TGViewer
Иван Глинкин Иван Глинкин @glinkinivan · 2.09K subscribers
Post #184 1.07K
Они сошлись. Волна и камень,
Стихи и проза, лед и пламень
Не столь различны меж собой.
Сперва взаимной разнотой
Они друг другу были скучны;
Потом понравились; потом
Съезжались каждый день верхом
И скоро стали неразлучны.
Так люди (первый каюсь я)
От делать нечего друзья.


Классика на то и классика, что актуальна во все времена. Еще пару веков назад уважаемый Александр Сергеевич в рамках "Евгения Онегина" дополнительно раскрыл проблематику единства и борьбы противоположностей, и, как оказалась, ее с легкостью можно проецировать на информационную безопасность.
Сегодня поговорим про взаимодействие красных и синих команд через призму баг баунти.

Около месяца назад я и мои коллеги @drmefisto_re и @re59_channel были приглашены в закрытую программу тестирования PoS-терминалов одного банка. Сказать, что мы были преисполнены энтузиазмом значит ничего не сказать, особенно когда увидели суммы выплат, равные первоначальному взносу за ипотеку.
И начиналось все достаточно прекрасно: нас пригласили в офис, выдали заветные "железки" и предоставили полный карт-бланш на тестирование: "хоть сожгите, только серийник оставьте, чтобы нам отчитаться перед бухгалтерией".

С учетом соревновательного эффекта, Володя в тот же день получил рута и убрал вотермарк "алярма", что устройство взломано, а мы начали поздравлять его с будущим новосельем.
Нам же с Денисом потребовалось несколько дней, чтобы мы вышли из киоска, нашли несколько паролей в плейнтексте и активировали функцию записи экрана.
В общем отчеты отправлены, теперь томительное ожидание триажа, подтверждения и выплаты.

Однако, через неделю оказалось, что терминалы (сама аппаратка) одинаковые, а вот наполнение было разным: версии ПО у всех разные (не последняя ревизия); где-то установлены еСим-ки, где-то нет; а в некоторых устройствах вообще был включен режим дебага (что значительно облегчает исследование). Складывалось впечатление, что вендор или плохо подготовился к программе, или наивно рассчитывал на безупречность своего продукта.

В итоге, наши с Денисом отчеты признали средней критичности, а запись экрана - вообще дубликатом от выхода из режима киоска (на что мы подали апелляцию). А рут Владимира, что самое смешное, признали не валидным, так как эта уязвимость является публичной и вендор ее уже исправляет (правда в условиях программы об этом не сказано ни слова). Но не смотря на это, мы свои 300+ получили ;)
В общем, to be continued, как говорится и вендетта неизбежна.

Для бывалых данные "обстоятельства" (если это можно так назвать) являются уже рутиной. Но для молодых специалистов, желающих применить свои знания на практике и немного заработать, это может стать существенным демотиватором.
А у вас уже есть аналогичный опыт взаимодействия? Поделитесь в комментариях, как вы справляетесь с противодействием другой команды.

🧠 Обязательно поделись с теми, кому это может быть полезно 💬 Телеграм | 💬 Max | 📝 Хабр | 💙 ВКонтакте
  • 🔥 16
  • 🤯 7
  • 👍 3
  • 🙏 1
More from @glinkinivan
  1. Oct 1, 2026Друзья, привет! Если вы по счастливой случайности находитесь в Новосибирске, приходите в Б…
  2. Sep 10, 2026Пару недель назад прошла CTF от компании Касперский. Задачи, как вы понимаете, были из обл…
  3. Sep 3, 2026Помните весной мы с вами начали исследование безопасности сейфа и я вам показывал, как с п…
  4. Aug 27, 2026В один прекрасный день в ретро-музей «Луноход» в Москве принесли небольшой пакет с интригу…
  5. Aug 21, 2026Post #179
  6. Aug 20, 2026Наша команда потихоньку перебирается в новый офис и обзаводится дополнительным оборудовани…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →