TGViewer
Channel Public Channel
Капитализм под защитой

Капитализм под защитой

@capital_sec

Вы построили бизнес кровью и потом. Мы не дадим его угнать за 15 минут.
Практика кибербеза для малого и среднего бизнеса без воды, паники и «купи наш антивирус».

4security.ru
Subscribers
246
Photos
30
Videos
2
Links
35
Recent Posts 20 shown
Post #71 92
Рост атак на МСБ — в цифрах от Касперского

Тут две интересных новости в одной. Во-первых, Каспер пишет о том, что у нас в целом количество атак на МСБ растет, это само по себе не секрет, тут интересны цифры.

Ну и от уважаемых партнеров из Ингоса про 4sec:

О необходимости упростить доступ МСП к защите от киберрисков заявил начальник управления страхования ответственности в Ингосстрахе Дмитрий Шишкин. Как отмечает эксперт, для оценки рисков компаниям необходимо заполнять вопросники и подтверждать наличие базовых средств защиты, что для небольшого бизнеса становится барьером уже на входе.

При этом инфраструктура МСП постоянно меняется, что требует обновления мер защиты после заключения договора. Для решения этой проблемы Ингосстрах совместно с 4sec разработали продукт «Кибер-Инго Смарт», в котором делается ставка на упрощённый скрининг инфраструктуры и постоянный контроль угроз. Таким образом можно отметить, что киберстрахование постепенно становится полноценной и доступной частью системы управления рисками.
Telegram Банкста «Лаборатория Касперского» зафиксировала рост киберугроз для российского малого и среднего бизнеса: за первые четыре месяца 2026 года инцидентов с эксплойтами стало больше на 35%, с банковскими троянами – на 30%, с бэкдорами – на 17%, с программами-вымогателями…
  • 🔥 4
Post #69 98
С чего начинается защита компании?

Нас тут периодически спрашивают, с чего вообще начать строить защиту? Ответ будет немного неожиданным — нет, не с покупки антивируса, хотя он тоже важен.

На наш взгляд, главное — это понять для себя ключевые недопустимые события для бизнеса и оценить их количественно. Это, возможно, главное: четко понимать, сколько вы потеряете если наступит "час Х". Очень грубо, отсюда строится и бюджет на безопасность: умножаете потери на 6% и получаете в первом приближении границу того, сколько стоит тратить. А дальше уже варианты — антивирус, сегментация сети, услуги, ну или уже что-то более дорогое. Тратить больше для МСБ смысла особо нет.

Кстати, бэкапы и план восстановления стоит делать в любом случае — например, жесткие диски имеют неприятное свойство сыпаться в самый неудачный момент без внешнего воздействия, да и защиту от дурака никто не отменял. Ну и хранением персональных данных тоже заняться стоит в любом случае, если актуально.
 
В общем, логика простая: сначала оцениваем потери, потом оцениваем бюджет, потом думаем, что в этот бюджет можно уложить. Наш совет — сначала бэкапы и восстановление, потом внешний периметр (это не дорого), потом изоляция самого ценного, потом политика доступов и обучение. Дальше по ситуации. К слову в 4sec все самое важное мы реализовали: Кибербезопасность для бизнеса с финансовой гарантией | 4sec
  • 👍 2
  • 👏 2
  • ❤ 1
Post #68 108
"MeToo от кибербезопасности" — почему бизнес молчит о взломах
 

Мы регулярно слышим от наших потенциальных клиентов "кому мы нужны", "да у нас брать нечего" и прочее. Чтобы понять реальную степень угрозы на рынке, не надо слепо доверять ИБ-вендорам (они хотят вам что-то продать), исследователям (им часто платят вендора) или кому-то подобному. Спросите у страховщиков – из всех только они готовы отвечать за ваши проблемы деньгами.
 
Идем на сайт Сбер Страхования, открываем там раздел "кибер-полис", и видим совершенно офигенные цифры: страховка от кибератаки на 10 млн с покрытием всех видов ущерба кроме штрафа будет стоить вам... 6% риск-премии. При этом Сбер явно рассчитывает на "среднюю" компанию, полис идет без аудита, и брать на себя много риска они не хотят.
 
Если вы занимаетесь бизнесом, мы уверены, что у 99% из вас есть среди знакомых предпринимателей люди, которых хотя бы один раз успешно атаковали хакеры. И далеко не факт, что они вообще кому-то об этом говорили. В лучшем случае "развернулись" из бэкапа, в худшем – заплатили выкуп. А знаете, почему?

Потому что говорить о том, что вас взломали в России стыдно. 
"А что подумают партнеры - что мы ненадежные!", думают они.
"А вдруг утекли данные, как мы в этом признаемся", думают они. 
 
Ну, и миллиард других вещей. Кибератака – она, извините, как сифилис. Тем более, что сообщать государству (см. страшные слова Госсопка и НКЦКИ) об атаке у нас обязаны только субъекты КИИ, к которым 90+% МСБ не относятся.
 
Вот потому прекрасный кейс 12storeez произвел такой фурор: бизнес в кой-то веке не стал стыдливо говорить, что "сервера погрызли мыши", кивать на "потоп в дата-центре", неправильную фазу луны и обвинять во всем "проклятого хомяка" (С) (ТМ). Они прямо сказали: "да, нас взломали хакеры, но мы провели расследование и теперь мы занимаемся безопасностью!"

Вы не представляете, какое количество наших клиентов после этого сказало "а что, так можно было?". Что кибератака для МСБ — это не позорный провал, не катастрофа, и что "недуг позорный" можно и в подвиг обратить! Причем тут масса вариантов для коммуникаций: от "да, нас атаковали, но мы быстро восстановились" до "окей, мы наняли крутых ребят, которые точно решат нашу проблему, и теперь все в безопасности!"
 
Вот ей-Богу, это было почти новое me_too, нам искренне жаль, что другие компании не присоединились. Была бы очень достойная история, а главное работающих бэкапов в стране точно стало бы больше.
 
Чтобы не пришлось потом ничего признавать публично — вот наша часть работы: Кибербезопасность для бизнеса с финансовой гарантией | 4sec
  • 👍 4
  • 🔥 3
  • ❤ 2
Post #67 105
О, тут наконец то на НТВ вышла серия "Цифровых расследований" с нашим участием

Поговорили про QR-коды, по которым не надо ходить, попытки системно противодействовать квишингу в России, опыт Китая (негативный) и многое другое.
  • ❤ 3
  • 👍 3
  • 🔥 3
  • 🥰 1
Post #66 189
Попался разбор схемы с дропперами: подростку предлагают "удаленную работу от 50 тысяч без опыта", просят карту, на нее приходят деньги, он снимает наличные и передает дальше. Деньги при этом чужие, только что украденные у человека. Попался разбор схемы с дропперами: подростку предлагают "удаленную работу от 50 тысяч без опыта", просят карту, на нее приходят деньги, он снимает наличные и передает дальше. Деньги при этом чужие, только что украденные у человека. И вот подросток уже не курьер, а фигурант уголовного дела.

А мы сколько раз уже говорили, что подростков и вербовать проще.

Первый раз мы такую схему увидели в 2010 году, когда друзья по району одного из создателей 3side рассказывали: слушай, нашли классную подработку, просто снимаешь деньги, часть оставляешь себе. Он тогда учился на первом курсе кибербеза, и суть вопроса в общем была понятна сразу.

Проблема вот в чем. К 15-16 годам по формальной логике подростки показывают результаты, неотличимые от взрослых, то есть "холодная" голова работает хорошо. А вот "под нагрузкой" работает хуже. Есть такая прикольная штука, "модель Стейнберга", по сути это большое исследование склонности подростков к риску. Идея там такая: в начале пубертата растет чувствительность к награде, к реакции сверстников, к статусу. А тут простые деньги. А самоконтроль и способность остановиться растут медленно, до 20 лет и дальше. И 15-18 лет как раз пик этого разрыва.

Говоря более научно, кривая когнитивного контроля неплохо показывает, что риск подростки как правило осознают. Это проблема не "незнания", а "толерантности к риску". Исследование многократно повторяли в разных странах, результаты оставались почти теми же.

В общем, тут эксплуатация вполне понятных подростковых проблем.

Что говорить дома, чтобы это не сработало, рассказываем на nohack.ru
  • ❤ 6
  • 👍 4
  • 🔥 3
Post #65 172
В августе в Приморье задержали семь человек, которые обслуживали сим-боксы для телефонных мошенников. А по данным МВД, только за первое полугодие в России изъяли около 500 сим-боксов и больше 500 тысяч SIM-карт.


О, так это классика!
 
Собственно для чего нужен сим-бокс: он позволяет превращать IP-телефонию в сотовую связь и скрывать реальное местоположение звонящего. То есть звонки будут приходить с российского номера, но фактически сидящий на другой стороне может быть где угодно. Сим-боксы это проблема для антифрода, причем не только в России.
 
Сами по себе сим-боксы довольно хорошо видны (десятки SIM-карт зарегистрированы на одной базовой станции и используют один или несколько IMEI-номеров), но с антифродом мобильных операторов мошенники тоже борются. Для этого есть SIM-серверы, генерация "обычного" трафика, привязка IMEI к сим-карте, и так далее. В общем, борьба брони и снаряда. Кстати, GSM-шлюзы изначально придумали не для мошенников, а чтобы не платить за международные звонки.

И тут прикольно — вообще установка сим-боксов обычно легендируется как "серый телеком-трафик" и что угодно схожее, в зависимости от грамотности жертвы. То есть человек вот буквально работает в "серой зоне", а в реальности становится соучастником. Причем вопрос "умысла", точнее его отсутствия, доказать бывает очень сложно.
 
Есть кстати еще один забавный момент: если в России криминализовано использование в преступных целях, то в Великобритании — владение. То есть проблема международная.

