать. И увидел там загрузку аватарок. У меня есть набор картинок, они все немножко странные, они все немножко по-разному конвертируются в зависимости от того, что там реально на сервере происходит, какой внешний компонент Потому что понятно, что никакой программист сам не будет программировать конвертацию картинок. Он возьмет что-то готовое. Собственно, там была очень характерная картинка такая. Я сразу понял, что за библиотека. Эту библиотеку скачал и стал смотреть.
-
Ты смотришь исходный код, да?
-
Да, там есть исходный код. И вообще, как правило, все вот эти вот решения по конвертации видео, конвертации картинок, если это не какая-нибудь полностью SaaS-сервис, то есть если это не просто вы по подписке всю конвертацию картинок кому-то аутсорсите, а все-таки ставите себе какой-то компонент, то он всегда опенсорсный. Собственно, дальше я прочитал исходники, там немножечко всякие методы автоматизированные поприменял. Нашел там много багов, в том числе один из них был похож на известную уязвимость Heartbleed. Выглядит это так, вы загружаете особую картинку специально подготовленную, и вам ставится она вместо аватарки, но на самом деле там будет не рисунок, а там будут точки, цвет точки означает кусочек данных сервера сама. И я обратно раскодировал все это, там были прикольные данные пользователей, очень я порадовался.— Рассказал Самату, он тоже восхитился. И потом я стал искать, где еще эта библиотека используется, но она не особо популярна оказалась. Тем не менее вот нашел в Airbnb. У Airbnb как раз есть bug bounty программа.—
-
Airbnb— это компания, которая стоит, мне кажется, миллиард долларов. Ну, вы, наверное, все знаете.
-
У них тоже есть крутые безопасники, и у них тоже есть какая-то система, и в частности у них есть багбаунти-программа. И в багбаунти-программе они платят много. То есть они вот за одну эту уязвимость заплатили мне 10 тысяч долларов. То есть фактически можно сказать, примерно как, наверное, Pentest может стоить небольшой компании целиком.— Больше.— И, в общем, у них там тоже всё это нашлось, и долго я там с ними возился. Были определённые сложности, связанные с тем, что ты не контролируешь, в общем, какая память тебе вернётся, и там нужно делать очень много запросов.—
-
Сколько аватарок ты загрузил в Airbnb?—
-
Суммарно чуть больше 10 тысяч. Понятно, что я это всё делал автоматизированно.—
-
А как ты вообще нашёл Airbnb? Ты вот прямо взял по списку Forbes сам на крупной компании и решил по каждой из них пробить?—
-
Нет, я взял по списку HackerOne, конечно. У списка hackerone есть такое свойство, что там можно цифровать по выбору. и просто идешь сверху вниз. ну то есть сверху ты несколько пропускаешь, потому что знаешь, что там точно не будет. потом идешь и ищешь. там было достаточно прикольно, потому что я этими картинками действительно создавал нагрузку на иксерера, видимо. и поэтому я в своих запросах к иксерерам написал, что вот если вы устали от меня, то напишите мне в телегу, пожалуйста. и однажды утром я просыпаюсь, и у меня действительно чувак написал в телегу, что хорош уже.—
-
Но они при этом знают, что ты хакер, но сказали, типа, продолжай, но только не так сильно.—
-
Нет, они сказали, что мы видим, что уязвимость есть, и мы заплатим тебе по максимуму, мы сами поймем, что там может быть.—
-
Просто перестань!—
-
Это абсолютно легальная сфера, то есть они публикуют условия, что вы можете, значит, нас взламывать, мы вас не будем преследовать по закону за это, если вы не перейдете черту, персональные данные пользователей наших, не положите нам весь Airbnb. Если вы будете в определенных рамках оставаться, то мы вам просто заплатим за это. И это точно не вымогательство, потому что в конечном счете всегда сама компания решает, сколько платить за уязвимость.—
-
Ты можешь их заставить, да?—
-
Да, здесь нет никакого договора, здесь нет никакого способа заранее сказать «вот вы мне заплатите столько».
-
Ну вот ты получил от них деньги, значит ты должен играть по их правилам. Это как бы джентльменское соглашение. У нас есть правила. Нам репортуют уязвимости, мы по соглашению с ресерчером их раскрываем и нам даже еще больше репортят, потому что видят, что у нас есть что поискать, мы хорошо платим. Но мы рассчитываем, что если человек за деньги что-то присылает, то он соглашается заранее, потому что у нас есть это правило.
-
Какие у вас правила?
-
У нас правило такое, что человек может запросить раскрытие, либо мы можем сами запросить раскрытие, но ресерчер не должен нигде об этой уязвимости рассказывать до тех пор, пока не получит согласие о раскрытии от нас. Раскрытие—
-
это публикация для широкой общественности. Слушай, а вот что ты думаешь про то, что Intel предлагал ресерчерам, исследователям безопасности, которые нашли серьёзные баги в их процессорах, он вообще не хотел это всё раскрывать, понятное дело, копил эти баги в течение года, и только когда ресерчеры поставили ультиматум, что всё мы раскрываем сами, только тогда Intel выпустил пресс-релиз. Что ты об такой ситуации думаешь? Intel, по сути, нарушил джентльменское соглашение, не нарушая его.
-
Опять же вопрос, здесь было джентльменское соглашение или нет. Обычно ресерчеры заранее, когда сообщают об уязвимости, если они пишут об этом в bug bounty программу и хотят получить деньги, то они заранее соглашаются на правила компании. То есть кто платит, тот и заказывает музыку. Если Intel им платит, они должны следовать правилам Intel. Если они заранее говорят, мы независимая организация, хотим безопасности для пользователей и собираемся раскрыть вашу уязвимость тогда-то там, допустим через три месяца, то уже ресерчер может в рамках закона свои требования выдвигать. То есть здесь на самом деле вопрос к тому, какая у них была договоренность начальная. Не очень красиво сначала получить деньги, а потом начинать диктовать свои условия.
-
Слушай, ты так говоришь, чувствуется, что какая-то больная тема. У вас было такое, что раскрывали?
-
Ну вообще в интернете много историй о том, как люди сначала зарепортили уязвимость, а потом недовольны выплатой. Хотя казалось бы, ты же видишь заранее, сколько компания платит. Если ты не хочешь столько денег получить, не ищи там, ищи в другом месте.
-
Я дожму вопрос. С тобой такое было?
-
Ну, у нас частенько бывали люди, которые были недовольны выплатами, но чаще всего они репортили какую-то ерунду. Очень много хакеров из Индии, которые там запускают сканер, не разбираясь, присылают репорты, а потом начинают клянчить деньги. Действительно, они что-то хорошее находят, но чаще всего это просто поток такого, почти спама, который нужно фильтровать. А хакеры, которые могут найти хорошую уязвимость, то есть обычно цивилизованные люди, за них все хорошо и платят, так что с ними всегда можно найти общий язык.
-
Хотя всегда говорят во всех компаниях, что мы сами поймем, какой импакт максимальный, что максимально можно сделать с вашей уязвимостью, с тем, что вы нашли, и заплатим вам по максимуму. Но это же не так. У тебя равновесие Нэша такое, что реально тебе всегда выгодно продолжать взлом до самого-самого победного конца. У меня специфический опыт, и плохо, что я здесь представляю баккантеров. Есть гораздо более лучшие баккантеры даже среди остальных двух. Я, наверное, третий в месте. Но тем не менее, в моих специфических багах они действительно необычны для чуваков, которые разбирают репорты. И часто бывает очень сложно объяснить, что действительно, эта уязвимость может быть серьезной, и чуваки платят меньше, чем должны были бы заслуживать все данные, которые можно украсть.
-
Вот, Карим, расскажи ты, сколько можно платить за уязвимость, когда у тебя с сервера можно вынести любые данные с функции загрузки?
-
Из памяти оперативной на одном сервере.
-
Вообще здесь вопрос на самом деле хороший, но я сразу бы спросил Эмиля, если компания мало платит, зачем ты с ней работаешь? Есть же куча других, которые платят много. Это свободный рынок, здесь каждый волен выбирать, то есть нет такого, что кто-то кому-то что-то должен.
-
Нет, рынок очень как раз ориентирован на компании, я не соглашусь.
-
Ты чувствуешь, что компания имеет больше власти, чем репортеры?—
-
У меня, как у ресерчера, очень мало власти с любой компанией. А у компаний, у любой, которая делает бакбаунти, она сама выбирает, сколько платить, и они конкурируют только с другими такими же компаниями, которым выгоднее заплатить поменьше.—
-
Ну да, но если мы будем, допустим, Mail.ru будет мало платить, нам не будет ничего присылать. Поэтому мы знаем, какой у нас бюджет, знаем, на что мы больше хотим его тратить, и хотим быть на фоне других не хуже. Поэтому нам выгодно ставить цены хорошие, но при этом, чтобы мы не истратили на одну уязвимость, например.
-
Как вы вообще пришли в хакерство и как этим начать заниматься?
-
Я не знаю, что делать чуваку, который хочет заняться безопасностью, но если ты хочешь найти чувака, который хочет заняться безопасностью и будет успешным для себя, то ты должен руководствоваться методом отбора, а не методом обучения, скорее, мне так кажется.
-
То есть пускай сами выкарабкиваются, я возьму самого сильного?
-
Да, именно так. Чуваки, которые хорошо шарят в программировании. Чуваки, которые читают маны просто так, потому что им интересно. Чуваки, которые почему-то разобрались, как работает ядро линукса. Чуваки, которые вот что-то такое делали, они, скорее всего, в безопасности туда тащат. Чуваки, которые все плохо делают, я бы не стал участвовать.
-
Даже обучать не надо.
-
Эмиль, очень круто. Спасибо большое.
-
Спасибо. Спасибо, что позвал.
-
На самом деле, это был бы немного сложный вопрос даже 10 лет назад, тем более 20 лет назад. Сейчас это уже простой вопрос. Несмотря на то, что нам вообще мало лет, и, кажется, срано, когда человек, которому немного больше 20, говорит, типа, вот раньше было сложно. Но это реально настолько быстро развивающаяся область, что 10 лет назад в России практически не было вакансий для людей, которые хотят взломом заниматься. Поэтому им нужно было либо незаконным взломом заниматься, либо как хобби, например, ломать какой-нибудь open source, просто чтобы развлечься, потренировать свои навыки. За последние 10 лет огромное развитие получили во всем мире соревнования хакерские, в которых можно участвовать и развивать навыки. Ну и во-вторых, просто рынок индустрии развивается.
-
Хочу узнать про соревнования. Как это называется? Что гуглить?
-
Называется CTF. Вот CTF – это Capture the Flag. Это хакерские соревнования. У них есть много разновидностей, но в целом основная суть заключается в том, что авторы задач для этих соревнований заготавливают сервер с сервисом, в котором заложена уязвимость. Ну, например, это просто веб-сайт. И участники должны взломать этот сервер и взять оттуда какую-то информацию конфиденциальную.
-
Как? из-за того, что ты успешно взломал сервис.
-
Да, и вот эта самая конфиденциальная информация – это флаг. Это просто некоторые строки, ответ и случайных символов.
-
Я знаю, что ты много участвуешь в таких соревнованиях. На ним, по-моему, все такие хардкорные уже. А есть какие-то для начинающих совсем?
-
Есть куча для начинающих. Кстати, на самом деле у нас все трое, кто приглашенные гости. Эмиль и Карим из команды Bushwhackers. Это второе место в России по хакерским соревнованиям. Я из команды LC↯BC (ЛС БС), которая первое место в России по хакерским соревнованиям.
-
Я все-таки правильно выбрал гостей. Мы все говорили про компанию, а что насчет частных лиц? Вот я слушатель подкаста, что мне нужно сделать для того, чтобы я был безопасен? Давайте по очереди сначала руководитель службы безопасности Mail.ru.
-
Я могу рассказать, как обычно чаще всего взламывают на сегодня ящики. Чаще всего их взламывают из-за плохих паролей. Не то, что он обязательно должен быть там коротким. Плохой пароль чаще всего у людей тот, который у него стоит на других сайтах. То есть если у вас пароль от почты стоит где-то еще, то тот сайт, вероятно, могут взломать, потому что он там плохо защищен. А потом с этим паролем зайти в ваш ящик. Еще не стоит делать пароли, которые похожи на ваши личные данные. Допустим, там, Вася 1991— это плохой пароль, если Вася— это ваше имя, а 1991— это ваш год рождения. Ну и самое главное правило безопасности современного— это на всех возможностях и ресурсах нужно включить двухфакторную аутентификацию, чтобы вы вводили сначала пароль, а потом уже вводили подтверждение, допустим, СМСкой. Это на сегодня самый надежный способ защитить свои данные. Это лучше делать на всех своих ящиках, на всех своих банковских сервисах и так далее, потому что что взломают ваш давно не нужный ящик, к нему привязан, допустим, ваш аккаунт Apple ID и заблокируется ваш iPhone. А еще вы можете, для интереса, зайти на сайт haveibeenpwned.com и, если вы введете туда свой e-mail, Вы сможете посмотреть, каких ресурсов уже утаскивали базу, где был ваш пароль. Сам пароль вы там не увидите, но это просто для понимания того, что это сейчас самый популярный способ взлома. Хакеры собирают такие базы паролей и чекают их на всех ресурсах, до которых могут дотянуться.
-
Пробуют зайти туда, проверяют.
-
Я бы добавил еще про девайсы, что надо паролить телефон и включать шифрование диска на ноутбуке. Благо сейчас это делается тривиально. FileVault, в Windows есть BitLocker, который можно включить кликом одним.
-
Речь идёт о том, что если твой компьютер украдут, то если диск зашифрован, то его не смогут прочитать, информацию с него не смогут прочитать, а если не зашифрован, то это просто какая-то книга.
-
Да, это будет всё открытое. Причём вы так подставить можете не только себя, но и работодателя, потому что многие люди таскают на личном ноутбуке рабочие данные, или рабочий ноутбук таскает, где попало, и могут много чего так потерять. Я, например, свой ноутбук оставил в самолёте однажды, и его не вернули, но там всё было зашифровано. А если бы не было, это было бы довольно печально.
-
И еще это, конечно, лучше сделать заранее, как бэкап не откладывать на последний день.
-
До того, как украдут.
-
Завтра украдут, я сегодня все сделаю.
-
Даже если вы не боитесь, что вас именно украдут, вы можете сдать свой телефон в ремонт и будете беспокоиться, не знаю, не посмотрят ли ремонтники ваши фотки. А если вы зашифруете всё заранее, то можете не бояться.
-
Я бы про личную безопасность добавил, что у людей очень много бывает непонимания на этот счет, потому что так же, как и компании, человеку самому нужно строить модель угрозы и нарушителя. Это громкие термины формальные, но нужно неформально понимать от кого и от чего вы защищаетесь. Потому что, например, предпринимателю, владельцу крупного бизнеса, у которого есть какие-то активные конкуренты, Если ваш конкурент готов потратить несколько сот тысяч долларов в год на то, чтобы вас взломать, то практически ничего не поможет. Я знал, что ты сейчас скажешь, что надо делать. Ну, это будет слишком сложно, потому что за несколько сотен тысяч долларов можно более-менее купить многие уязвимости, никому неизвестные. Это называется zero-day. Мы, кстати, ни разу этот подкаст не произносили.
-
Уязвимость с нулевого дня.
-
Да, есть такой термин, как zero-day, уязвимость с нулевого дня. То есть это просто уязвимость в каком-нибудь ПО, но, например, в Google Chrome, которое позволяет, на примере Chrome, взломать устройство человека, который просматривает страницу.
-
Ты просто присылаешь ему ссылку на завирусованную страницу.
-
Да, и всё, ты ломаешь его компьютер.
-
Насколько я знаю, такая уязвимость стоит около миллиона долларов.
-
Ну, порядок, да, порядок. Сотни тысяч – это очень закрытый рынок, непонятный. Есть биржи, которые такие уязвимости скупают. Там написаны оценки и пишут что-то типа до миллиона, да. Нужно понимать, что такие уязвимости покупает не криминал, большей частью, а спецслужба, потому что криминалу это не очень выгодно. Он купит за миллион долларов уязвимость, а ему нужно взломать, допустим, тысячу человек. Он начнет это делать и... Уязвимость утечет. Утечет как-нибудь уязвимость, ее исправят, и он потратит зря миллион долларов.
-
А государство, у него неограниченные последствия.
-
Государство будет ломать одного человека за эти миллион долларов, какого-нибудь политика, например, или террориста. Но если даже не говорить о таких прям супер zero-day, которые стоят миллион-долларов-два, то просто если у конкурента есть несколько сот тысяч долларов бюджета, но он может банально нанять много разных хакеров, и они многими разными путями будут вас пытаться взломать, и будет сложно от этого защищаться. Но многие люди просто преувеличивают опасность для себя, им кажется, что они всем нужны.
-
На самом деле в модели, в их модели угроз их может попытаться взломать только их жена, например, которая подозревает в его измене.
-
Ну, например, да.
-
И достаточно поставить пин-код на телефон такой, чтобы он не совпадал с годом рождения.
-
Да, и не ставить Touch ID и Face ID, чтобы она ночью не разблокировала телефон.
-
Тут очень важно понять, кто вас будет пытаться взломать и для чего он это будет делать.
-
Да, вот прежде чем параноить и пытаться всеми путями защититься, нужно понять, от кого вы защищаетесь и от чего. Что для вас вообще страшно.
-
Каждому человеку есть что скрывать. Даже если вы не делаете ничего плохого, у вас могут быть просто личные фотографии, которые вы не хотите, чтобы кто-то увидел. Это совершенно нормально.
-
Ну, я, кстати, вообще не параноик и сам себя нормально не защищаю, ну, по моим меркам. Но когда я объясняю другим вот это, я еще им говорю, представьте себе, что абсолютно все ваши онлайн-активы, ну, содержимое всех ваших дисков, всех почт, всех переписок будет просто выложено на всеобщее базарение. Отчего вам будет больнее всего. И значит, наверное, вот это вам нужно защищать. больше всего. Два варианта. Либо оно будет выложено на публичное обозрение, либо вообще удалено полностью.
-
Надо не забывать, что у вас, кроме этого, могут украсть деньги с вашего банковского счета, могут протраять ваш компьютер, он будет медленно работать, могут заблокировать ваш iPhone и требовать за это выкуп. То есть дело не ограничивается кражей личной информации. Чтенька хакерам нужны ваши предметы из игры, в которую вы играете. Ценные предметы.
-
Причем как раз таки у предпринимателей, у богатых людей угроза, что украдут деньги со счета, часто ниже, потому что на каком-нибудь обычном счету у них будет немного денег, допустим, несколько миллионов рублей. И им все равно, что их украдут. А если у них украдут какие-то переписки, у них, возможно, ущерб будет выше. Поэтому она очень индивидуальная, у всех по-разному.
-
Слушай, а есть какой-то механизм для правильного составления модели угроз? Вот вы мне сейчас накидали идеи, да? Я уже начал соображать, типа, что для меня подходит, что не подходит. А есть где-то список полный, типа, что плохого может произойти с человеком?
-
Я, кстати, не знаю насчёт индивидуальных. Я знаю, что есть корпоративные стандарты.
-
Есть корпоративные, конечно, да. Для индивидуальных, мне кажется, составление такой модели не любой человек может, опять же, себе позволить. И пока она её составит, она может устрелять, как всегда. То есть есть какие-то базовые правила, которые можно придерживаться всем.
-
А, то есть, не думать о вот этой сложной схеме, кто меня будет пытаться взломать, а просто, типа, соблюдать гигиену.
-
Если вы предприниматель с миллионным бизнесом, вам можно думать об этом. А вот если вы обычный интернет-пользователь, то, может быть, рано.
-
А если я обычный интернет-пользователь, то я ставлю «дуфак» на рауднификацию, я делаю пароль не «Вася1939», а что-то другое, и ставлю пин-код на телефон.
-
Шифруешь диски?
-
Шифрую диски. Четыре вещи.
-
Делаешь бэкапы, кстати.
-
Делаю бэкапы, господи.
-
«Дуфак»-то вы должны быть везде. На всех ваших бэкапах.
-
Бэкапы – это реально боль.
-
Хакеры работают не только с помощью компьютеров, но и так, что они, например, представляются сантехником, заходят к тебе в дом и крадут у тебя жесткий диск, пока ты отвернулся. Тут идея в том, что он обманывает твои социальные ожидания. Или он говорит, ой, знаете, я что-то заболел, можно я к вам зайду, там, воды выпью. Ну, то есть то, как в Шерлоке Холмсе попадают в помещение, после того, как у них, типа, удар случился. Фактически идея такая. Все люди ведут себя более-менее как хорошие люди. Когда тебя о чем-то просят, типа, дайте, пожалуйста, телефон позвонить, то ты обычно даешь. Когда ты видишь флешку, которая лежит на полу, то ты ее поднимаешь и там споставляешь в компьютер, чтобы проверить, что же на ней такое есть. И вот тем, как люди обычно себя ведут, пользуются хакеры. Они это эксплуатируют как дырку в безопасности и проникают в системы вот через это.
-
Вообще, самый банальный пример социалки, с которым сталкивались, наверное, все, это фишинговые письма. Вы просто получаете письмо, переходите по ссылке, а там спрашивают ваш логин, пароль от почты. В этот момент вы не замечаете то, что вы вводите его не на сайте своей почты, а на стороннем сайте. Если вы так сделаете, то пароль утечет. От этого нужно защищаться. Важно смотреть на адрес сайта, где вы свой пароль вводите. Как ни странно, двуфакторка тоже в этом помогает, потому что ящик двуфакторка разломать с помощью фишинга гораздо сложнее. Там уже дальше есть более изощренные атаки. Например, хакеры могут позвонить в компанию и представиться над айтишингом, который хочет срочно работать. Потом они связываются с HR, отправляют ей свое резюме, а вместо резюме там вордовский файл с макросом. То есть с вирусом? Ну да, с вирусом. Она его открывает и запускает вирус. И дальше уже сценарии до безграничных могут быть пределов.
-
То есть хакеры пользуются доверчивостью людей. В Москве, мне кажется, не работают, а в нормальных городах работают.
-
Ну, там на самом деле не только доверчивость, и не только тем, что человек хочет помочь, но можно манипулировать страхом. Более того, на самом деле я часто провожу социальную инженерию для компаний, и мне вообще не приходится париться чаще всего, потому что Ну, я имею в виду супер изощрённый сценарий придумывать, идти куда-то ногами, звонить даже. Ну, звонки иногда бывают. Но с письмами чаще всего всё просто, потому что если в компании есть 100 человек, то можно самый идиотский сценарий послать, и несколько человек поведётся.
-
Приведи примеры такого сценария.
-
Ну вот, банальный фишинг. Я обычно делаю как? Я отправляю несколько дурацких фишингов относительно всем сотрудникам. Ты мне технического директора, я пишу. Мы разработали новый портал корпоративный. Вот это супертипичный сценарий. Либо почта, новый почтовый интерфейс, Outlook, либо портал корпоративный. В стиле компании, соответственно, делается сайт с похожим доменом, может быть, просто в другой зоне, но реально похоже, что действительно.
-
Похожим адресом сайта.
-
Корпоративный портал. И люди заходят, и говоришь, вход, допустим, с таким же паролем, как на почту. Или как на их другой корпоративный портал, настоящий. И они вводят. И дальше, например, после нескольких таких похожих сценариев люди уже перестают вестись, откровенно, потому
-
что... То есть, ты их обучаешь таким образом. Бьешь по голове тем, кто взял.
-
Да, но за короткое время, когда отправлять несколько сценариев, они уже все на измене. Тогда я пишу ближе к концу от имени того же Техдира, говорю, что вот в последнее время что-то очень много фишинга, все ведутся, и вот чтобы дальше не велись, мы сделали новый портал, и на него нужно заходить и проверять, что вас не поломали. Еще могу в след процитировать это письмо от имени Гендира написать. Кто не сделал, тот уволен. Подтверждаю, обязательно заходите. И вот под конец опять все ведутся, потому что они думают, ну реально фишек же был, реально мы все на измене, реально нужно теперь, чтобы не поломали.
-
Про фишек, кстати, было крутая история. Однажды Сбербанк заказывал у какой-то эбэшной компании пентест, туда входил фишинг, и эти пентестеры хорошо подготовились, они сделали рассылку о том, что Сбербанк запускает свою авиакомпанию, сделали сайт прямо в корпоративных цветах Сбербанка, все сделали очень красиво, разослали сотрудникам, для фишинга, чтобы они там ввели свои пароли или что-то в таком духе. Но история получилась в облажении тем, что потом на каких-то сайтах, на vc.ru написали эту новость, что Сбербанк запускает авиакомпанию. И уже журналисты начали дальше это распространять уже вне Сбербанка, то, что запускается авиакомпания Сбербанком. А на самом деле это был просто достаточно хорошо подготовленный фишинг, что его съели не только сотрудники, но еще и журналисты все остальные. Потом они выпустили опровержение, что это была как бы проверка безопасности.
-
Охренеть. Спасибо большое, Амар. Спасибо большое, Карим. Спасибо, Эмиль.
-
Пока.
-
Спасибо, что позвал.
-
Это был подкаст «Запуск завтра». С нами были Омар Ганиев, Карим Валиев и Эмили Лернер. Меня зовут Самат Галимов. Спасибо, что слушаете. До свидания. Это подкаст в студии Либо-Либо, который мы сделали вместе с партнером— сервисом онлайн-образования Яндекс.Практикум. Подписывайтесь на «Запуск завтра» там, где вы слушаете подкасты. Ставьте оценки и пишите комментарии. Мы все читаем, а на некоторые даже отвечаем. Этот подкаст сделали редактор Андрей Борзенко, звукорежиссер Павел Суриков, продюсер Павел Боровков.