Москва
Мероприятия
Блог
Корзина
Регистрация Войти
main-bg
Новости

Интересы хакеров оказались в шляпах

Ну а представители третьей группы — Grey hats (серые шляпы) — особенно неприятны компаниям. Эти хакеры используют разные способы атак, которые могут подвергнуть компанию риску потери активов, а также подмочить ее репутацию, поскольку открывают бреши в системе безопасности.

Grey hats тайно проникают в корпоративные компьютерные системы, чтобы найти уязвимости в системе безопасности. Затем они решают, уведомить ли компанию и помалкивать, пока ее служба безопасности «залатает» брешь, либо сконфузить компанию, открыто заявив о проблеме.

Дебаты между этими тремя группами о том, какой курс поведения правильнее, никогда не приводили к какому-то внятному итогу. Тем не менее, они продолжились на хакерской конференции Defcon 18 в Лас-Вегасе.

Для компаний же лучшая стратегия для выявления недостатков программного обеспечения тоже не определена. Facebook поощряет попытки своих сотрудников взломать сайт компании. Некоторые приглашают сторонних хакеров для взлома системы. К примеру, Mint.com — сайт о личных финансах, принадлежащий Intuit, — раз в квартал привлекает хакеров для проверки безопасности своих систем.

Другие же надеются, что хакеры их не тронут, чем, вероятно, в какой-то степени руководствовался мобильный оператор AT&T. Из-за бреши в его системе безопасности хакерам удалось раздобыть около 114 тысяч электронных адресов и мобильных телефонов первых покупателей планшетника iPad 3G, в том числе политиков, военных, руководителей различных компаний, а также известных журналистов.

«Многие компании считают, что будет лучше, если хакеры станут действовать открыто», — говорит в интервью газете The New York Times глава оперативной группы службы безопасности антивирусной компании Symantec Дин Тернер (Dean Turner). Он отмечает, что многие компании предпочитают вытаскивать хакеров с темной стороны, фиксируя проблемы и предоставляя им кредит доверия.

На сайтах Salesforce, Facebook, PayPal и Microsoft, например, есть сообщения о поощрении тех, кто ищет уязвимости в системе безопасности. Если хакеры придерживаются ряда правил, компании обязуются не предпринимать никаких юридических действий. Она обещает сотрудничать с хакерами для решения найденной проблемы.

Директор оперативной группы службы безопасности Microsoft Майк Риве (Mike Reavey) говорит, что компания хочет, чтобы хакеры сообщали о недостатках систем без всяких опасений, что у них за это возникнут какие-либо неприятности. «Мы очень серьезно относимся к безопасности, наша цель в том, чтобы в первую очередь обезопасить потребителей наших продуктов. Мы хорошо понимаем, что в одиночку не справимся с этой задачей, поэтому и готовы сотрудничать», — говорит Риве.

Известный хакер-«белошляпник» Дино А. Даи Зови (Dino A. Dai Zovi) рассказал, что ему нравится работать с компаниями. «Находя новые бреши, я не только защищаю людей, которые используют эту систему, но и испытываю волнение и трепет, потому что нахожу что-то новое, о чем никто не знает».

Разумеется, он замотивирован и денежной компенсацией, которую получают охотники за брешами. Дино Даи Зови стал первым хакером, взломавшим ноутбук Mac во время первого состязания Pwn2Own. В ходе этого хакерского соревнования предлагалось взломать полностью пропатченные ноутбуки — обычные версии, продающиеся в розницу. Дино Даи Зови удалось это сделать через уязвимость в браузере Safari. В качестве приза он получил 10 тысяч долларов.

А компания Mozilla, создатель браузера Firefox, и компания Google на прошлой неделе заявили, что будут платить тем, кто найдет бреши в их системах.

Хакеры из Grey hats любят греться в лучах признания, но в основном — стремятся зарабатывать на своих подвигах. Один из таких серошляпников, работающий под псевдонимом Grugq, рассказал в интервью The New York Times, что предпочитает не сообщать компаниям о брешах в их системах безопасности. « Если я расскажу Microsoft о ее бреши, то получу разве что «золотую зведочку», — шутит Grugq.

Хакеры могут продать или обменять информацию о выявленных ими ошибках в системах безопасности. Такая информация, по словам собеседника газеты, может доходить в цене до 75 тысяч долларов.

Раньше главным продуктом купли-продажи среди хакеров были номера кредитных карт. Теперь, по словам организатора хакерских конференций Джеффа Мосса (Jeff Moss), «серошляпников» больше соблазняет возможность получить доступ к системе, поскольку значение дыр в системах безопасности возросло в разы. «Стоимость уязвимостей систем компаний неуклонно растет. Ценность электронных адресов гораздо выше, чем это было 10 лет назад, и спрос на свежие уязвимости постоянно возрастает», — говорит Мосс.

Некоторые компании стараются сделать так, чтобы Grey hats примкнули к «белошляпникам». Но другие, включая AT&T, продолжают попытки различить тех хакеров, что ищут уязвимости, чтобы сообщить о них компании, с «серошляпниками» с мутными мотивами. Поэтому вместо того, чтобы пытаться работать с ними, компании нападает на них.

Впрочем, как считает соучредитель H4rdw4re Крис Паджет (Chris Paget): «AT&T просто не привыкла иметь дело с такого рода ситуациями. Многие компании не знают как себя вести». Джефф Мосс говорит, что привлечение компанией ФБР в дело с iPad 3G заставило многих хакеров пересмотреть свое отношение к раскрытию компаниям информации об уязвимостях в их системах.

Угроза судебного преследования — не единственная причина, почему в хакерском сообществе пошли волнения. «Белошляпникам» надоело просто так отдавать информацию, они хотят, чтобы их работа тоже оплачивалась.

Автор: Марк Аверин

Новости, истории и события
Смотреть все
ПАО «Софтлайн» объявляет о результатах реализации третьего этапа обмена ГДР Noventiq на акции ПАО «Софтлайн»
Новости

ПАО «Софтлайн» объявляет о результатах реализации третьего этапа обмена ГДР Noventiq на акции ПАО «Софтлайн»

20.10.2025

«Софтлайн Решения» помогла производителю химической продукции повысить эффективность проектной деятельности
Новости

«Софтлайн Решения» помогла производителю химической продукции повысить эффективность проектной деятельности

17.10.2025

SL Soft FabricaONE.AI (акционер — ГК Softline) и «Техностанция» автоматизировали управление маркетплейсами с помощью платформы ROBIN
Новости

SL Soft FabricaONE.AI (акционер — ГК Softline) и «Техностанция» автоматизировали управление маркетплейсами с помощью платформы ROBIN

17.10.2025

ГК Softline и «Тангл» объявляют о стратегическом партнерстве
Новости

ГК Softline и «Тангл» объявляют о стратегическом партнерстве

16.10.2025

«Софтлайн Решения» предоставила вычислительный кластер «под ключ» в аренду российской компании
Новости

«Софтлайн Решения» предоставила вычислительный кластер «под ключ» в аренду российской компании

16.10.2025

Александр Минин назначен генеральным директором компании «Софтлайн Решения»
Новости

Александр Минин назначен генеральным директором компании «Софтлайн Решения»

15.10.2025

SL Soft FabricaONE.AI (акционер — ГК Softline) представила SL AI Search — корпоративный интеллектуальный поиск нового поколения
Новости

SL Soft FabricaONE.AI (акционер — ГК Softline) представила SL AI Search — корпоративный интеллектуальный поиск нового поколения

15.10.2025

Операционная система «МСВСфера» 9 от «Инферит ОС» (кластер «СФ Тех» ГК Softline) получила сертификат ФСТЭК России
Новости

Операционная система «МСВСфера» 9 от «Инферит ОС» (кластер «СФ Тех» ГК Softline) получила сертификат ФСТЭК России

14.10.2025

Компания «МЕДСИ» улучшила клиентский сервис с помощью ИИ-агента SL Soft FabricaONE.AI (акционер — ГК Softline)
Новости

Компания «МЕДСИ» улучшила клиентский сервис с помощью ИИ-агента SL Soft FabricaONE.AI (акционер — ГК Softline)

14.10.2025

Компания BeringPro (ГК Softline) заключила соглашение о партнерстве с IT Vectura, передовым разработчиком системы управления логистикой
Новости

Компания BeringPro (ГК Softline) заключила соглашение о партнерстве с IT Vectura, передовым разработчиком системы управления логистикой

13.10.2025

Test IT («Девелоника» FabricaONE.AI, акционер — ГК Softline) представила обновление платформы управления тестированием с интеграцией ИИ-моделей
Новости

Test IT («Девелоника» FabricaONE.AI, акционер — ГК Softline) представила обновление платформы управления тестированием с интеграцией ИИ-моделей

13.10.2025

«Инферит» (кластер «СФ Тех» ГК Softline) представил флагманские серверы для ИИ, Big Data и научных исследований
Новости

«Инферит» (кластер «СФ Тех» ГК Softline) представил флагманские серверы для ИИ, Big Data и научных исследований

13.10.2025

ПАО «Софтлайн» опубликует основные финансовые показатели Компании за 9 месяцев 2025 года 20 ноября 2025 года
Новости

ПАО «Софтлайн» опубликует основные финансовые показатели Компании за 9 месяцев 2025 года 20 ноября 2025 года

10.10.2025

ГК Softline: исследование эффективности защиты от фишинга в браузерах
Новости

ГК Softline: исследование эффективности защиты от фишинга в браузерах

10.10.2025

Сомерс (ГК Softline) запустила в Таджикистане оплату госуслуг на POS-терминалах
Новости

Сомерс (ГК Softline) запустила в Таджикистане оплату госуслуг на POS-терминалах

10.10.2025

Заседание Совета директоров ПАО «Софтлайн» пройдет 10 октября с целью созыва внеочередного заседания Общего собрания акционеров
Новости

Заседание Совета директоров ПАО «Софтлайн» пройдет 10 октября с целью созыва внеочередного заседания Общего собрания акционеров

09.10.2025

Система АРМ Micro D4 от «Инферит» (кластер «СФ Тех» ГК Softline) — в реестре отечественной продукции Минпромторга
Новости

Система АРМ Micro D4 от «Инферит» (кластер «СФ Тех» ГК Softline) — в реестре отечественной продукции Минпромторга

09.10.2025

Компания Visitech FabricaONE.AI (акционер — ГК Softline) выступила с докладом на Всероссийской неделе охраны труда 2025
Новости

Компания Visitech FabricaONE.AI (акционер — ГК Softline) выступила с докладом на Всероссийской неделе охраны труда 2025

08.10.2025

Облачные технологии: что это такое, виды сервисов, модели развертывания и тренды 2025
Блог

Облачные технологии: что это такое, виды сервисов, модели развертывания и тренды 2025

14.10.2025

Оснащение кабинетов физики: от макетов и датчиков до цифровых лабораторий
Блог

Оснащение кабинетов физики: от макетов и датчиков до цифровых лабораторий

10.10.2025

Обзор нейросетей для работы с текстом
Блог

Обзор нейросетей для работы с текстом

10.10.2025

Использование дронов и БПЛА в школах и образовательных учреждениях
Блог

Использование дронов и БПЛА в школах и образовательных учреждениях

03.10.2025

ИБ-консалтинг для финансовых организаций: защита активов, клиентов и репутации
Блог

ИБ-консалтинг для финансовых организаций: защита активов, клиентов и репутации

30.09.2025

Топ игровых бюджетных и премиальных игровых ноутбуков 2025
Блог

Топ игровых бюджетных и премиальных игровых ноутбуков 2025

19.09.2025

Голосовые помощники и боты для бизнеса
Блог

Голосовые помощники и боты для бизнеса

18.09.2025

Аренда серверного оборудования vs собственная инфраструктура: сравниваем экономику
Блог

Аренда серверного оборудования vs собственная инфраструктура: сравниваем экономику

12.09.2025

Топ лучших ноутбуков 2025 года для дома и офиса
Блог

Топ лучших ноутбуков 2025 года для дома и офиса

09.09.2025

Резервное копирование: ключевые параметры бэкапа и топ российских систем
Блог

Резервное копирование: ключевые параметры бэкапа и топ российских систем

03.09.2025

Современные лазерные технологии в промышленности: анализ рынка и инновационных решений в 2025 году
Блог

Современные лазерные технологии в промышленности: анализ рынка и инновационных решений в 2025 году

25.08.2025

Российские операционные системы. Топ отечественных ОС 2025
Блог

Российские операционные системы. Топ отечественных ОС 2025

21.08.2025

Цифровые лаборатории, VR-анатомия и не только: современные медико-биологические классы
Блог

Цифровые лаборатории, VR-анатомия и не только: современные медико-биологические классы

13.08.2025

Практическое руководство по защите коммерческой тайны в России: пошаговые инструкции и правовые аспекты
Блог

Практическое руководство по защите коммерческой тайны в России: пошаговые инструкции и правовые аспекты

05.08.2025

Импортозамещение в 2025 году
Блог

Импортозамещение в 2025 году

01.08.2025

Искусственный интеллект для медицины: реалии 2025 года
Блог

Искусственный интеллект для медицины: реалии 2025 года

24.07.2025

Топ российских производителей ноутбуков 2025: специализация и ведущие модели
Блог

Топ российских производителей ноутбуков 2025: специализация и ведущие модели

21.07.2025

ИБ-консультанты: кто спасет бизнес от утечек и хакерских атак
Блог

ИБ-консультанты: кто спасет бизнес от утечек и хакерских атак

18.07.2025