TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
Yandex for Security

21 Sep, 15:10

Открыть в Telegram Поделиться Пожаловаться

♒️Ботнет напрокат

Когда мы пользуемся шерингом — берём самокат или пауэрбанк, — редко задумываемся, что за этим стоит огромная сеть из более чем 100 000 IoT-устройств, где даже одна ошибка может обернуться неприятными последствиями для пользователей. А угрозы подстерегают на каждом уровне: от уязвимостей в железе и мобильных клиентах до брешей в админках и на этапе производства. 

🧑🏻‍💻 Данила Урванцев, инженер по информационной безопасности шеринговых сервисов в Яндексе, на ИТ-Пикнике 2026 рассказал, как устроен шеринг в Яндексе, рассмотрел точки входа для нарушителей и объяснил, как защищаться.

♒️Что такое шеринг

Шеринговый сервис — это мобильное приложение или сайт, где вы выбираете модуль, например «Самокаты», а дальше подходите к IoT-устройству на улице, сканируете QR-код и начинаете пользоваться. Помимо этого, неотъемлемой частью шеринговых сервисов является операционная деятельность: перезарядка самокатов, перевозка батарей, установка станций «Бери Заряд».  

🆕Цепочка шеринга: мобильное приложение → сервер → продуктовый сервер → телематический сервер → IoT-устройство.

Какая здесь есть специфика с точки зрения ИБ:
🟣 Физическая доступность. Устройство стоит на улице, его можно потрогать
🟣Устройство не всегда на связи. Проблемы с интернетом или оператором могут помешать обновлениям
🟣 Массовость парка. В шеринговых сервисах Яндекса более 100 000 устройств
🟣 Высокая цена ошибки. Если злоумышленник взломает IoT-устройство, то он потенциально может вывести его из строя

Что может атаковать нарушитель
🟣 Цепочки поставок — программные или аппаратные закладки в прошивках, уязвимости в библиотеках
🟣 Телематику — физический доступ к устройствам, слабые ключи, небезопасные протоколы взаимодействия
🟣 Клиентский продукт — взлом приложения или его серверной части
🟣 Операционный продукт — слабые пароли на админских интерфейсах, незакрытые уязвимости

♒️Почему это опасно
Если злоумышленник компрометирует не одно устройство, а весь парк, он получает сеть из множества устройств — это называется «ботнет».

♒️Как мы защищаемся
🔒Наш ключевой подход — shift left. Чем раньше мы сможем выявить неправильные архитектурные подходы и уязвимости, тем проще будет это исправить.

Что делаем:
🟣 Проводим ревью архитектуры и строим модель угроз для новых устройств
🟣 Выдвигаем требования к прошивкам и протоколам
🟣 Используем статический и динамический анализы кода
🟣 Контролируем зависимости и предотвращаем утечки секретов
🟣 Выполняем аудиты, пентесты, мониторим аномалии парка, а также развиваем программу «Охота за ошибками» для внешних исследователей 

В полном выступлении — разбор багов из практики, обсуждение процессов безопасности и инструментов автоматизации, а также советы разработчикам.

📺 Посмотреть доклад можно здесь

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity

1.1k 0 7 10
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot