Инструкция для начинающих злоумышленников с описанием того, как искать, проверять и монетизировать уязвимости, разошлась как минимум по четырём подпольным форумам. Для команд, у которых управление уязвимостями держится на «поставим патч на неделе», это плохая новость: порог входа в практический взлом снова снизился, а атаковать теперь учат не только продвинутых, но и тех, кто вчера не умел писать код.
Об этом сообщает BleepingComputer со ссылкой на разбор компании Flare. Исследователи изучили тред на форуме с названием «Hacking for Profit. Working method», опубликованный пользователем под ником «Hercules», а затем несколько месяцев наблюдали за его жизнью и реакцией аудитории. Ценность поста не в какой-то новой технике. Наоборот: он примечателен тем, что упаковывает уже известный цикл работы с уязвимостями в простую, почти учебную схему. Найди свежую дыру, проверь, какие системы торчат наружу, оцени, можно ли её подтвердить, а дальше выбери бизнес-модель: сообщить владельцу, продать информацию, либо эксплуатировать доступ самому.
В качестве приоритетных целей автор называет классы уязвимостей, которые и без подпольных методичек считаются самыми опасными: удалённое выполнение кода, обход аутентификации, захват аккаунта, IDOR и утечки данных. Отдельно выделяется использование Nuclei от ProjectDiscovery — популярного фреймворка, который давно любят специалисты по offensive security за скорость массовой проверки. Для защитников это важная деталь. Речь не о редких инструментах из закрытых чатов, а о публичном стеке, документации, шаблонах сообщества и автоматизации, доступных почти любому желающему. В такой модели управление уязвимостями ломается не об «элитных хакеров», а об обычную операционную медлительность компании.
Самая неприятная часть истории — не техника, а тон. «Hercules» объясняет всё простым языком и прямо бьёт по боли новичков: мол, слишком много курсов рассказывают про операционные системы, программирование и параметры сканеров, тогда как люди хотят понять, как реально «зайти», «получить доступ» и на этом заработать. По версии автора, глубокая инженерная подготовка полезна, но не обязательна: публичные тулзы, готовые шаблоны, автоматизация и даже ИИ-помощники сокращают дистанцию между теорией и практикой. Судя по ответам на форуме, этот заход сработал. Пользователи благодарили автора, просили связаться в личке, называли себя новичками и спрашивали, можно ли начать без навыков программирования. Для киберпреступной среды это почти идеальный формат онбординга.
Не менее показателен и слой монетизации. Автор предлагает сразу несколько сценариев после обнаружения уязвимости. Первый выглядит почти респектабельно: обратиться к владельцу сайта, сервера или хостингу и попросить оплату за информацию о проблеме. Второй уже ближе к серому, а чаще и к чёрному рынку: выставить находку на подпольной площадке, причём, как следует из описания, ничто не мешает параллельно пытаться получить деньги и от жертвы. Третий вариант максимально прямолинеен: использовать уязвимость, посмотреть, что находится на сервере, а затем перепродать доступ, отдать его операторам ботнетов, использовать ресурсы или украсть данные. Автор отдельно пишет, что считает себя скорее хакером, чем мошенником, и предпочитает «быстро продать», а не строить длинные схемы последующего фрода. Для бизнеса разница, впрочем, косметическая: итогом всё равно становится компрометация.
Почему это важно именно сейчас? Потому что рынок атак давно живёт на скорости публичного раскрытия. После публикации CVE и PoC автоматизированные ботнеты нередко начинают сканирование в течение минут, и это хорошо известно любому SOC. Но здесь виден ещё один слой проблемы: тем же практикам учат массовую аудиторию начинающих участников. Причём не только на свежих кейсах. Flare отдельно подчёркивает, что старые уязвимости никуда не делись: заброшенные WordPress- и Drupal-сайты с дырами 2019 года по-прежнему остаются рабочими целями для тех, кто только входит в ремесло. Иными словами, компаниям угрожают не только сложные кампании против новых RCE, но и банальная эксплуатация давно известных хвостов в инфраструктуре.
Отсюда и довольно неприятный вывод для продуктовых команд, ИТ-директоров и разработчиков. Если программа управления уязвимостями формально существует, но не умеет быстро приоритизировать реально достижимые и критичные проблемы, подпольные методички начинают работать против вас почти без сопротивления. Патч-менеджмент «по календарю», отсутствие нормального учёта внешнего периметра, старые сервисы без владельца, дырявые тестовые стенды, вечный спор между безопасностью и продуктом о сроках релиза — всё это превращается в готовый учебный материал для новичка с Nuclei. На этом фоне логично звучит и ещё один тезис из разбора: программы ответственного раскрытия и bug bounty становятся не украшением для страницы trust center, а прагматичным способом перехватить мотивацию исследователя до того, как она уедет в даркнет.
История с «Hercules» важна не потому, что преступники внезапно научились чему-то новому. Важнее другое: киберпреступность всё лучше масштабируется через упрощение. Чем понятнее пошаговый сценарий поиска и продажи уязвимости, тем больше людей смогут перейти из режима «читал статьи» в режим «пошёл сканировать чужой периметр». Для отрасли это означает довольно приземлённую вещь: побеждать придётся не только сложные APT-сценарии, но и массовую, дешёвую, достаточно мотивированную эксплуатацию тех дыр, которые бизнес уже давно собирался закрыть «чуть позже».