Дмитрий Ткачёв из Curator: «Для нас это было больно — взять всё и закопать»

В последние три года российские компании постоянно подвергаются DDoS-атакам. Это позволило компании Curator, которая защищает сайты от таких атак, увеличить выручку в четыре раза до 2 млрд рублей с 2021 по 2024 гг. Однако как и многим российским компаниям, которые до начала военных действий на Украине стремились строить глобальных бренд, им пришлось принять непростое решение и разделить бизнес на две части — российскую и международную.
В интервью Frank Media гендиректор Curator Дмитрий Ткачёв рассказал о том, почему решение о разделении было принято только в 2024 году, по какой причине компания отказалась от идеи IPO, а также о том, сколько стоят DDoS-атаки, как их организуют и почему исполнители не боятся наказания.
«Российские ресурсы подвергаются DDoS-атакам ежедневно»
— Постоянно появляются новости про сбои у крупных компаний из-за DDoS-атак. Причём одна и та же компания может стать жертвой несколько раз за короткое время, как, например, в случае с РЖД. Возникает вопрос, а можно ли вообще защититься от DDoS так, чтобы у тебя ни сайты, ни приложения не падали, и чтобы пользователи твои не испытывали никакого дискомфорта?
— Защититься, конечно, можно. Все зависит в том числе от размеров компании, потому что чем больше компания, тем больше у неё разнообразных ресурсов, которые нужно защищать и тем сложнее выстраивать систему обороны. Многие компании, которые выстраивают свою защиту, вполне успешно отбиваются от нападений. Я могу так сказать: российские ресурсы последние три года подвергаются DDoS-атакам на ежедневной основе. Поэтому, если бы невозможно было от этого защититься, у нас бы вообще ничего не работало.
— Вы сказали, что компании подвергаются атакам каждый день. Речь идет именно о крупных атаках с большими ботнетами (сеть компьютеров, заражённая вредоносным софтом для проведения атак. — прим. Frank Media)? И от них удаётся успешно отбиваться, мы просто о них не узнаём, так?
— Да, всё верно. Но ещё всегда нужно понимать, что такое большая DDoS-атака. Потому что они на самом деле бывают разные. И вот раньше все любили говорить про гигабиты, терабиты — такие вот мощные атаки, которые на сетевом уровне происходят. И в общем-то, таким атакам плюс-минус все могут очень хорошо противодействовать.
Другое дело, это атаки на уровне приложений — для их организации как раз нужен огромный ботнет. В первом квартале этого года мы обнаружили такой ботнет — самый крупный за всю историю наших наблюдений. Он состоял почти из 1,4 млн устройств.
— Если вспоминать эту новость про самый крупный ботнет, то не очень понятно: вы в пресс-релизе указывали, что атака проводилась с нескольких миллионов устройств. То есть это несколько миллионов компьютеров или как это выглядит?
— Это может быть всё, что угодно — любое устройство, которое имеет выход в интернет. Условно говоря, ваш роутер или система видеонаблюдения. Такие устройства можно взломать, поставить зловредный софт и с них проводить атаки. И вот чем больше устройств — то, что называется ботнет — тем лучше для атакующего, потому что тем больше нагрузки он может сгенерировать в сторону атакуемого объекта.
— Если злоумышленнику нужно, чтобы у него был большой ботнет из нескольких миллионов устройств, то откуда он их берет? Он сам где-то их достает за свои деньги или взламывает чужие и с них проводит атаку?
— Если мы говорим про DDoS-атаки, то тут всегда важна экономика. Представим ситуацию со стороны защищающегося. Если бы у нас были бесплатные ресурсы — допустим, мы бы в облаке разместили наш сайт — то в случае атаки, мы бы просто автоматически добавили столько ресурсов, сколько нам нужно, чтобы переработать всю нагрузку, которая на нас идёт. Но проблема реального мира в том, что потом тебе выставляют счёт за потреблённые ресурсы и ты понимаешь, что тебе нужно закрывать бизнес. Потому что счёт может быть на миллионы.
