САМАЯ ДОРОГАЯ ПИЦЦА В ИСТОРИИ
Сегодня потрогаем кусочек очень романтизируемой темы в IT — хакерство. Точнее, белых хакеров в penetration-тестах (pentest, тест на проникновение).
Начнём, как всегда, с определений. Хакер — это крутой парень, который может взломать информационную систему. Белый хакер, как Гендальф Белый, приходит с первым лучом солнца на пятый день с востока и всех спасает. Он, как и плохой парень, производит полноценное проникновение, но потом показывает владельцу уязвимости и помогает усилить безопасность. Некоторые белые хакеры раньше были чёрными, например, Кевин Митник. После отбывания реальных сроков некоторые переходят в легальную сферу и продолжают мастерски пробовать на прочность IT-мир, но уже под другим цветом. Совсем как Гендальф.
Penetration test — это специальный вид тестирования, который направлен на поиск дыр в системах безопасности. Его проводят в разном стиле:
⬛ Устраивают внешний конкурс. Программистам со всего мира предлагают попробовать взломать какую-то систему. Нашедшему проблему предлагается денежный приз. Чем серьёзнее обнаруженная проблема — тем больше выигрыш.
⬛ Нанимают внешнюю компанию. С ней заключается договор, дальше её хакеры вскрывают ваше приложение, как консервную банку.
⬛ Внутренний тест. Звучит не так круто — ваши сотрудники и так всё знают. Знают же? Есть специальные инструменты для поиска уязвимостей. Здорово, когда у вас так настроен процесс, что автоматика сама ищет проблемы и шлёт отчёты в ответственные команды. А они оперативно устраняют.
Крутейшая профессия. Почти шпионская игра!
К сожалению, какие уровни защиты не придумывай на уровне кода — самое слабое звено было, есть и будет человек. Такой метод взлома называется социальной инженерией. Ниже пара историй pentest'ов, где точка входа — человек.
⬛ Самая дорогая пицца в истории. Беда пришла откуда не ждали. Инцидент случился в Варшаве в одной из топовых IT-компаний (её имя не разглашается). Конечно, там стояла самая современная на тот момент программная защита. Что делать? Как пробраться? Что айтишники любят больше всего в офисе? Конечно, халявную пиццу.
Был сделан сайт "новой пиццерии", которая обещала подарок за первый заказ. Долго ждать не пришлось. Заказ был сделан. Полчаса — и на пороге офиса курьер. С ним пиццы и обещанные подарки — флешки, которые оснащены лампочками, пульсирующими под ритм проигрываемой мелодии. Радостные сотрудники побежали их проверять и втыкать в свои рабочие ноутбуки. Такими действиями они «открыли» доступ хакерам ко всей «внутрянке» компании.
Хорошо, что атака была «плановая» — её совершила компания TestArmy CyberForces.
📎 https://www.walsallecho.co.uk/uncategorized/the-pizza-method-a-social-engineering-case-study/
⬛ Есть прям отдельная техника взлома, которая называется «копание в мусорных бачках» (dumpster diving). Пример известного парня, который этим занимается — Мэтт Мэлоун. Ему даже айтишником не нужно было быть.
Всё началось с «атаки с нулевым знанием» на компанию в Остине, Техас. Это означало, что ему нужно было проникнуть в систему компании, не имея о ней никакой предварительной информации. Самым эффективным способом оказалось изучение содержимого мусорных контейнеров компании. Всего за пару недель он собрал коробку, полную документов с конфиденциальной информацией тысяч клиентов.
📎 https://www.wired.com/2015/02/high-end-dumpster-diving-matt-malone/
⬛ Прикольный аналитический отчёт по итогам пентестов за 2023
📎 https://ptsecurity.com/ru-ru/research/analytics/results-of-pentests-2023/
#бабанюра_программирует #бабанюра_заходит_в_айти
Post #162
120