Мы разбираем такие схемы: Кибербезопасность для бизнеса с финансовой гарантией | 4sec
  • 👍 4
  • ❤ 3
  • 🔥 2
Post #64 135
"Белые" звонки "белых" хакеров — как мы видели жертву глазами колл-центра

Я больше 10 лет работал в кибербезопасности, в качестве пентестера, руководителя пентеста, руководителя редтим, в конце концов CISO и владельца бизнеса. Моей специализацией в найме был инфраструктурный пентест — это когда вы "атакуете" системы заводов или другой промышленности, а потом помогаете им закрыть найденные уязвимости.

Но самыми интересными для меня всегда были проекты, связанные с социальной инженерией, она же социотехническое тестирование. Это когда вы атакуете не только информационные системы, но и людей, когда ваша задача — оценить и "технический", и "человеческий" факторы. В конце концов, в 2024 году мы организовали первые в России соревнования по социальной инженерии в рамках фестиваля PHDays.

Было это задолго до "расцвета" современных колл-центров, в середине и конце 10-х годов. Да, делали мы это полностью легально, в интересах клиента. Но методы, которые мы использовали, в основном не отличаются от того, что сейчас делают мошенники. Принципы тут одни и те же.

Во-первых, сочетание угрозы и срочности. Не секрет, что человек в стрессе ошибается чаще, и нашей задачей было его на этот стресс вывести или эксплуатировать уже существующий стресс. Например, бухгалтерам лучше звонить во время сдачи отчетности — шансы получить результат возрастают в 3-4 раза. Секретарям надо говорить волшебные слова "Иван Иваныч сказал сделать срочно", "если вы не перезвоните то все пропало" и прочее. Ну, есть и другие способы, не будем подсказывать.

Во-вторых, это рутинность звонка. "Здравствуйте, куда подать машину для Алексея Анатольевича? Продиктуйте адрес". Спокойно, занудно, предельно вежливо и уверенно — и мы получали адрес не только "Алексея Анатольевича", но и адрес его любовницы, от которой его нужно забрать.

Те же принципы эксплуатируют и колл-центры. Причина их успеха не в тайных техниках манипуляций людьми. В основе всего лежит ... эволюция. Дело в том, что человек — это, в общем, потомок бесшерстной обезьяны, которая никогда не находилась на вершине пищевой цепи. И при встрече с хищником выживала та обезьяна, которая не думала, а бежала. Со временем амигдала (миндалевидное тело) "научилась" блокировать префронтальную кору, отключая логику. Наш мозг реагирует на угрозу потери денег так же, как тысячи лет назад наши предки реагировали на саблезубого тигра.

Мошенники могут использовать разные схемы, разные "образы", представляться полицейскими, прокуратурой, кем угодно, мы видели даже схему с кальянщиком. Но им трудно противостоять именно потому, что они эксплуатируют уязвимость в нашем мышлении — ту, которая когда-то обеспечила выживание нас как вида.

Если интересно больше историй про "социотехнику" или разборы конкретных примеров — ставьте лайк и подписывайтесь!публикация 32 - от Артема

Как не отдать приятному человеку в трубке адрес, деньги и доступы — на курсе nohack.ru
  • 👍 11
  • ❤ 2
  • 🔥 1
Post #63 144
Почему мы не обещаем расшифровать данные (и кто их реально расшифровывает)
 

Мы уже писали, что к нам регулярно приходят представители зашифрованного злоумышленниками бизнеса и говорят: "а вы можете просто расшифровать нам бэкапы"? На что мы честно им говорим: "нет, не можем. А тот кто даст вам гарантию расшифровки — или нагло врет вам, или ждет от вас выкуп". Кстати, даже злоумышленники не могут гарантировать 100% расшифровку — файлы могут банально "побиться" в процессе.

 
В целом, при большом желании заказчика (и бюджете) мы можем попробовать их расшифровать, у нас есть подходящие специалисты. Но шанс на успех будет в районе 10% — в большинстве случаев оно того не стоит. Вы можете пойти к "большим" ИБ-компания, к нашим партнерам из F6, к Касперскому, и получить там вероятность расшифровки ... ну максимум 20%.

 
Почему так? Потому что ... МАТЕМАТИКА. Проще говоря, современные алгоритмы шифрования (и "легальные" типа BitLocker, и "нелегальные" типа Babuk) являются математически стойкими. На этом стоит вся современная, или как минимум вся до-квантовая криптография. Говоря бытовыми аналогиями — это примерно как пытаться собрать конструктор ЛЕГО на пару десятков тысяч деталей без инструкции. Ну, или собрать из шаурмы кошку.

 
Почему иногда получается расшифровать файлы? Потому что хакеры тоже совершают ошибки, используют устаревшие средства шифрования, ключи от которых есть в сети. Ну, или к вам могут приехать красивые люди из Касперского с бочкой жидкого азота, и попытаться "вытащить" ключи шифрования прямо из оперативной памяти. Если вы, конечно, не выдернули шнур и не обесточили ее.

 
Но повторимся, шансы на такое счастливое стечение обстоятельств не очень велики. Потому что если бы люди умели со 100% вероятностью расшифровывать файлы, то у нас бы первым делом "легли" банковские платежные системы, потому что условные AES, RSA/ECC и другие алгоритмы криптографии под капотом и там, и там. Умерли бы покупки в интернете, большая часть "крипты", ну и засекречивающая аппаратура связи ... в общем, вы поняли.

 
Единственный, кто может не глядя гарантировать вам вероятность расшифровки близкую к 100% — тот, кто зашифровал. По крайней мере, если у него прямые руки, а то мы видели всякое …

Если вас уже зашифровали — приходите, посмотрим, что можно сделать: Кибербезопасность для бизнеса с финансовой гарантией | 4sec
  • 👍 7
  • ❤ 3
  • 🥰 2
Post #62 142
Три главных качества хорошего бэкапа
 
Вообще, если вы спросите гугл "назови мне три главных качества бэкапа", он расскажет вам про актуальность, изолированность, проверяемость, про правила 3-2-1 и прочее. Сейчас мы попробуем рассказать то же самое, но простыми и понятными словами.

 
На самом деле, задайте своему IT-специалисту ровно 3 простых вопроса (или задайтесь ими сами):
- проверяли ли мы хоть раз, что наш бэкап вообще восстановится?
- где лежат наши бэкапы: в облаке, на холодном носителе или на том же серваке, что и вся остальная инфраструктура?
- когда мы в последний раз делали бэкап?

 
И вот по ответу на этот вопрос вы все поймете сами. Если не проверяли, то нет вообще никакой гарантии, что в час Х карета не превратится в тыкву (так бывает в ~40% случаев). Если бэкапы не изолированы — в них нет ценности, их шифруют так же как и инфраструктуру. Если бэкап есть, в облаке, но его делали год назад — если возникнут проблемы, вы услышите от вашей бухгалтерии много новых интересных слов, когда они будут руками собирать артефакты года работы вашего бизнеса.

 
Кроме того, хакеры хакерами, а обычный пожар никто не отменял. Тут была показательная история — в 2025 году у корейской правительственной службы National Information Resources Service (NIRS) сгорел дата-центр с 850 терабайтами данных. Которые были забэкапированы... в этом же дата-центре. Ну, вы поняли логику.

Если ответы на эти три вопроса вам не понравились — это к нам: кибербезопасность для бизнеса с финансовой гарантией | 4sec
  • ❤ 6
  • 👍 2
  • 🔥 2
  • 💯 2
Post #61 211
Капитализм под защитой Ой, а почему же заблокировали аккаунт? Как так вышло? Мы уже писали, за всеми историями про "взлом аккаунта мужа/жены" стоят ровно два возможных варианта. В 99,9% случаев это банальный целевой фишинг. Жертва или поведется, или нет. Если нет — вам объяснят…
Ну и про Pegasus, чтобы два раза не ходить

Собственно, Pegasus — это уже "легендарный" софт для получения доступа к устройству жертвы. Представляет собой "огражданенную" версию кибероружия, создан выходцами из израильской киберразведки 8200. В теории, продавался разного рода правительствам, но фактически использовался всеми, кому не лень. Самый известный пример применения — убийство Джамаля Хашогги. Считается, что при помощи Pegasus саудовская разведка получила доступ к его переписке. В работке использовал 0-day уязвимости производителей мобилок.

Собственно, использование Pegasus (как и любого другого zero-click) сложно, дорого, и массовые атаки с его помощью возможны только с использованием ресурса государства, и то не каждого. Мы это к чему — вероятность его применения в семейных и прочих конфликтах обычных граждан невелика. Если вы политик, активист, высокопоставленный чиновник итд итп — да, шансы растут.

Но большинство подобных "хакеров" используют банальный фишинг. Это простой, понятный и давно отработанный инструмент, от которого понятно как защищаться. Современные телефоны, кстати, обеспечивают от Pegasus определенную защиту, особенно яблоки. Но это уже немножко другая история.

О том, как защититься от фишинга, рассказываем на курсе nohack.ru
  • ❤ 3
  • 👍 3
  • 🔥 2
  • 🫡 1
Post #60 195
Ой, а почему же заблокировали аккаунт? Как так вышло?


Мы уже писали, за всеми историями про "взлом аккаунта мужа/жены" стоят ровно два возможных варианта. В 99,9% случаев это банальный целевой фишинг. Жертва или поведется, или нет. Если нет — вам объяснят, что "ой, не вышло". В 0,1% случаев это использование специализированного ПО типа Pegasus, но получение к нему доступа довольно нетривиально.

Называть обычных мошенников и злоумышленников (тут 272 УК РФ в чистом виде) "белыми хакерами" — это примерно то же самое, что называть угонщиков автомобилей "тест-драйверами безопасности". Причем кто-то поверит и решит, что "белые шляпы" примерно этим и занимаются.

Как выглядит целевой фишинг и почему на него ведутся почти все — на курсе nohack.ru
  • ❤ 7
  • 👍 5
  • 🔥 2
  • 😁 2
Post #59 206
Про белых, серых и черных хакеров
 
Термин "белый хакер" появился как калька с западного "white hat" - "белая шляпа", чтобы отличать его от "черных шляп" — злоумышленников. Тут идея очень простая: есть люди, которые используют свои навыки легально, а есть те, кто нарушают закон.
 
Так вот, любая попытка "взломать инсту жены", "проверить, изменял ли вам ваш парень" и прочее в большинстве стран незаконны. В России это 272 УК РФ, в США это CFAA (закон о компьютерном мошенничестве), в ЕС есть множество локальных законов. В общем, это универсально-незаконная деятельность, которая мало чем отличается от ransomware (шифрование-вымогательство) и прочего.
 
С "серыми шляпами" все чуть сложнее. В теории это люди, которые целенаправленно взламывают жертву, чтобы сообщить ей о ее уязвимости. Выглядит благородно, но в реальности это незаконная деятельность, которая в большинстве стран наказуема. Бывают разные пограничные ситуации ("белый" хакер неумышленно вышел за скоуп, уязвимость обнаружена случайно), но в большинстве случаев так делать не принято.
 
Что делают легальные исследователи, которые случайно обнаруживают уязвимость? Во-первых, сообщают об этом цели. Если цель имеет программу багбаунти, то тут все просто. Если нет — то считается уместным сообщить об этом, в идеале по профильному email в компании. Если не ответили — сообщить повторно. И только если ответа нет, а уязвимость несет явную угрозу большому числу людей, об этом иногда пишут публично.
 
Любая попытка "попросить денег" за найденную уязвимость — это потенциально шантаж, могут заплатить, а могут отреагировать очень неожиданно. В любом случае, "белые" исследователи в ИБ стараются так не делать.
 
Мы как раз с белой стороны. И знаем, что чаще всего достаточно одного невнимательного человека в пятницу вечером, чтобы взлом случился. Научиться не попадаться можно тут: nohack.ru.
  • 👍 5
  • 🔥 5
  • ❤ 2
Post #58 1.7K
Капитализм под защитой 🔶Как мошенники вербуют детей. Подробный разбор нашумевшего видео Некоторое время назад в инсте* больше миллиона просмотров набрал вот этот рилс ). Там женщина рассказывает о том, как ее дочь долго и профессионально вербовали сотрудники колл-центра. Сегодня…
А теперь о том, как противостоять вербовке ваших детей

Во-первых — четко разделить для себя оба понятия. Мошенники, колл-центры, скам — это немного про другое. Вербовка — это именно работа спецслужб. Даже если она отдана на аутсорс, делается силами подрядчиков, если работает не сотрудник Моссад и АНБ, а вчерашний "звонильщик", это все равно вербовка. Она устроена ИНАЧЕ, и противодействовать ей нужно иначе. Это просто более сложная угроза. Можете считать ее "продвинутым мошенничеством", если вам так проще.

В контексте вербовки забудьте 90% всех курсов по "безопасности в интернете" — они полезные, но они про другое, и мы знаем буквально одну (!) команду в России, которая обучала школы именно вот выявлению подобных ситуаций. Вероятность того, что в вашей школе умеют выявлять подобное невелика.

Второе. Отобрать телефон и оборвать контакт — звучит контринтуитивно, но это буквально ХУДШЕЕ, что вы можете сделать в этой ситуации. Ребенок верит, что он помогает родителям и он найдет способ связаться со злоумышленниками. Вы всерьез хотите изолировать рожденного после 2010 года человека от сети? Для этого придется привязать его к батарее (служба опеки не оценит, да).

Третье. Учитывайте, что для детей знание не равно поведение. Что ваш ребенок может прекрасно ЗНАТЬ об угрозе но НЕ ВЕСТИ СЕБЯ СООТВЕТСТВЕННО. Если хочется фундаментального, найдите работы Реймонда Мильтенберга. Они про "похищение незнакомцами", но вот эта проблематика там описана хорошо и к нашей проблеме тоже применима. Дети после обучения не становились резистентными. Проще говоря, одиночные разговоры почти бесполезны. Реально работает только "натурное" обучение, максимально приближенное к настоящему.

Четвертое. Ваша цель — не учить ребенка героически говорить "нет" куратору, а сообщать вам о любых подозрительных контактах. "Написал взрослый, попросил не говорить вам" — вот примерно так. Потому что потом ребенок не скажет: потому что травматическая привязанность, потому что стыдно, ну и так далее. Ну и угрожать наказанием тоже вредно.

Пятое. С любым завербованным агентом (что взрослым, что ребенком) нужно разговаривать, это в каком-то смысле "перевербовка". Звучит странно, но ваша задача здесь в том, чтобы вернуть его доверие. Здесь буквально обратная схема: активно слушать+проявлять эмпатию, влиять, менять поведение. То есть не давить авторитетом, а убедить его в том, что сотрудник ФСБ обладает большими возможностями и участие ребенка ему не нужно. Вырастет — может сам пойти туда работать.

Резюмируя. Обычные предупреждения хорошо работают против более простых угроз: "не уходи с незнакомцами, не ходи по ссылкам, не говори пин-код". Здесь ситуация сильно более сложная.

Что с этим всем делать, подробнее рассказываем на курсе в рамках нашего проекта Личный Периметр: http://nohack.ru
От нас есть промокод на скидку 30%: PR303D410EAE

Не стесняйтесь делиться ссылкой, возможно, она спасет кому-то не только деньги, но и жизнь.
  • 👍 8
  • ❤ 5
  • 🔥 2
  • 🤔 1
Post #57 308
🔶Как мошенники вербуют детей. Подробный разбор нашумевшего видео

Некоторое время назад в инсте* больше миллиона просмотров набрал вот этот рилс ). Там женщина рассказывает о том, как ее дочь долго и профессионально вербовали сотрудники колл-центра.

Сегодня мы разберем его — с точки зрения психологии и специалиста по социальной инженерии, который провел десятки проектов по социотехнике и занимается темой колл-центров с середины 22 года.

Начнем с главного: почему "разговоры в школе" не работают. Тут все просто: там обычно рассказывают, что мошенник — это чужой человек, который хочет тебя обмануть, хочет забрать деньги, и так далее. И тут в голове у ребенка включается парадокс: а денег то никто не хочет. Наоборот, "добрые" и "свои" защищают семью. Ну и подается это через привычную призму "срочно, важно, авторитетно".

То, что произошло с девочкой — это не мошенничество в привычном понимании, это вербовка. У ребенка не выманивали деньги (по крайней мере напрямую), наоборот — с ней проходили классический цикл вербовки агента. "Поиск-оценка-разработка-вербовка-ведение", это буквально классика в разных интерпретациях. Можете загуглить ARC/RASCLS Роберта Чалдини, ЦРУшный SADRAT и другое. Это именно что вербовка по отработанным годами методикам с поправкой на возраст жертвы. Кстати, от более "привычного" специалистам по школам груминга эта штука отличается очень сильно.

Вербовка под чужим флагом. Ребенку не предложили ничего плохого — наоборот, ему предложили безусловно социально одобряемое действие. Это классическая "работа под ложным флагом", и это буквально то, что лучше всего будет работать с детьми, особенно из полных и любящих семей. Их мотивом будет не жадность, не разочарование, не месть — им будет любовь.

Почему так легко отключить критическое мышление у ребенка? Тут два ответа: префронтальная кора развивается лет до 20 (там чуть сложнее, но не суть) — то есть критическое мышление не сформировано, а авторитеты у детей более сильные. Детей буквально учат: "доверяй родителям и дяде милиционеру", и это хорошо работает, если ваш ребенок потерялся в метро. Это не работает в интернете.

Ежечасные отчеты — это не только слежка. Мы бы предположили, что в какой-то момент тут готовилась кража, возможно с участием другого завербованного ребенка, потому было важно узнать распорядок родителей. Но второй важный фактор — у жертвы вырабатывают навык немедленного подчинения, которое к моменту реального задания будет доведено до автоматизма.

Незавершенные задания — это "прерывистое" подкрепление и дофаминовые качели. "Задачу отменили но ты все равно молодец" — тут и чувство долга, и "аванс", и радость быть полезной. Вообще, вот оно так или почти так работает и со взрослыми! И эмоциональные качели здесь не случайно, все как в абьюзивных отношениях.

И вот обычные методы против такой вербовки — работают плохо. "Не говори с чужими" — так он свой, общается с ребенком несколько месяцев. "Если что расскажи родителям" — но этого "если что" нет, нет события, есть "градиент". А еще они очень любят рассказывать про лекции в школе — и, конечно, подтверждать, что они "не такие" и "коварным мошенникам доверять не надо".

И самое главное — ребенок не становится асоциальным, его поведение не меняется или меняется незаметно, он не отдаляется, не замыкается в себе. Он шлет кружочки, гуляет с друзьями, все в порядке.

А дальше, если интересно, мы поговорим о том, как реально со всем этим можно бороться.

*Принадлежит Meta Platforms Inc., признанной экстремистской организацией, деятельность которой запрещена в России
  • 👍 8
  • 🙏 6
  • 🔥 5
  • ❤ 1
  • ✍ 1
Post #56 297
Саблезубый тигр звонит вам из «службы безопасности банка»

Сто тысяч лет назад в кустах шуршало. У того, кто останавливался подумать, что именно там шуршит, потомков не осталось. Выжили те, кто бежал первым, а разбирался потом.

Чтобы бежать первым, мозгу наших предков нужен был путь в обход его "медленного" мышления — того самого, которым мы взвешиваем варианты и сомневаемся. Этот путь есть, и ключевой узел на нём — амигдала, миндалевидное тело: небольшая парная структура глубоко в височных долях нашего мозга.

Всё, что видят глаза и слышат уши, идёт в мозг сразу по двум путям. Первый ведёт в кору — там мы разбираемся, что происходит, и это занимает время. Второй ведёт в амигдалу, и она успевает первой. Амигдала ничего не разбирает. Она ставит одну метку: опасно или нет.

Если «опасно» — в кровь выбрасываются адреналин и кортизол, тело готовится бить или бежать, внимание сужается до одного объекта. И побочный эффект: при остром стрессе префронтальная кора, отвечающая за рациональное, работает заметно хуже. Хуже удерживает информацию, хуже оценивает риски, хуже тормозит импульс. Именно это в популярной литературе называют захватом амигдалой (amygdala hijack) — это режим выживания наших предков.

