TGViewer
Yandex for Security Yandex for Security @yandexforsecurity · 3.34K subscribers
Post #349 334
♒️Ботнет напрокат

Когда мы пользуемся шерингом — берём самокат или пауэрбанк, — редко задумываемся, что за этим стоит огромная сеть из более чем 100 000 IoT-устройств, где даже одна ошибка может обернуться неприятными последствиями для пользователей. А угрозы подстерегают на каждом уровне: от уязвимостей в железе и мобильных клиентах до брешей в админках и на этапе производства. 

🧑🏻‍💻 Данила Урванцев, инженер по информационной безопасности шеринговых сервисов в Яндексе, на ИТ-Пикнике 2026 рассказал, как устроен шеринг в Яндексе, рассмотрел точки входа для нарушителей и объяснил, как защищаться.

♒️Что такое шеринг

Шеринговый сервис — это мобильное приложение или сайт, где вы выбираете модуль, например «Самокаты», а дальше подходите к IoT-устройству на улице, сканируете QR-код и начинаете пользоваться. Помимо этого, неотъемлемой частью шеринговых сервисов является операционная деятельность: перезарядка самокатов, перевозка батарей, установка станций «Бери Заряд».  

🆕Цепочка шеринга: мобильное приложение → сервер → продуктовый сервер → телематический сервер → IoT-устройство.

Какая здесь есть специфика с точки зрения ИБ:
🟣 Физическая доступность. Устройство стоит на улице, его можно потрогать
🟣Устройство не всегда на связи. Проблемы с интернетом или оператором могут помешать обновлениям
🟣 Массовость парка. В шеринговых сервисах Яндекса более 100 000 устройств
🟣 Высокая цена ошибки. Если злоумышленник взломает IoT-устройство, то он потенциально может вывести его из строя

Что может атаковать нарушитель
🟣 Цепочки поставок — программные или аппаратные закладки в прошивках, уязвимости в библиотеках
🟣 Телематику — физический доступ к устройствам, слабые ключи, небезопасные протоколы взаимодействия
🟣 Клиентский продукт — взлом приложения или его серверной части
🟣 Операционный продукт — слабые пароли на админских интерфейсах, незакрытые уязвимости

♒️Почему это опасно
Если злоумышленник компрометирует не одно устройство, а весь парк, он получает сеть из множества устройств — это называется «ботнет».

♒️Как мы защищаемся
🔒Наш ключевой подход — shift left. Чем раньше мы сможем выявить неправильные архитектурные подходы и уязвимости, тем проще будет это исправить.

Что делаем:
🟣 Проводим ревью архитектуры и строим модель угроз для новых устройств
🟣 Выдвигаем требования к прошивкам и протоколам
🟣 Используем статический и динамический анализы кода
🟣 Контролируем зависимости и предотвращаем утечки секретов
🟣 Выполняем аудиты, пентесты, мониторим аномалии парка, а также развиваем программу «Охота за ошибками» для внешних исследователей 

В полном выступлении — разбор багов из практики, обсуждение процессов безопасности и инструментов автоматизации, а также советы разработчикам.

📺 Посмотреть доклад можно здесь

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity
  • ❤ 4
  • 🔥 1
  • 🥰 1
More from @yandexforsecurity
  1. Sep 17, 2026📺 OFFZONE 2026: записи наших докладов ♒️ «CTF в новой реальности: чему соревнования научи…
  2. Sep 14, 2026🔒 Гайд: как защитить VLM Меня зовут Полина Тикунова, я инженер по информационной безопасн…
  3. Sep 11, 2026🔒Как безопасно внедрять AI-агентов и не давать им ломать прод Недавно мы пообщались с Але…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →