Как хакер построила бизнес за счет банков, и корпораций

Страницы: 1 2  ... 8  ОТВЕТИТЬ НОВАЯ ТЕМА
Nemiroff99 11 дек 2014 в 14:57
Юморист  •  На сайте 13 лет
Сообщений: 463
248
Алиса Шевченко «взламывает» компьютерные системы крупных компаний по их заказу и зарабатывает около 10 млн рублей в год. Зачем компании ей платят?

Как хакер построила бизнес за счет банков
Yap 01.05.2026 - 02:33
Продам слона  •  На сайте 21 год
В фабричных окнах загорается свет. Локомотив тянет вагоны через железнодорожный переезд. Кран поднимает грузы. Миниатюрный городок, появившийся в мае этого года в московском техноцентре Digital October, — не игрушка, а хакерский полигон, построенный для форума Positive Hack Days. За сотню километров от этого места, сидя в подмосковном коттедже, блондинка с татуировкой-иероглифом на левом предплечье взламывает со своего компьютера систему управления предприятием городка-полигона. Она побеждает в конкурсе «Взлом умного города» — легальной хакерской атаке, нацеленной на выявление слабых мест в инфраструктурных и промышленных системах.

«Я даже не ожидала такой тривиальности — около 10 критических уязвимостей всего за пару часов», — рассказывает Алиса Шевченко, она же Esage, она же владелица компании «Цифровое оружие и защита» с годовой выручкой около 10 млн рублей.
В 15 лет Алиса выучила язык ассемблера, но программистом не стала — ее больше интересовали взломы.
Бросила учебу в трех технических вузах, посчитав, что попусту теряет время, а сейчас ее приглашают читать лекции на кафедру защиты информации МГУ и спецфакультет МГТУ им. Баумана.

Свою первую компанию EsageLab, специализирующуюся на цифровой защите, Алиса Шевченко открыла в 2009 году. «Ей всегда было интересно узнать и понять, как все устроено изнутри. А потом использовать эти знания, для того чтобы обойти систему», — вспоминает Александр Гостев, главный антивирусный эксперт «Лаборатории Касперского», где Шевченко пять лет работала вирусным аналитиком. Расследуя кражу денег в одном из российских банков, вспоминает Гостев, он показал Шевченко выявленный руткит-модуль (программу, которая в обход антивирусов скрытно управляет компьютером). Для Алисы-Esage руткиты были профессиональной страстью, и она вспомнила, что уже видела похожий. В итоге взломщик был обнаружен. А Шевченко почувствовала, что на противодействии киберпреступникам можно заработать: «Документы, которые раньше прятали в сейфах, переместились в компьютеры, на смену кешу приходил интернет-банкинг, и криминал двигался к тому, чтобы захватывать цифровые активы».

Добавлено в 14:59
В начале 2000-х в России рынка тестирования проникновений и поиска уязвимостей практически не было, он появился к 2010 году, замечает Александр Поляков, технический директор из питерской компании Digital Security. На целевых атаках зарабатывали прежде всего хакеры-преступники, охотившиеся за деньгами или промышленными секретами. Поначалу бизнес EsageLab был связан с консалтингом и исследованиями целевых атак. Стартовых инвестиций не понадобилось: весь капитал заключался в навыках нескольких проверенных сотрудников и собственных компьютерах.

Первых крупных заказчиков EsageLab получила по рекомендации системного интегратора «ДиалогНаука», с руководством которого Шевченко была знакома. К примеру, в 2010 году банк «Траст» обратился в EsageLab, чтобы разобраться, как с помощью сотен поддельных денежных переводов кибермошенники выводили суммы от $3000 до $30 000. Группа Шевченко нашла бреши, через которые атакующие внедрились в систему банка и могли бы вновь это сделать в любой момент. Такие расследования, которые показывали логику и сценарий атаки, занимали у EsageLab в среднем месяц работы и приносили $10 000–15 000 выручки.
Гендиректор «ДиалогНаука» Виктор Сердюк подтвердил Forbes факт сотрудничества с Шевченко, но раскрывать подробности не стал, сославшись на конфиденциальность информации. Судя по списку выигранных контрактов, клиентами интегратора были суды, Минобороны, структуры ФСО, аппарат Госдумы, Сбербанк, «Газпром», «Транснефть», МТС, «Мегафон». Партнерство «ДиалогНаука» с EsageLab было вполне логичным, замечает руководитель Group-IB Илья Сачков: для интеграторов поиск уязвимостей — это подготовка дальнейших поставок клиентам софта и оборудования.

Как хакер построила бизнес за счет банков
В 2009 году Алиса Шевченко, по ее словам, получила от заказчиков 1,5 млн рублей. Обратился к ней и бывший работодатель. EsageLab тестировала один из антивирусов KasperskyLab. «Поработали хорошо, нашли много уязвимостей», — вспоминает предпринимательница.
Однако бизнес оказался не столь привлекателен, как казалось вначале: контракты на расследования и тестирования разовые, накладные расходы велики, команду надо постоянно держать в Москве.
Шевченко решила сосредоточиться на том, что у нее получалось лучше всего, — на взломах-проверках. Так можно было заполучить клиентов на длительное обслуживание.

В поисках новых вариантов партнерства Шевченко переговорила с Натальей Касперской. К тому времени соосновательница «Лаборатории Касперского» вышла из бизнеса бывшего мужа и развивала свою компанию InfoWatch. «Алиса занималась консультациями в области защиты от руткитов. Было непонятно, как на этом можно было заработать. Инвестировать мы не стали, но какими-то советами помогли», — вспоминает Касперская.

Владелице EsageLab нужно было около $150 000 на создание программного инструментария для управляемых взломов. За год с лишним она заработала недостающую сумму. В 2011 году Шевченко заключила первый контракт по поиску уязвимостей в ПО для компании «ИнформЗащита». А в следующем году — первый контракт по пентестам (испытаниям на проникновение) с Parallels. Поиск и ликвидация слабых мест в компьютерной системе через имитацию хакерских атак за рубежом называется offensive security (агрессивная защита информации), в России — «боевые учения». Команда Шевченко знает лишь название компании-клиента и по открытым источникам собирает информацию на ключевых сотрудников, как при подготовке к реальному киберпреступлению (например, через компьютер сисадмина можно проникнуть в критические узлы локальной сети). Дальнейшие действия — информация, не подлежащая разглашению.
«Мы всегда работаем по контракту с предоплатой. За штучные заказы уже не беремся», — говорит Шевченко. Почему заказчики «боевых учений» привлекают людей со стороны? «Держать таких специалистов в штате накладно, ведь пентесты делаются не каждый день», — объясняет вице-президент по безопасности банка «Тинькофф Кредитные системы» Станислав Павлунин (в 2013 году банк привлекал Шевченко для аудита кода и пентеста). Даже если у фирмы есть свой отдел реагирования на целевые атаки, возникает потребность проверить, насколько надежна защита, то есть провести внешний аудит.

Поиском уязвимостей, по словам Ильи Сачкова из Group-IB, в России сейчас занимаются не менее 30 больших компаний, преимущество Шевченко — в ее «бутиковости» и соответствующем качестве проверки.

«Я никудышный продавец, — признается Алиса. — В компании на мне лежит исследовательская задача — получение инновационных технологий».
Впрочем, клиенты, как правило, находят ее сами. Заказчики проверяют хакеров, а хакеры — заказчиков. «По одному контракту переговоры шли почти год, пока мы не стали доверять друг другу, — рассказывает Шевченко. — Мы используем дорогие технологии стоимостью $100 000–200 000, и они не должны попасть в руки к кому попало».

Добавлено в 15:01
Год тому назад EsageLab была переименована в «Цифровое оружие и защиту» (ЦОР). Это не просто эффектное название: в декабре 2013 года технологии вторжения в программное обеспечение (intrusion software), которые создает и использует группа Шевченко, были внесены в реестр международного Вассенаарского соглашения, регулирующего экспорт обычных вооружений. Алиса Шевченко выходит на зарубежные рынки.
Скоро в Сингапуре должна начать работу ее новая компания, которая будет продавать программное обеспечение для проведения реалистичных тестов на проникновение.

Насколько успешен легальный хакерский бизнес? По словам Шевченко, выручка EsageLab в 2012 году составляла 3 млн рублей, «Цифровое оружие и защита» по итогам 2014 года должна заработать около 10 млн рублей. На аренду офиса ЦОР не тратится, сотрудники работают дистанционно, ядро компании — пять человек, в зависимости от задач команда увеличивается до 10-15 человек.

Добавлено в 15:02
Штатных сотрудников Шевченко отбирала долго и тщательно. Еще до «Лаборатории Касперского» она тусовалась на хакерских сайтах под ником codera. Из числа знакомых по сообществам — хакеров из Санкт-Петербурга и Новосибирска, не связавшихся с криминалом, — она и стала собирать команду. «Это мои лучшие специалисты, проверенные годами», — уверяет Шевченко.

Как хакер построила бизнес за счет банков
На вопрос о возможности проверки на полиграфе она пожимает плечами: «Хакеры знают, как его обойти. «Детектор лжи» мне часто заменяет женская интуиция».
Другим источником кадров для Шевченко стал хакспейс «Нейрон», открывшийся в Москве в 2011 году. Хакспейс — нечто среднее между коммуной гиков-технарей и советским кружком робототехники. Идея создания хакспейса появилась у Алисы Шевченко и Александра Чемериса, основателя компании Fairwaves (разработка GSM-оборудования для сотовой связи), после посещения аналогичных мест в Берлине. Проект, по словам Шевченко, некоммерческий: аренда помещения в Хохловском переулке обходится в 220 000 рублей в месяц, членство в хакспейсе стоит от 3000 до 10 000 рублей в месяц (первые полтора года хакспейс существовал за счет EsageLab, сейчас его поддерживает «Лаборатория трехмерной печати»). Зато среди полусотни участников «Нейрона» всегда есть, кого взять на стажировку, работу над внутренними проектами, а потом, если кандидат пройдет отбор, на очередной контракт ЦОР.
На досуге предпринимательница-хакер ищет слабые места в системах Microsoft, Apple, Adobe. За выявленные «дыры» платятся премии (в среднем $2000 за одну уязвимость), так что за уязвимостями охотятся сотни независимых хакеров, конкурирующих с собственными отделами тестирования вендоров.
Участвует она и в онлайн-соревнованиях по компьютерной безопасности: «В одиночку против команд — это ни с чем не сравнимый тренинг всех отделов мозга».
Городская среда для Алисы Шевченко — поле для тренировки. Однажды, отправляя зарплату сотрудникам с компьютера, на котором установлено оборудование для поиска уязвимостей, она обнаружила бреши в банковской системе. На вокзале, купив билет в автомате, задержалась возле терминала. «Смотрите, на табло высвечивается меню программного обеспечения, — Шевченко показывает фотографию в своем телефоне. — Значит, можно установить на терминал модифицированную «прошивку», например, чтобы выводить деньги». Недавно фирма Polaris попросила ее протестировать на наличие уязвимостей модель пароварки, которой можно управлять через интернет. Проблема в том, что через блок управления бытовым устройством можно влезть в локальную сеть и выкачать из домашнего компьютера информацию. Судя по всему, пока существует интернет, без заказов Шевченко не останется.

Источник
Все комментарии:
Kpox 11 дек 2014 в 15:04
Весельчак  •  На сайте 14 лет
145
Цитата (Nemiroff99 @ 11.12.2014 - 14:58)
В 15 лет Алиса выучила язык ассемблера

Кого, кого язык?
brabusyka 11 дек 2014 в 15:04
Шутник  •  На сайте 13 лет
13
Молодец, че!!!!
Nemiroff99 автор 11 дек 2014 в 15:06
Юморист  •  На сайте 13 лет
2
Цитата (Kpox @ 11.12.2014 - 15:04)
Цитата (Nemiroff99 @ 11.12.2014 - 14:58)
В 15 лет Алиса выучила язык ассемблера

Кого, кого язык?

Ассемблера епт.
ТУТ более подробно

Это сообщение отредактировал Nemiroff99 - 11 дек 2014 в 15:08
steslia 11 дек 2014 в 15:06
Made in USSR  •  На сайте 15 лет
36
Снимаю шляпу.
Яркий пример того, что девки тоже могут!

Приятно, что это дарование славянской породы. Так держать!!!
Scarabei 11 дек 2014 в 15:07
Хватит жрать!  •  На сайте 13 лет
28
Все хакеры в итоге переходят в IT-безопасность, платят не плохо за ловлю багов и доступов. И все легально.
Hedgehog24 11 дек 2014 в 15:07
Ярила  •  На сайте 13 лет
4
Получилось, как-то само по себе...
Konstants 11 дек 2014 в 15:08
Хохмач  •  На сайте 12 лет
8
ЯП не смог. На Синтию Ротрок похожа.
stspirit 11 дек 2014 в 15:08
Хохмач  •  На сайте 13 лет
27
" и она вспомнила, что уже видела похожий. В итоге взломщик был обнаружен"

Проще говоря - сдала кого-то из своих...

А вообще - работка хорошая! Молодец, что еще сказать!
Королеваснов 11 дек 2014 в 15:10
Шутник  •  На сайте 11 лет
-1
Уважаю, Красотка!!
4WezDe 11 дек 2014 в 15:10
Ярила  •  На сайте 12 лет
20
Бля, ктож ее так фотографировал?
YasenPerez 11 дек 2014 в 15:11
Приколист  •  На сайте 14 лет
115
Чета камментить очкую, вдруг она меня по IP вычислит...
TooGooD 11 дек 2014 в 15:15
Творю добро  •  На сайте 12 лет
3
Ну так, по сути, у стоящих компаний есть нехуевый штат IT-спецов которые, не только разрабатывают "стены", но и несут прямую ответственность за слом "стены". И раскрою секрет, обычно банки дружат с IT-шниками. И нанимают штат общий. Уж очень дорогое удовольствие. Проект тестят спецы Касперского и Доктора в России, международные банки тестят спецы Comodo и McAfee. Только Тсссссс.....


Как хакер построила бизнес за счет банков
БесСомнений 11 дек 2014 в 15:16
Балагур  •  На сайте 13 лет
4
Цитата
На вопрос о возможности проверки на полиграфе она пожимает плечами: «Хакеры знают, как его обойти. «Детектор лжи» мне часто заменяет женская интуиция».

женщина всегда остаётся женщиной) факты бессильны против интуиции)
эххвалера 11 дек 2014 в 15:16
Как ты мог!!?  •  На сайте 13 лет
5
инсайд рулит!
Nemiroff99 автор 11 дек 2014 в 15:21
Юморист  •  На сайте 13 лет
7
Цитата (YasenPerez @ 11.12.2014 - 15:11)
Чета камментить очкую, вдруг она меня по IP вычислит...

Я решил загуглить кто она такая. зашел на первую попавшуюся страницу. А там внизу буквы какие-то непонятные blink.gif
Сижу и тоже херню думаю alik.gif

Как хакер построила бизнес за счет банков

Это сообщение отредактировал Nemiroff99 - 11 дек 2014 в 15:22
drugaan 11 дек 2014 в 15:21
Хохмач  •  На сайте 14 лет
39
А ведь она реально по IP вычислит... И морду, походу, тоже сама набьет :)
Майкл 11 дек 2014 в 15:22
имею совесть. б/п  •  На сайте 21 год
0
Кто меня взломает - тот .... cool.gif biggrin.gif tongue.gif
Geomen1 11 дек 2014 в 15:22
Ярила  •  На сайте 16 лет
3
Умница какая, аж страшно. bravo.gif
Отсюда вывод. Алиса следит за вами и вашей техникой.
Не покупайте стиральные машины, холодильники и прочую лабуду с Wi-Fi dont.gif
Понравился пост? Ещё больше интересного в ЯП-Телеграм и ЯП-Max!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 66 213
0 Пользователей:
Страницы: 1 2  ... 8  ОТВЕТИТЬ НОВАЯ ТЕМА

 
 

Активные темы



Наверх