Теперь самое важное — почему система срабатывает вхолостую.
Она настроена ошибаться в одну сторону. Убежать от куста, в котором не было тигра, стоило нашему предку-австралопитеку десять калорий. Не убежать от куста, в котором тигр был — стоило жизни. Эволюция собрала параноидальный детектор опасности, который одинаково работает и у вас, и у вашей кошки.

Поэтому амигдала реагирует не на тигра как такового — она реагирует на признаки: внезапно, опасно, срочно, времени нет. Что именно эти признаки несёт — шорох в кустах или голос в трубке, который говорит, что с вашего счёта прямо сейчас уходят деньги, время идёт на минуты, никому не говорите, идёт проверка, — системе безразлично. Признаки совпали. Метка поставлена. Дальше всё по старому сценарию.
Железо не обновлялось сто тысяч лет. Амигдала не умеет различать опасность реальную и мнимую.

И вот к чему всё это.

Мошенники не взламывают ваш мозг. Взламывать нечего — они просто пользуются уязвимостью, которая была в нём всегда.

И далеко не первый век. Задолго до колл-центров этим жили коммивояжёры с «предложением только до вечера», напёрсточники, продавцы чудо-лекарств, финансовые пирамиды, гадалки со снятием порчи. Схема не менялась ни разу — менялись декорации. Телефон и мессенджеры просто сделали её масштабируемой: раньше надо было стучать в дверь, теперь можно набрать тысячу номеров за час.

Умные и глупые, образованные и нет — попадаются в эту ловушку одинаково Потому что амигдала есть у всех.

Решение ровно одно.

Не «быть внимательнее» и не «выучить все схемы» — схем завтра будет сорок новых. А поймать сам момент захвата и сказать вслух: «Мне надо подумать». Положить трубку. Перезвонить самому по номеру с карты.
Острая фаза спадает за считанные минуты, полностью — за полчаса. А на трезвую голову схема рассыпается сама: она была рассчитана на тигра. Тигра нет.

Захват амигдалой — не единственная наша уязвимость. Есть ещё доверие к авторитету, страх упустить выгоду, нежелание показаться грубым, привычка самим достраивать недостающие детали. Обо всех остальных мы рассказываем на курсе NoHack.
  • ❤ 10
  • 🔥 6
  • 👍 3
  • 😱 2
Post #55 306
Почему ИБ-страхование практически не развито в России?
Когда мы начали заниматься страховками с удивлением осознали одну вещь. Вроде бы много кому интересно, и страховые хотят пойти в эту историю, и клиенты не против но рынок маленький. И мы начали разбираться.

Кажется, тут есть две основных причины, из которых одна очевидная и на поверхности, а вторая гораздо более глубокая. С первой все просто — страхование при кибератаках это очень непрозрачный продукт. Вот буквально — сложный андеррайтинг, куча условий, не понятно как оценивать ущерб, нет доверия и понимания того, что в случае страхового случая деньги будут выплачены. Продукты от 4sec вместе со страховыми эту проблему решают — страхование становится быстрым, простым, коробочным и без андеррайтинга. Страховая сумма растет до полумиллиарда.

Вторая причина более глубокая. По сути, в мире не так много рынков, где сама идея массового страхования оказалась развитой. Ключевой рынок здесь США, где по разным оценкам от 10 до 30 (!!!) процентов среднего бизнеса имеет в том или ином виде страховку от кибератак. Но США это и крупнейший страховой рынок вообще, 40% глобального, объем около $3,5 трлн, там бизнес страховаться просто привык. И по объемам ИБ там просто капля в море.

Почему пока не получилось у других? У нас есть ощущение, что все дело в ... государственном патернализме. Мы в России, да и не только мы, привыкли, что государство нас в том или ином виде защищает. У нас есть ОМС — подобной система в США, например, нет. Есть отдельные программы вроде Medicare, Medicaid, но они достаточно точечные. В Европе, кстати, ситуация в целом другая, в Японии и Корее (тоже развитые рынки) тоже есть свой аналог ОМС.

И вот когда человек привык к тому, что его ключевые риски "страхует" государство (понятно, что через солидарные платежи граждан и трансфер из бюджета), то изначальной "привычки" страховаться у него нет. В США проще — за тебя или платит работодатель, или ты страхуешься сам. И вот бизнес это же тоже люди. И если человек не привык платить за себя, то и за бизнес ему тоже платить будет гораздо сложнее.

В итоге именно США с Канадой стали самым большим рынком киберстрахования, больше 70% всех риск-премий ($10,6 млрд). В Европе рынок развивается (французский Stoic работает по той же модели, что и мы), в Азии буквально 10% глобального рынка — это несопоставимо с размерами экономики.

Может ли эта ситуация измениться? Скорее да, и тут ключевым драйвером станет государство. В Европе это GDPR, на развивающихся рынках его аналоги. Иначе бизнес страховаться не будет — привычки-то нет.
  • 👍 8
  • 🔥 3
  • ❤ 2
Post #54 293
Почему кибербезопасность стоит так дорого? (спойлер: но не у нас)

Мы часто слышали о том, что многие компании рано или поздно задумывались о том, чтобы начать заниматься ИБ. Часто они приходили к крупным вендорам, запрашивали КП, видели там цифры с 7-8 нулями и уходили в закат. Почему? Попробуем объяснить простыми словами.

Вот вы когда-нибудь задумывались о покупке бронированного автомобиля? Или дома с вооруженной охраной? Мы уверены, что в 99% случаев — нет, это вам просто не нужно. Точнее, если нужно, то у вас почти наверняка есть:
а) деньги
б) повод задуматься.

Но если вы не владелец компании с годовым оборотом в пару ярдов, то почти наверняка не захотите покупать бронированную машину. И будете правы.

Так вот, в кибербезе десятилетиями все было ровно так же: уважаемые банкиры ездили на бронированных мерседесах, пока их службы безопасности покупали дорогой ИБ-софт. Даже 10 лет назад 99,9% малых и средних компаний был хакерам просто не интересны. Ну нечего у них было брать, а мороки много. Не нужны они были никому.

А теперь представьте, что вы со своим бизнесом оказались не в благополучной России, а в условной Бразилии. Там, кстати, пост охраны на въезде в паркинг часто бывает нормой а на перекрестках принято останавливаться далеко не везде. И вот тут вы резко начинаете задумываться: а как бы мне сделать так, чтобы простые парни с местных фавелл меня не ограбили? Потому что угроза для вас становится реальной.

Так и с кибербезопасностью: за последние 10 лет угрозы изменились, а мир ИБ остался прежним. Потому почти нет дешевых решений — 5-10 лет назад они были просто никому не нужны, а "большое" ИБ и бронированные мерседесы продавались одним и тем же людям. Только мир изменился.

Пройдет еще 3-5 лет, и AI-революция наконец случится, а мы все окажемся в одной большой IT-фавелле.
  • 👍 8
  • 🦄 3
  • ❤ 1
Post #53 273
Как один план восстановления спасает бизнес

В месяц к нам обращаются 3-5 компаний, которые вот только что столкнулись с действиями злоумышленников. И знаете, по результату этого столкновения они очень четко делятся на две категории. И нет, не "большие и маленькие", не "одни расшифровали а другие нет", и даже не "одни у одних был ИБ-директор, а у других не было".

Все гораздо прозаичнее. У одних более-менее адекватный план восстановления был, а у других — нет. Причем план мог быть неидеальным, не отрабатывался регулярно — он просто был не совсем провальным. Ну, то есть их бэкапы не хранились на том же сервере и не были зашифрованы вместе со всей остальной инфраструктурой.

И вот тут максимально простая вещь: наличия бэкапов и понимания того, КАК ИМЕННО вы будете их восстанавливать в случае кибератаки, небольшому бизнесу обычно достаточно чтобы избежать совсем уж фатальных потерь. Просто проверить, что у вас есть бэкап и что в случае чего вы точно сможете его развернуть — все, вы уже подготовились лучше, чем половина ваших коллег.

Другой вопрос, что после атаки (и восстановления) вам придется разбираться, как это произошло. Потому что иначе вас зашифруют и второй, и третий раз. И да, вы можете каждый раз разворачивать бэкапы, но это просто выйдет дороже, чем немножко позаниматься кибербезопасностью. У нас был один клиент, который пришел к нам после третьего (!) случая шифрования — три раза он восстановился, четвертого решил не ждать.

О том, какими качествами должен обладать хороший бэкап, мы поговорим в следующий раз.
  • 🔥 10
  • ❤ 2
  • 👍 2
  • 😱 1
Post #52 312
Бэкап — это база, о чем мы периодически рассказываем #4sec_про_бэкап

Пройдите чеклист, чтобы проверить как у вас с ним дела, а если есть вопросы — пишите.
  • 👍 7
  • ❤ 3
  • 🔥 2
Post #51 301
Читали про «сбежавшую модель» OpenAI? Сейчас все производители ИИ поняли, что их главный актив это хайп. Пруфов никто не просит, и можно придумать практически любую историю. Или раздуть настоящую, чтоб показать, что их ИИ самый крутой.

«Модель сбежала из песочницы!»
«Взломала Hugging Face!»
«Получила права администратора!»

Вообще в кибербезе есть простое правило: чем громче заголовок, тем интереснее читать технический разбор. Потому что между «ИИ вырвался на свободу» и «во время эксперимента агенту открыли дверь, дали ключи и попросили слишком долго не гулять» обычно очень большая разница.

Пока вся эта история больше похожа на хороший маркетинг. Мы не ИИ-скептики, нет-нет, просто обращаем внимание, что доказательств обычно не густо)

https://www.youtube.com/watch?v=7dz4IzDQ3hg
  • 👍 6
  • 🔥 4
  • 👏 2
Older posts →

About this channel

How can I read @capital_sec without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Капитализм под защитой: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Капитализм под защитой have?
Капитализм под защитой (@capital_sec) has 246 subscribers on Telegram, refreshed roughly every 30 minutes.
Does Капитализм под защитой know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →