Москва
Мероприятия
Блог
Корзина
Регистрация Войти
main-bg
Новости

Интересы хакеров оказались в шляпах

Ну а представители третьей группы — Grey hats (серые шляпы) — особенно неприятны компаниям. Эти хакеры используют разные способы атак, которые могут подвергнуть компанию риску потери активов, а также подмочить ее репутацию, поскольку открывают бреши в системе безопасности.

Grey hats тайно проникают в корпоративные компьютерные системы, чтобы найти уязвимости в системе безопасности. Затем они решают, уведомить ли компанию и помалкивать, пока ее служба безопасности «залатает» брешь, либо сконфузить компанию, открыто заявив о проблеме.

Дебаты между этими тремя группами о том, какой курс поведения правильнее, никогда не приводили к какому-то внятному итогу. Тем не менее, они продолжились на хакерской конференции Defcon 18 в Лас-Вегасе.

Для компаний же лучшая стратегия для выявления недостатков программного обеспечения тоже не определена. Facebook поощряет попытки своих сотрудников взломать сайт компании. Некоторые приглашают сторонних хакеров для взлома системы. К примеру, Mint.com — сайт о личных финансах, принадлежащий Intuit, — раз в квартал привлекает хакеров для проверки безопасности своих систем.

Другие же надеются, что хакеры их не тронут, чем, вероятно, в какой-то степени руководствовался мобильный оператор AT&T. Из-за бреши в его системе безопасности хакерам удалось раздобыть около 114 тысяч электронных адресов и мобильных телефонов первых покупателей планшетника iPad 3G, в том числе политиков, военных, руководителей различных компаний, а также известных журналистов.

«Многие компании считают, что будет лучше, если хакеры станут действовать открыто», — говорит в интервью газете The New York Times глава оперативной группы службы безопасности антивирусной компании Symantec Дин Тернер (Dean Turner). Он отмечает, что многие компании предпочитают вытаскивать хакеров с темной стороны, фиксируя проблемы и предоставляя им кредит доверия.

На сайтах Salesforce, Facebook, PayPal и Microsoft, например, есть сообщения о поощрении тех, кто ищет уязвимости в системе безопасности. Если хакеры придерживаются ряда правил, компании обязуются не предпринимать никаких юридических действий. Она обещает сотрудничать с хакерами для решения найденной проблемы.

Директор оперативной группы службы безопасности Microsoft Майк Риве (Mike Reavey) говорит, что компания хочет, чтобы хакеры сообщали о недостатках систем без всяких опасений, что у них за это возникнут какие-либо неприятности. «Мы очень серьезно относимся к безопасности, наша цель в том, чтобы в первую очередь обезопасить потребителей наших продуктов. Мы хорошо понимаем, что в одиночку не справимся с этой задачей, поэтому и готовы сотрудничать», — говорит Риве.

Известный хакер-«белошляпник» Дино А. Даи Зови (Dino A. Dai Zovi) рассказал, что ему нравится работать с компаниями. «Находя новые бреши, я не только защищаю людей, которые используют эту систему, но и испытываю волнение и трепет, потому что нахожу что-то новое, о чем никто не знает».

Разумеется, он замотивирован и денежной компенсацией, которую получают охотники за брешами. Дино Даи Зови стал первым хакером, взломавшим ноутбук Mac во время первого состязания Pwn2Own. В ходе этого хакерского соревнования предлагалось взломать полностью пропатченные ноутбуки — обычные версии, продающиеся в розницу. Дино Даи Зови удалось это сделать через уязвимость в браузере Safari. В качестве приза он получил 10 тысяч долларов.

А компания Mozilla, создатель браузера Firefox, и компания Google на прошлой неделе заявили, что будут платить тем, кто найдет бреши в их системах.

Хакеры из Grey hats любят греться в лучах признания, но в основном — стремятся зарабатывать на своих подвигах. Один из таких серошляпников, работающий под псевдонимом Grugq, рассказал в интервью The New York Times, что предпочитает не сообщать компаниям о брешах в их системах безопасности. « Если я расскажу Microsoft о ее бреши, то получу разве что «золотую зведочку», — шутит Grugq.

Хакеры могут продать или обменять информацию о выявленных ими ошибках в системах безопасности. Такая информация, по словам собеседника газеты, может доходить в цене до 75 тысяч долларов.

Раньше главным продуктом купли-продажи среди хакеров были номера кредитных карт. Теперь, по словам организатора хакерских конференций Джеффа Мосса (Jeff Moss), «серошляпников» больше соблазняет возможность получить доступ к системе, поскольку значение дыр в системах безопасности возросло в разы. «Стоимость уязвимостей систем компаний неуклонно растет. Ценность электронных адресов гораздо выше, чем это было 10 лет назад, и спрос на свежие уязвимости постоянно возрастает», — говорит Мосс.

Некоторые компании стараются сделать так, чтобы Grey hats примкнули к «белошляпникам». Но другие, включая AT&T, продолжают попытки различить тех хакеров, что ищут уязвимости, чтобы сообщить о них компании, с «серошляпниками» с мутными мотивами. Поэтому вместо того, чтобы пытаться работать с ними, компании нападает на них.

Впрочем, как считает соучредитель H4rdw4re Крис Паджет (Chris Paget): «AT&T просто не привыкла иметь дело с такого рода ситуациями. Многие компании не знают как себя вести». Джефф Мосс говорит, что привлечение компанией ФБР в дело с iPad 3G заставило многих хакеров пересмотреть свое отношение к раскрытию компаниям информации об уязвимостях в их системах.

Угроза судебного преследования — не единственная причина, почему в хакерском сообществе пошли волнения. «Белошляпникам» надоело просто так отдавать информацию, они хотят, чтобы их работа тоже оплачивалась.

Автор: Марк Аверин

Новости, истории и события
Смотреть все
Группа «Борлас» (включая компанию BeringPro) вошла в топ лидеров цифровой трансформации промышленности России
Новости

Группа «Борлас» (включая компанию BeringPro) вошла в топ лидеров цифровой трансформации промышленности России

04.06.2026

ГК Softline приняла участие в заседании Комитета по информационным технологиям Ассоциации менеджеров
Новости

ГК Softline приняла участие в заседании Комитета по информационным технологиям Ассоциации менеджеров

04.06.2026

«Инферит ИТМен» (кластер «СФ Тех» ГК Softline) выпустил обновление 7.1 с расширенными возможностями инвентаризации
Новости

«Инферит ИТМен» (кластер «СФ Тех» ГК Softline) выпустил обновление 7.1 с расширенными возможностями инвентаризации

03.06.2026

«Инферит» (кластер «СФ Тех» ГК Softline) и СДИ Софт объявили о партнерстве в сфере автоматизации управления ИТ-инфраструктурой
Новости

«Инферит» (кластер «СФ Тех» ГК Softline) и СДИ Софт объявили о партнерстве в сфере автоматизации управления ИТ-инфраструктурой

02.06.2026

ActiveCloud расширяет направление DevOps-услуг для российского бизнеса
Новости

ActiveCloud расширяет направление DevOps-услуг для российского бизнеса

02.06.2026

Цифровое ПО Bimeister от fabricaONE.AI (акционер – ГК Softline) официально подтвердило совместимость с платформой «Штурвал»
Новости

Цифровое ПО Bimeister от fabricaONE.AI (акционер – ГК Softline) официально подтвердило совместимость с платформой «Штурвал»

01.06.2026

Эксперт РА повысил кредитный рейтинг ПАО «Софтлайн» до уровня ruA- со стабильным прогнозом
Новости

Эксперт РА повысил кредитный рейтинг ПАО «Софтлайн» до уровня ruA- со стабильным прогнозом

28.05.2026

ГК Softline и GreenMDC объединят усилия для развития ИТ-инфраструктуры и цифрового суверенитета регионов РФ
Новости

ГК Softline и GreenMDC объединят усилия для развития ИТ-инфраструктуры и цифрового суверенитета регионов РФ

27.05.2026

Платформа Test IT («Девелоника» fabricaONE.AI, акционер – ГК Softline) успешно адаптирована под RedOS
Новости

Платформа Test IT («Девелоника» fabricaONE.AI, акционер – ГК Softline) успешно адаптирована под RedOS

26.05.2026

Bell Integrator FabricaONE.AI (акционер – ГК Softline) принимает участие в создании новой цифровой платформы для телекоммуникационной компании
Новости

Bell Integrator FabricaONE.AI (акционер – ГК Softline) принимает участие в создании новой цифровой платформы для телекоммуникационной компании

26.05.2026

«Инферит» (кластер «СФ Тех» ГК Softline) и РИКИТЛАБ объявили о технологическом партнерстве в сфере управления ИТ-активами
Новости

«Инферит» (кластер «СФ Тех» ГК Softline) и РИКИТЛАБ объявили о технологическом партнерстве в сфере управления ИТ-активами

26.05.2026

ПАО «Софтлайн» объявляет о решениях Совета директоров, включая рекомендацию о выплате дивидендов
Новости

ПАО «Софтлайн» объявляет о решениях Совета директоров, включая рекомендацию о выплате дивидендов

25.05.2026

ГК Softline и АО «Информатика» будут развивать технологическое партнерство
Новости

ГК Softline и АО «Информатика» будут развивать технологическое партнерство

25.05.2026

MAINTEX FabricaONE.AI (акционер — ГК Softline) объявляет о начале стратегического партнерства с компанией NVI Solutions
Новости

MAINTEX FabricaONE.AI (акционер — ГК Softline) объявляет о начале стратегического партнерства с компанией NVI Solutions

22.05.2026

Итоги участия в ЦИПР-2026: ГК Softline формирует зрелый контур для цифровизации промышленности
Новости

Итоги участия в ЦИПР-2026: ГК Softline формирует зрелый контур для цифровизации промышленности

22.05.2026

«Гуд Программ» и «Инферит» (кластер «СФ Тех» ГК Softline) объявили о партнерстве
Новости

«Гуд Программ» и «Инферит» (кластер «СФ Тех» ГК Softline) объявили о партнерстве

22.05.2026

ГК Softline и «АЛМИ Партнер» подписали меморандум о сотрудничестве в сфере ИТ на ЦИПР 2026
Новости

ГК Softline и «АЛМИ Партнер» подписали меморандум о сотрудничестве в сфере ИТ на ЦИПР 2026

21.05.2026

ГК Softline и «ЦЦР Саратовской области» заключили соглашение о намерениях на ЦИПР-2026
Новости

ГК Softline и «ЦЦР Саратовской области» заключили соглашение о намерениях на ЦИПР-2026

21.05.2026

ТОП-5 российских систем видеоконференцсвязи в 2026 году: сравнение особенностей и преимуществ
Блог

ТОП-5 российских систем видеоконференцсвязи в 2026 году: сравнение особенностей и преимуществ

04.06.2026

Как выбрать систему инвентаризации, учета и контроля ИТ-инфраструктуры: обзор 5 российских решений
Блог

Как выбрать систему инвентаризации, учета и контроля ИТ-инфраструктуры: обзор 5 российских решений

01.06.2026

Главные ИТ-новости недели 29.05.2026
Блог

Главные ИТ-новости недели 29.05.2026

29.05.2026

ИИ в образовании 2026: практика, инфраструктура, регулирование
Блог

ИИ в образовании 2026: практика, инфраструктура, регулирование

22.05.2026

Управление программными активами (SAM) — как эффективно распоряжаться ИТ-активами, избежать штрафов и выполнить требования регуляторов
Блог

Управление программными активами (SAM) — как эффективно распоряжаться ИТ-активами, избежать штрафов и выполнить требования регуляторов

19.05.2026

Как меняется инфраструктура образования: опыт российских школ
Блог

Как меняется инфраструктура образования: опыт российских школ

13.05.2026

Главные ИТ-новости недели 08.05.2026
Блог

Главные ИТ-новости недели 08.05.2026

08.05.2026

Электронные подписи в 2026: получить по биометрии, обновить «КриптоПро» и избежать штрафов
Блог

Электронные подписи в 2026: получить по биометрии, обновить «КриптоПро» и избежать штрафов

06.05.2026

Как сократить расходы на облачную инфраструктуру: распределение нагрузок на практике
Блог

Как сократить расходы на облачную инфраструктуру: распределение нагрузок на практике

29.04.2026

ИТ-инфраструктура: как бизнес решает задачи отказоустойчивости и импортозамещения
Блог

ИТ-инфраструктура: как бизнес решает задачи отказоустойчивости и импортозамещения

22.04.2026

Лицензионный хаос: как избежать штрафов и навести порядок в ПО
Блог

Лицензионный хаос: как избежать штрафов и навести порядок в ПО

21.04.2026

Информационная безопасность в проектах «Софтлайн Решений»
Блог

Информационная безопасность в проектах «Софтлайн Решений»

17.04.2026

Главные ИТ-новости недели 10.04.2026
Блог

Главные ИТ-новости недели 10.04.2026

10.04.2026

Цифровые технологии на производстве: от кибербезопасности до облаков — опыт компаний
Блог

Цифровые технологии на производстве: от кибербезопасности до облаков — опыт компаний

08.04.2026

Первый российский PDF-редактор с ИИ-ассистентом: обзор функций
Блог

Первый российский PDF-редактор с ИИ-ассистентом: обзор функций

06.04.2026

Технические меры защиты информации: виды и способы обеспечения безопасности
Блог

Технические меры защиты информации: виды и способы обеспечения безопасности

03.04.2026

СЭД — что это, как работает и зачем нужна в 2026 году
Блог

СЭД — что это, как работает и зачем нужна в 2026 году

01.04.2026

Кто и как проверяет лицензии на ПО в России в 2026 году
Блог

Кто и как проверяет лицензии на ПО в России в 2026 году

30.03.2026