TGViewer
Baba Нюра's Wisdom Baba Нюра's Wisdom @babanyurawisdom · 227 subscribers
Post #162 120
САМАЯ ДОРОГАЯ ПИЦЦА В ИСТОРИИ

Сегодня потрогаем кусочек очень романтизируемой темы в IT — хакерство. Точнее, белых хакеров в penetration-тестах (pentest, тест на проникновение).

Начнём, как всегда, с определений. Хакер — это крутой парень, который может взломать информационную систему. Белый хакер, как Гендальф Белый, приходит с первым лучом солнца на пятый день с востока и всех спасает. Он, как и плохой парень, производит полноценное проникновение, но потом показывает владельцу уязвимости и помогает усилить безопасность. Некоторые белые хакеры раньше были чёрными, например, Кевин Митник. После отбывания реальных сроков некоторые переходят в легальную сферу и продолжают мастерски пробовать на прочность IT-мир, но уже под другим цветом. Совсем как Гендальф.

Penetration test — это специальный вид тестирования, который направлен на поиск дыр в системах безопасности. Его проводят в разном стиле:
⬛ Устраивают внешний конкурс. Программистам со всего мира предлагают попробовать взломать какую-то систему. Нашедшему проблему предлагается денежный приз. Чем серьёзнее обнаруженная проблема — тем больше выигрыш.
⬛ Нанимают внешнюю компанию. С ней заключается договор, дальше её хакеры вскрывают ваше приложение, как консервную банку.
⬛ Внутренний тест. Звучит не так круто — ваши сотрудники и так всё знают. Знают же? Есть специальные инструменты для поиска уязвимостей. Здорово, когда у вас так настроен процесс, что автоматика сама ищет проблемы и шлёт отчёты в ответственные команды. А они оперативно устраняют.

Крутейшая профессия. Почти шпионская игра!

К сожалению, какие уровни защиты не придумывай на уровне кода — самое слабое звено было, есть и будет человек. Такой метод взлома называется социальной инженерией. Ниже пара историй pentest'ов, где точка входа — человек.

⬛ Самая дорогая пицца в истории. Беда пришла откуда не ждали. Инцидент случился в Варшаве в одной из топовых IT-компаний (её имя не разглашается). Конечно, там стояла самая современная на тот момент программная защита. Что делать? Как пробраться? Что айтишники любят больше всего в офисе? Конечно, халявную пиццу.
Был сделан сайт "новой пиццерии", которая обещала подарок за первый заказ. Долго ждать не пришлось. Заказ был сделан. Полчаса — и на пороге офиса курьер. С ним пиццы и обещанные подарки — флешки, которые оснащены лампочками, пульсирующими под ритм проигрываемой мелодии. Радостные сотрудники побежали их проверять и втыкать в свои рабочие ноутбуки. Такими действиями они «открыли» доступ хакерам ко всей «внутрянке» компании.
Хорошо, что атака была «плановая» — её совершила компания TestArmy CyberForces.
📎 https://www.walsallecho.co.uk/uncategorized/the-pizza-method-a-social-engineering-case-study/
⬛ Есть прям отдельная техника взлома, которая называется «копание в мусорных бачках» (dumpster diving). Пример известного парня, который этим занимается — Мэтт Мэлоун. Ему даже айтишником не нужно было быть.
Всё началось с «атаки с нулевым знанием» на компанию в Остине, Техас. Это означало, что ему нужно было проникнуть в систему компании, не имея о ней никакой предварительной информации. Самым эффективным способом оказалось изучение содержимого мусорных контейнеров компании. Всего за пару недель он собрал коробку, полную документов с конфиденциальной информацией тысяч клиентов.
📎 https://www.wired.com/2015/02/high-end-dumpster-diving-matt-malone/
⬛ Прикольный аналитический отчёт по итогам пентестов за 2023
📎 https://ptsecurity.com/ru-ru/research/analytics/results-of-pentests-2023/

#бабанюра_программирует #бабанюра_заходит_в_айти
Walsall Echo The “Pizza” method – a social engineering Case Study - Walsall Echo ‘Eight pizza delivery boxes with 30% discount and a free gadget for the computer’. Hackers posing as pizza delivery carried on a successful social engineering attack on the Warsaw branch office of a well-known international corporation. In a few minutes,…
  • 👍 2
  • ❤ 1
More from @babanyurawisdom
  1. Oct 2, 2026После недели сложных текстов предлагаю похихикать над мемами. Всех с пятницей! Делитесь го…
  2. Oct 1, 2026НЕ ЕКАЕТ Однажды мы обсуждали, что самая большая дыра в безопасности — это человеческий фа…
  3. Sep 30, 2026ОЩУЩЕНИЕ ВЕРОЯТНОСТИ В тему вчерашнего обсуждения увидела прекрасный пример в книге, котор…
  4. Sep 29, 2026ВЕДИ СЕБЯ КВАЗИСЛУЧАЙНО. ЧАСТЬ II Вчера мы закончили на вопросе: есть ли алгоритмы построе…
  5. Sep 28, 2026ВЕДИ СЕБЯ КВАЗИСЛУЧАЙНО. ЧАСТЬ I Если вас попросят загадать случайное число, то ваш мозг л…
  6. Sep 25, 2026ПОДАРОК СО СМЫСЛОМ Снова в том возрасте, когда уместно дарить родителям подарки, сделанные…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →