bg
Точка зрения
11:38, 20 августа 2026
views
12

Алексей Морозов: Хакер, который не освоит машинное обучение, станет аутсайдером

Основатель компаний G-HACK и GSPARK, пятикратный победитель всероссийских соревнований по хакингу в составе DreamTeam, рассказал о том, как стать высококлассным специалистом, и как новые технологии меняют рынок.

Алексей Морозов – один из самых известных российских хакеров и о своей работе он говорит совершенно открыто. Потому что этот человек совершает взломы только для того, чтобы помочь компаниям узнать об их уязвимостях и защититься от настоящих злодеев.

За свою карьеру Алексей перепробовал множество различных амплуа. Он выступал на крупнейших соревнованиях России и СНГ по хакингу PHDAYS Standoff и пять раз становился их победителем в составе команды DreamTeam. Он неоднократно находил лазейки, которых до него не обнаруживал никто. Этот опыт хакер описывал в докладах, с которыми более 100 раз выступал на научных и практических конференциях. Сейчас он является успешным предпринимателем, основателем двух компаний – G-HACK и GSPARK.

В большом интервью для издания IT Russia Алексей рассказал о том, как начиналась его карьера хакера, что нужно для того, чтобы стать высококлассным специалистом, и почему необходимо активно постигать искусство машинного обучения.

Карьеру запустил юношеский максимализм

Как вообще начинается путь профессионального хакера? Был ли у вас момент, когда вы поняли: «Я хочу заниматься этим всерьез»?

– Я занимаюсь взломами – или как мы называем это в профессиональной среде, анализом безопасности систем – уже 15 лет. Мы командой приходим в компанию, взламываем ее, а потом рассказываем сотрудникам этой компании, как это сделали, какие нашли уязвимости. В мире есть «белые» хакеры и «черные» хакеры. Я на стороне хороших парней, поэтому сейчас так спокойно обо всем и рассказываю.

Что касается моего прихода в профессию, то это вообще очень занятная история, и я люблю о ней рассказывать. В подростковом возрасте я читал рэп. И в тот момент стали популярны онлайн-рэп-баттлы. Ты записываешь трек и отсылаешь его на сайт. Там его оценивают судьи и решают, проходишь ли ты дальше.

Ну, и на одном таком баттле, как мне тогда показалось, меня засудили. Юношеский максимализм взял верх, и я пошел в интернет с вопросом, как взломать сайт. В итоге попал на форум, там со мной связались ребята-хакеры, объяснили, рассказали, и это был мой первый взлом. Так я и стал хакером.

– Все так просто? А говорят, что хакерское сообщество очень закрытое.

– Да нет, сейчас оно уже достаточно открытое, хакером может стать любой желающий.

Неслучайные случайности

Вы пять раз становились чемпионом крупнейшего в стране соревнования по хакингу в составе DreamTeam. Что отличает команду, которая один раз выиграла, от команды, способной побеждать снова и снова?

– Прежде всего, это систематика. Если команда один раз случайно выиграла, то можно сказать, что ей просто повезло. Но PHDAYS Standoff– это самое большое соревнование в России и СНГ среди хакеров, там практически нельзя выиграть случайно. На моей памяти это было только один раз. Когда в самый последний день ребята, которые были на последнем месте, взломали банк и украли кучу денег. Это дало огромное количество баллов, и они с последнего места взлетели на первое.

Но даже тут нельзя все списывать на случайность. Наверняка, у команды была своя стратегия, им пришлось быстро думать и принимать решения.

Это очень серьезное интеллектуальное соревнование. Поэтому нужно иметь очень серьезные навыки, чтобы победить или занять одну из верхних строчек в таблице.

Помимо того, что нужно быть самому достаточно умелым хакером, надо еще и уметь играть в команде. А ещё у нас очень сильный капитан, мощный состав и уровень организации. Я уже три года как с ребятами не играю, но они продолжают побеждать. Они восьмикратные чемпионы, и это говорит об очень многом.

– Если человек захотел стать хакером, то что вообще ему нужно сделать для входа в профессию?

– Это хороший вопрос. На самом деле в хакерстве, как и в любой другой профессии, есть различные направления. Есть ребята, которые ищут уязвимости в готовых программах. Это реверсеры. Есть ребята, которые работают с веб-сайтами и инфраструктурой. Это пентестеры. Есть множество и других специализаций, и каждый хорош в своем. Отвечая на вопрос, как стать хакером, я скажу, что у каждого путь свой.

Лично я общался на форумах, регулярно участвовал в соревнованиях, много читал, а потом и писал статьи. Вообще хакер должен обладать знаниями из самых разных областей. То есть это программирование, системное администрирование. Нужно понимать, как работают операционные системы. Кроме того, требуются определенные косвенные навыки.

Хакер – это человек, который смотрит на систему. Но не прямолинейно, а всегда думает: «А что здесь может быть не так?» То есть это во многом творческая профессия.

Соревнования избавляют от ограничений

Что соревнования по хакингу дают специалисту такого, что невозможно получить в обычной работе или университете? И наоборот – каких навыков CTF недостаточно для реальной кибербезопасности?

– Если говорить о хороших технических университетах, то они обеспечивают серьезную базу знаний в области математики. Математика – это фундамент для многих направлений, то есть это и криптография, и машинное обучение, и искусственный интеллект. Но в вузе не учат взлому. Хакер – это прежде всего самоучка.

Соревнования же дают, скажем так, широту. То есть ты приходишь на соревнования, ты видишь сразу много сервисов различных, ты видишь миллион способов, как их можно взломать. Даже если мы берем какие-то суперкрупные компании, где есть огромные возможности, то все равно ты будешь ограничен корпоративными моментами. На соревнованиях ты не ограничен ничем. Есть и важный репутационный момент. Ты заявляешь о себе, если побеждаешь или занимаешь призовые места.

Ну, и, конечно же, навыки. Почему ребята из одной команды победили уже восемь раз? Потому что они уже многое умеют, они уже знают, как эти соревнования проходят, как они выглядят, они уже знают, куда надо идти сейчас, куда надо идти потом. Соревнования развивают системное мышление. Когда мы приходили на соревнования впервые, у нас было все хаотично. И мы тогда заняли либо 14, либо15 место. Но уже 8 лет подряд мы занимаем первое место, потому что сделали работу над ошибками в первый раз.

– А состав команды стабилен или меняется?

Основной костяк всегда стабилен. Конечно, кто-то приходит, кто-то уходит. Вот, как я, например. То есть я ушел, кто-то пришел на мое место. Но костяк основной, капитаны, вице-капитаны, они стабильно выступают уже много лет.

Каждый хакер – это исследователь

За годы вы нашли уязвимости, по которым присвоили CVE и публиковали научные работы. Как изменилось ваше мышление, когда вы перешли от решения чужих задач к самостоятельному поиску новых уязвимостей?

Я не могу сказать, что из одного вытекло другое. Скорее это шло параллельно всегда. Чтобы найти уязвимость, нужно провести какое-то исследование. То есть что такое CVE? Это уязвимость, которую до тебя никто никогда в мире не находил. То есть ты ее первооткрыватель.

Ситуация, в которой я нашел свою первую CVE, получилась довольно забавной. Тогда я работал в одном большом медиахолдинге, и у меня была задача исследовать «облака». И тогда у нас была система SaltStack.

Случился корпоратив на работе. Вот мы его весело отметили, а мне не хотелось ехать домой. Думаю: «Дай-ка пойду поработаю». И ночью пошел поработал. И вот как раз в тот день я и нашел эту CVE. Абсолютно случайно. То есть я нашел способ обойти авторизацию в крупной системе, которая отвечала за управление всеми другими серверами.

Немного помогла удача. Но нужна насмотренность и усидчивость. Ты сидишь, ковыряешь систему с разных сторон, изучаешь документацию, принципы работы, постоянно что-то пробуешь, ищешь нестандартные подходы. То есть хакеры тоже проводят исследования.

В последние годы я больше занимаюсь вопросами, связанными с машинным обучением. Вот там уже исследовательская работа больше идет.

– А что интереснее?

Ну, сейчас я бы сказал, что мне интереснее создавать, чем взламывать. Потому что эйфория после условной двухтысячной уязвимости, которую ты нашел, уходит. Для тебя это уже рутинный процесс. Уже понятный, уже знакомый. А тут что-то новенькое. Ты уже начинаешь внедрять элементы машинного обучения, начинаешь их обучать взламывать. Начинается новая эпоха.

Компаниям необходимы проверки на прочность

Если не секрет, с какими известными российскими компаниями вы сейчас работаете? И кто из наших гигантов рынка проявляет самую большую заинтересованность в том, чтобы у них находили уязвимости?

– В этом заинтересованы все крупные компании так или иначе. Более того, некоторые даже обязаны проходить эти процедуры, так как этого требуют правила. К нам приходят просто потому, что компании реально заботятся о своей безопасности.

Что касается крупных игроков, то мы сотрудничали практически со всеми крупными компаниями, к услугам которых десятки миллионов людей прибегают ежедневно. Это и бигтехи, и средний бизнес.

– А как компании реагируют на факты взлома?

– На самом деле взламывать пытаются всех. Для этого и нужен безопасник, в роли которого я и выступаю. В чем суть такой работы? Первое – если даже тебя взломали, ты должен об этом быстро узнать и как можно быстрее отреагировать. Второе, ты должен сделать так, что стоимость атаки станет дороже потенциального выхлопа для злоумышленника. Чтобы ему, в принципе, тебя неинтересно было взламывать.

Ну и, естественно, надо бороться с самим фактом взлома. То есть устранять свои уязвимости, защищать контур, внедрять системы защиты и вот это все обслуживать.

ИИ меняет рынок

– Есть ли сегодня ощущение, что индустрия кибербезопасности слишком сильно сосредоточена на инструментах – сканерах, фреймворках, ИИ, автоматизации – и недостаточно на фундаментальном понимании того, как устроены системы? То есть руководство компаний передает кибербезопасность из рук живых специалистов в «руки» программных решений.

– Прогресс не остановить. Он всегда был, есть и будет. Всегда будут создаваться новые инструменты. ИИ будет становиться умнее, будет расширяться, и поэтому правильная стратегия для безопасника – это не противодействовать этому, а возглавить. И безопасники уже просто обязаны внедрять эти инструменты в свою работу. И настраивать их так, чтобы они ловили тех же самых ИИ-агентов, которых запрограммировали на нанесение вреда.

Но все же как ИИ повлиял на кибербезопасность?

– Он вообще изменил сферу. То есть, если еще вчера безопасность строилась на людях, то сегодня безопасность строится на ИИ. Я считаю, что в ближайшие пять лет безопасники, которые не разбираются в ИИ и машинном обучении, станут аутсайдерами.

Рынок стал другим, процессы стали работать быстрее, появилось много автоматики, но при этом и расширился ландшафт угроз. В самой структуре ИИ тоже есть уязвимости. И теперь взламывают не только сервисы, к которым мы привыкли, вроде такси или доставки. Взламывают и сам ИИ, заставляют его делать то, для чего он изначально не создавался. И вот тут новые появляются атаки, новые угрозы, новые вызовы и новые технологии для того, чтобы это находить и выявлять и устранять.

– То есть принципиально может так получиться, что ИИ превзойдет хакеров?

– Так это уже есть, это уже происходило!

– Есть зарегистрированные случаи?

– Да, когда ИИ нашел такую суперуязвимость, которую никто до него не находил. ИИ уже сам уязвимости находит.

Нужно больше хороших проектов

Вы основали G-HACK и GSPARK. Что стало причиной создания собственных проектов? Чего, на ваш взгляд, не хватало на рынке или в существующей образовательной экосистеме?

– Первая компания G-HACK, она занимается, собственно, пентестами и решает одну из значимых и заметных проблем рынка, которому не хватает действительно идеальных проектов. Очень много ситуаций, когда приходит компания делать проект и делает его плохо. Что значит плохо? Сделали программу, прошлись по ней какими-то сканерами, поправили вручную какие-то баги. Но нет настоящей исследовательской работы, когда нужно покопать какой-то сервис, поизучать, как он работает, документацию посмотреть. Я бы хотел дать рынку именно такой сервис.

Что касается GSPARK, здесь все достаточно просто. ИИ сейчас нужен всем, экспертизы на рынке не хватает. Мне это интересно, я этим занимаюсь, и я решил это монетизировать и продавать.

С чего же начинать?

Если сегодня к вам приходит человек без опыта и говорит: «Хочу стать специалистом по кибербезопасности», – что бы вы ему предложили? Что изучать в первую очередь, а что точно не стоит внимания?

– Если человек пришел совсем без опыта в IT, первое, что я скажу: изучай базу. В принципе, что такое компьютер, из чего он состоит и как он собирается. Есть много хороших книг, которые известны как Computer Science. Это книги про операционные системы, компьютерные сети. То есть нужно изучить базу, как работает компьютер, как работает интернет, что такое протоколы.

После изучения базы можно становиться хакером. Теперь уже начинаешь изучать уязвимости, но ни в коем случае не на словах. Нужна практика. Есть много специализированных площадок. Это и наша российская Standoff, либо зарубежная Hack The Box, либо Root Me. И там уже можно получить практические навыки работы с уязвимостями.

В этом и суть профессии хакера. Чем больше ты видел, чем больше ты ломал, тем больше ты можешь сломать. У тебя набивается рука, ты начинаешь искать новые подходы. И чем шире эта насмотренность, тем лучшим хакером ты становишься.

– А хакер – это одиночка или все-таки лучше работать в какой-то команде?

– Смотря над чем работаешь. Если ты взламываешь блог условного дяди Васи, то ты можешь с этим справиться и один. Но в серьезных проектах, больших проектах всегда работает команда, потому что, как я уже сказал, у хакеров тоже есть свои направления. И кто-то хорош в инфраструктуре, кто-то хорош в вебе и так далее. Если у тебя какой-то большой крупный заказчик или проект, то там, как правило, требуется все. И вот ты туда отправляешь команду.

Часто приходится заниматься взломом большого числа объектов: доменов, поддоменов, серверов, систем. Один человек не успеет все чисто физически. Поэтому нужна команда. Важно также помнить и о том, что злоумышленники, которым мы противодействуем, тоже не работают в одиночку. Это серьёзные профессиональные команды.

Вы выступили более чем на 100 научных и практических конференциях. Как изменилась ваша аудитория за последние годы? Стала ли она лучше понимать техническую сторону кибербезопасности или, наоборот, запрос все больше смещается в сторону простых и быстрых решений?

– Ну, естественно, квалификация выросла. Разница хорошо видна между тем, что было 10 лет назад, когда я начал выступать, и сейчас. Сложность тем многократно возросла. То, о чем говорили тогда, сейчас воспринимается буквально как азбука. Потому что системы развиваются и меняются подходы.

Сейчас каждый новый выход на конференцию или какой-то доклад, он уже требует уже более серьезных знаний. И публика уже, соответственно, приходит более подготовленная.

Мифы с долей правды

Какой миф о хакерах и информационной безопасности вас раздражает больше всего? И какой миф, наоборот, кажется вам неожиданно правдивым?

– Начну с раздражителей. Многие считают, что хакер – это человек-швейцарский нож. То есть, если ты говоришь, что ты хакер, к тебе приходят сразу с вопросами: «А у меня телефон не работает, а у меня там винда сломалась», «А посмотри, меня во “ВКонтакте” взломали, а что мне делать? А как меня взломали?» И мало кто понимает, что каждый взлом требует расследования, над этим целые команды трудятся! Вот это, наверное, немножко раздражает.

Есть еще один стереотип. Если говоришь обывателю, что ты хакер, то тебя сразу представляют таким злодеем, который что-то взламывает. Хотя сейчас это отношение понемногу меняется. Теперь все чаще, когда ты говоришь «хакер», на тебя уже все-таки больше смотрят как на умного парня, чем на какого-то злодея в капюшоне.

Немного ближе к истине представление о том, что хакеру для взлома системы может понадобиться всего одна минута. Такое часто обыгрывают в кино. Чаще всего это миф, но он может быть и правдой. Если ты знаешь в системе конкретную уязвимость. И это действительно можно эксплуатировать. Но чтобы получить такие знания, тоже требуется много времени. Порой месяцы и годы. И важный нюанс: на практике в среднем взлом одного ресурса также требует большого количества времени.

– Сегодня все говорят о том, что кибербезопасность вышла на такой уровень, что уже вряд ли можно случайно обнаружить какую-то уязвимость серьезную. Это правда?

– Это заблуждение. Уязвимость можно найти как специально, так и совершенно случайно. В первом случае надо много изучать и копать. А можно случайно пробел где-нибудь поставить и попасть в админ-панель. Кстати, есть у меня товарищ, известный и талантливый российский хакер, который работает под псевдонимом bo0om, так вот он именно так взломал очень крупную систему трекинга задач.

– За свою карьеру вы побыли и участником соревнований, и исследователем, и преподавателем, и аналитиком, и предпринимателем. Какая из этих ипостасей нравится больше всего?

– Сейчас я предприниматель, и именно эта роль пока нравится больше всего. Но, опять же, я не оставляю и исследовательскую деятельность, и преподаю также. Но мне интереснее сейчас именно собирать команду, строить проекты, стратегические какие-то вопросы решать.

В ближайшие пять лет я себя вижу именно в менеджерской среде. А техникой пусть занимаются наши прекрасные молодые ребята, которые сейчас тоже уже растут, набираются знаний и опыта. Со временем кто-то из них наверняка будет работать с нами.

Чем так важно машинное обучение?

Если посмотреть на кибербезопасность на 5-10 лет вперед, что вас тревожит больше всего? Есть ли угроза, которую сейчас недооценивают и специалисты, и бизнес?

– Да, мы уже этого касались, это ИИ. Я сейчас всем молодым ребятам даю совет – изучайте Machine Learning, машинное обучение. Это фундаментальное направление. Взаимодействуя с нейросетями, надо не просто уметь составить запрос для бота, а понимать саму суть их работы. Нужно знать, что такое Machine Learning, какие бывают типы нейросетей, как они связаны между собой. Это сейчас самая главная инвестиция. Потому что через пять лет все будет через ИИ.

Сейчас все это стремительно развивается, и это сильно недооцененная ниша. Соответственно, и в среде кибербезопасности она тоже недооценена, потому что решения сейчас только появляются. Причем весьма медленными темпами. Компании внедряют эти технологии не так оперативно, как этого бы хотелось. Но оно выстрелит в ближайшей перспективе. Причем это может быть обращено как раз против компаний. Поэтому готовиться и делать что-то нужно уже сейчас.

– То есть тот, кто сейчас будет активно изучать Machine Learning, тотсможет через пять лет поменять весь рынок в принципе?

– Вот так и будет! Я бы даже сказал, что рынок сам себя поменяет. Это чувствуется уже сейчас. Если сейчас посмотреть на рынок труда, то уже везде пишут: знание LLM, умение с ними работать, знания в области больших языковых моделей.

– И напоследок: представим, что вы снова в начале пути и вам 18 лет. Зная все, что вы знаете сегодня, что бы вы сделали иначе?

– Ну, первое, что бы я себе сказал, это «Покупай биткоины». Второе, что бы ясебе сказал, это «Пей витамины уже сейчас». Это в плане здоровья. Третье, именно в профессиональной сфере, чтобы я себе сказал: «Инвестируй все в машинное обучение». Уже тогда. Вот.

– Разве тогда это было возможно?

– Технологии ML появилисьпримерно 15 лет назад.

– То есть сразу надо было заниматься именно этой сферой?

– И да, и нет. Можно было заниматься и ML, и хакингом. Но толковые эмэльщики, которые занимаются именно машинным обучением, уже добились больших успехов. Отдав делу много лет, они, как мне кажется, сегодня гораздо умнее, серьезнее и круче.

like
heart
fun
wow
sad
angry
Последние новости
Главное
Рекомендуем
previous
next
Точка зрения«Мы другие»: как в российских регионах готовят востребованных IT-специалистовВзрывным называют аналитики рост рынка образования в сфере IT и искусственного интеллекта в России за последний год. Только с января по июнь 2025-го в стране открылось в два раза больше онлайн-школ, обучающих навыкам работы с ИИ, чем за весь 2024 год. Оборот образовательных IT-проектов в сфере нейросетей по итогам года может превысить 5,6 миллиарда рублей. По данным Минобрнауки РФ, направление «Информатика и вычислительная техника» стало самым популярным у российских выпускников 2025 года. На него подали 869 158 заявлений, средний конкурс составил 22 человека на место. Причём получить востребованную специальность сегодня можно, не уезжая из региона. Своим мнением по этому поводу с «IT RUSSIA» поделился Магомед Абакаров, директор колледжа информационных и креативных технологий IThub Caspian в Махачкале.