То же самое с точки зрения атакующего. Если пойти и взять в аренду ресурсы и с них вести атаку, то это будет стоить очень дорого. Понятно, что атакующие так не делают. Ботнеты собираются путем взлома устройств, у которых либо отсутствует защита, либо в программном обеспечении для защиты есть уязвимости. И пока производитель этого софта не выпустит патч, чтобы убрать уязвимость, можно будет взламывать устройства с таким софтом и условно подсадить жучка, который позволит эти устройства активировать. В общем, ботнеты собираются в основном путем взлома устройств, потому что это бесплатно.
— А если они взломают, допустим, камеру наблюдения, то по ней в этот момент будет как-то видно, что она взломана или она будет продолжать работать как обычно?
— Она будет продолжать работать как обычно. Никто даже не узнает, что она использовалась. Обычно это все можно заметить, только если у вас установлен мониторинг вашего интернет-канала. Тогда вы вдруг увидите, что у вас резко в один момент подскочило потребление ресурсов. Но в обычной жизни никто этим не занимается. У меня есть устройство, оно работает. И меня больше ничего не волнует.
— В пресс-релизах часто пишут, что атаки проводились с IP-адресов, допустим, из Бразилии, Южной Америки или еще откуда-нибудь. Но действительно ли там находятся эти устройства, ведь IP-адреса можно поменять, например, используя VPN? То есть насколько точно можно определить, откуда реально совершалась DDoS-атака?
— Если речь идет про атаки на сетевом уровне — как раз когда измеряют гигабиты и терабиты в секунду — то там, как правило, нельзя определить IP-адреса устройств, с которых идет атака, потому что обычно происходит их подмена.
А вот если атака осуществляется на уровне приложений с использованием ботнетов, то можно легко идентифицировать, с каких IP-адресов она проводится. Но что значит, когда атакуют с тех или иных IP-адресов? Это значит, что в этих странах находятся взломанные устройства.
Я как злоумышленник могу находиться в Индии, а ботнет, который я собрал, может быть в Бразилии, Америке, Индии или еще где-то. То есть когда идет атака с американского IP-адреса, бессмысленно говорить, что атакуют из США. Нет, это только подсказывает, что устройства, с которых ведут атаку, находятся в конкретной стране. Всё. Больше это ни о чём не говорит.
— То есть получается, что это достаточно безопасная атака для злоумышленников, потому что ты можешь проводить её из любой точки мира и, по большому счёту, отследить, кто ты и где ты находишься, невозможно?
— Да, всё верно. Поймать людей, которые занимаются организацией DDoS-атак довольно сложно. Для этого нужно проводить целые расследования, причем не обязательно с применением каких-то технических средств. Недостаточно определить, с какого IP-адреса и куда зашёл человек. Нужно проводить розыскные мероприятия, внедряться в преступные группы, находить владельцев управляющих машин. Потому что есть ботнет, а есть отдельная структура управляющих машин, от которых идет команда запустить его. И вот нужно найти, кто управляет этим командным центром. Другая задача — его идентифицировать. Кто этот конкретный человек? То есть надо как-то туда внедриться…
Это довольно сложная схема, которая может разрабатываться правоохранительными органами годами. Если повезёт, то злоумышленники сделают неправильный шаг, дадут зацепку, и тогда получится выйти на их след и мы в прессе прочитаем про аресты этих людей и закрытие их инфраструктуры.

«Если мы вводим какой-то закон, он должен быть един для всех»
— Во втором пакете мер против киберпреступлений, который сейчас разрабатывает правительство, есть предложение уголовно наказывать за DDoS-атаки. Как я понимаю, раньше в законе вообще это не было как-то запрещено…
— Вообще это всегда было уголовно наказуемо, просто это было записано в законодательстве в каком-то другом виде. То, что происходит сейчас, это просто уточнение, что вот именно за DDoS-атаку будет уголовное наказание, так как эта тема уже везде и повсюду. Как я понимаю, с помощью этой меры просто облегчают будущие розыскные мероприятия, в том числе, если удаётся поймать преступника и предъявить ему претензии. Но это не умаляет сложности расследования.
— Но возникает вопрос, а как будут искать тех, кто совершает DDoS-атаки, если найти их крайне сложно? У меня сложилось впечатление из того, что вы сказали, что эта статья будет с трудом работать, потому что мошенника найти едва ли удастся.
— Да, это так.
— В этом же комплексе мер говорится о том, что никак не будут наказывать тех, кто атакует сайты и приложения, которые запрещены на территории России. Это, получается, легализация DDoS-атак внутри страны на определенные ресурсы. Как вы к этому относитесь?
— Считаю, что если мы вводим какой-то закон, то он должен быть един для всех. А здесь, получается, мы говорим, вот это у нас нелегально, а это легально. Ну, это как-то странно. Регулирование таких вопросов должно быть максимально прозрачным, чтобы не возникало ситуаций, где одни действия могут быть восприняты как правомерные, а другие — нет.
«Найти «хакера Васю» и с ним договориться»
— Раньше я слышала, что DDoS-атаки часто заказывали конкуренты. Особенно в период каких-нибудь праздников. Условно, 8 Марта один цветочный магазин просил положить сайт другого цветочного магазина. Какая сейчас мотивация у атакующих? И что от этого получают сами хакеры? Они же деньги не требуют никакие от своих жертв.
— Давайте мы здесь разделим. Есть коммерческие и есть политически мотивированные DDoS-атаки. И если мы говорим про коммерческие атаки, то здесь первая мотивация — это действительно вывести сайт конкурента из строя. Злоумышленникам кто-то должен заплатить, чтобы они сделали эту работу.
Еще злоумышленники могут вывести из строя инфраструктуру какой-то крупной компании и потребовать выкуп. «Пока вы нам не заплатите, мы будем продолжать вас атаковать и вы будете постоянно «лежать», а значит бизнес будет терпеть убытки». В обоих случаях мотивация — заработать денег. И это был самый распространенный сценарий до 2022 года.
Периодически происходили политически мотивированные DDoS-атаки, но их было совсем немного. Сейчас таких атак внутри России большинство. Соответственно, цель у этой категории атакующих – просто нанести ущерб там, где это возможно.
— Если это коммерческие атаки и хакеры это делают по чьему-то заданию за деньги, то сколько могут стоить такие услуги?
— В целом это не выглядит так, что нужно найти «хакера Васю» и с ним договориться. Всё гораздо банальнее. У людей, которые проводят DDoS-атаки, есть свои сайты. Ты заходишь на этот сайт, регистрируешься и используешь его как сервис. У тебя никакого личного контакта с этими людьми не происходит. Все это максимально обезличенно. И провести несложную DDoS-атаку через такие сервисы стоит очень дёшево. В пределах $100-200.
— Из чего состоит ущерб от атаки? Из тех денег, которые ты не заработал, потому что твой сайт не работал, и денег потраченных на отражение?
— Убыток возникает тогда, когда ваш сайт становится недоступен. Если у вас остановится бизнес, то каждый час простоя вы будете терять деньги. Насколько большими будут эти потери, зависит от того, что это за бизнес. Это могут быть и миллионы в час. Например, если такой сайт, как «Авито», будет лежать один час, то убытки будут просто фантастические.
А что касается защиты от DDoS, то вы каждый месяц платите плюс-минус одну и ту же сумму. Неважно, атаковали вас или нет.
— Допустим, была совершена атака на сайт. Она закончилась. Всё, больше никто не атакует. Как много времени нужно, чтобы всё восстановить? Приведу пример. Три месяца назад был крупный сбой в работе сервисов московского метрополитена. Официально не подтверждалось, что причина в хакерской атаке. Но после этого сервисные центры метро, куда люди ходят решать проблемы с картой «Тройка», более двух месяцев не работали из-за проблем с программным обеспечением.
— Два месяца — это точно никак не связано с DDoS-атакой. Что такое DDoS-атака? DDoS-атака — это когда у вас вывели из строя какую-то вашу инфраструктуру, сайт, сервер путем большого количества запросов. Если атака прекратилась или вы подключили защиту, которая начинает останавливать все вредоносные запросы, то на перезапуск всей вашей инфраструктуры уйдёт несколько часов. Всё.
Если вы «лежите» более суток, у вас ничего не работает, это уже происходит по какой-то другой причине. То есть либо DDoS продолжается и вы ничего с ним не можете сделать, либо, что часто встречается, DDoS может быть совмещен с другой атакой, например, со взломом. Если вас взломали и убили базу данных или потёрли весь софт, то, конечно, восстановление инфраструктуры и данных из бэкапов займёт долгое время.
— А как выглядят вообще средства защиты от «дидоса»? Вы сказали, что есть попроще, есть посложнее. Приходит компания, говорит, мы хотим защититься. Как ей можно помочь?
— Есть операторы связи, которые предоставляют защиту, в том числе, от DDoS-атак, своим клиентам. Они покупают специализированное железо, которое стоит внутри их сети, и на базе этого железа оказывают услуги своим клиентам. Это стоит не очень дорого, но не дает 100% гарантии защиты от всех типов DDoS-атак.
А есть специализированные компании — как мы — которые предоставляют облачную защиту от DDoS-атак. Это самая надёжная защита, но и самая дорогая.
И поэтому тут компании всегда взвешивают риски. На что им пойти? Защитить всё, но дорого? Или, может быть, пренебречь защитой по каким-то причинам? Допустим, у нас есть оффлайн-бизнес, а наш сайт выполняет функцию визитки. Если у нас сайт-визитка не будет работать, то, наверное, ничего страшного. Бизнес не пострадает. Да, с точки зрения репутации это неприятно, когда сайт большой компании не работает. Но не более того. Так что тут различные могут быть варианты.
— Есть различные отчёты о том, какие отрасли в основном атакуются. В позапрошлом году это был финансовый сектор, в прошлом — телеком-компании. По вашим данным, какие компании больше всего подвергаются атакам сейчас?
— Здесь я бы хотел сначала немножко поговорить, как правильно такие отчеты вообще читать. Аналитика атак, которую публикуют разные компании на рынке, всегда основывается на статистике только по её клиентам. И тут нужно понимать, сколько у компании вообще клиентов и в каких отраслях. Например, если мы не работаем с госсектором, то, наверное, в нашем отчёте его тоже не будет. А у читающего будет складываться ощущение, что госсектор не атакуют, и атаки идут только на финсектор, хотя это не так. И наоборот, если мы возьмём отчёт другой компании, у которой клиенты в основном из госсектора, там будет написано, что атакуют исключительно его. То есть эти отчёты нужно немножко вдумчиво читать и при этом желательно сравнивать отчёты разных компаний.
Но в целом есть консенсус, что атакуют в основном те компании, которые будут больше других страдать из-за DDoS-атак, либо это будет доставлять неудобство их клиентам. Соответственно, компании из финансового сектора, банки атакуют всегда и везде. Атаки могут быть коммерческими или политически мотивированными.
Потом есть такой сегмент интересный — это букмекеры. У букмекеров превалируют исключительно коммерческие DDoS-атаки. Потому что букмекерам важно, чтобы их сайты бесперебойно работали во время важных спортивных событий, например, финала Лиги чемпионов, иначе люди не смогут сделать ставку.
В то же время с начала 2022 года начались политически мотивированные DDoS-атаки на все сегменты нашего рынка. В средствах массовой информации постоянно были новости про то, что какие-то сайты не работают. У кого-то из них не было вообще DDoS-защиты, у кого-то она была слабая или неправильно настроена. Но когда вас регулярно атакуют, вы вынуждены что-то предпринимать, усиливать свою безопасность. И со временем те, кого атакуют чаще, купили и установили средства защиты.
Поэтому сейчас атакующие стали нападать на локальных операторов связи. То есть не на больших игроков, у которых все хорошо с защитой, а на небольших домовых операторов связи. Была недавно нашумевшая история с атакой на оператора «Ловит», группа компании ПИК подключала к интернету «Ловит» жителей своих домов в Москве и Московской области. Вплоть до того, что у них на приложении «Ловит» был завязан доступ в подъезды. И все это перестало работать. Люди не могли элементарно попасть домой.
Сейчас происходит волна атак на таких операторов, потому что у них трафика много, но маржа не такая большая. Это дорого построить эффективные средства защиты от DDoS-атак на тех объемах трафика, которые у них есть.
— В одном из отчётов указано, что больше всех атакуют компании в Индии, Китае, США. От чего это зависит? От того, что в этих странах просто больше компаний и сильные экономики или от чего?
— Да, там, где больше населения и где много компаний, там DDoS-атак всегда больше, потому что и целей — большее количество. Ну и понятно, что там, где возникают какие-то политически напряжённые ситуации, происходит всплеск DDoS-атак. Мы уже наблюдали волну DDoS-атак во время конфликта между Пакистаном и Индией. Другой пример — Иран и Израиль. У них политические проблемы друг с другом, и они тоже используют DDoS как кибероружие, чтобы вывести из строя инфраструктуру противника.
Но еще другой момент хочется подсветить: почему часто пишут, что атаки идут из США, Бразилии и Индии. Просто это страны, где много населения и большое число устройств, которые можно взломать и построить из них ботнеты. Мы же нигде не читаем, что массированная DDoS-атака была совершена, например, с Маврикия. Почему? Потому что там населения мало, соответственно, и устройств мало. А если это какое-нибудь островное государство, то там еще и интернет-канал совсем маленький.

«Мы ждали, что история с глобализацией вернётся»
— Раньше ваша компания называлась Qrator Labs, потом она разделилась на российскую Curator и зарубежную Qrator Labs. Причины этого, наверное, понятны. Но я хотела узнать, почему вы разделились достаточно поздно, не в 2022 году?
— Мы же начали заниматься международным бизнесом достаточно давно. Это произошло в момент, когда мы осознали, что в России у нас всё получается. Особенно, когда зарубежные, в том числе американские, компании стали заходить на российский рынок. Мы тогда увидели, что вполне можем конкурировать с ними. Более того, на тот момент технологически мы были лучше зарубежных конкурентов. И в России они ничего не смогли с нами сделать: ни выдавить, ни занять существенную долю рынка.
И мы стали делать глобальный бренд. К 2022 году мы за рубежом открыли несколько офисов, у нас были вложены определенные инвестиции, появились свои наработки, бренд… Для нас это было больно взять все и закопать. Тем более, когда у нас уже что-то пошло, что-то где-то получается, появилась какая-то известность в мире.
После 2022 года мы максимально уменьшили маркетинг и пиар и сосредоточились на развитии технологий и на клиентах. Мы ждали, что история с глобализацией вернётся. Но нам как компании с русскими корнями приходилось каждый раз кому-то что-то объяснять и думать, как отвечать на неудобные вопросы потенциальных клиентов, что сильно усложняло коммуникацию.
Вот поэтому решение и было принято довольно поздно. Мы всё-таки поняли, что глобализация закончилась надолго, мир фрагментирован.
— А как само разделение происходило?
— На тот момент у нас уже было несколько офисов: давний офис в Праге, совсем маленький в Дубае и довольно большой офис на Кипре. И для нас, в общем-то, было относительно просто, с одной стороны, а с другой сложно… мы просто поделили команду. Те, кто работал вне России, остались работать и развивать Qrator Labs. Люди в российском офисе остались развивать бренд Curator в России.
— Вы на тот момент работали, получается, на рынке Европы и Ближнего Востока?
— Нет, мы работали вообще по всему миру. Поскольку у нас облачное решение, то на тех территориях, где не требуется вести бизнес напрямую, мы работали через партнёров.
— Вы сказали, что вам задавали какие-то неприятные вопросы, либо не хотели с вами разговаривать. Интересно, во-первых, что это были за вопросы, и, во-вторых, где именно вы столкнулись со сложностями? В странах, которые принято сейчас называть недружественными, или в так называемых дружественных странах тоже?
— Здесь нельзя поделить всё на чёрное и белое. Были компании, допустим, в Европейском Союзе, которые не хотели вести дел с бизнесами из России. Однако большинству коммерческих заказчиков зачастую было непринципиально, где базируется их подрядчик. Если у них есть какая-то проблема, которую вы можете решить, они будут с вами работать.
И наоборот, где-нибудь в СНГ мы сталкивались с тем что могут сказать: «О, русские технологии классные». А могут сказать: «Русские технологии? Не, ребят, с вами никак. Нам это создаст проблемы».
— У вас стало больше заказчиков внутри России, которые хотят защититься и прибегают к вашим услугам. Я видела, что у вас выручка была 2 млрд рублей за прошлый год, а какой у вас прогноз на этот год?
— В 2022 году мы сильно выросли, особенно с точки зрения числа заказчиков — практически удвоились. В 2023 году рост уже был поменьше, в 2024-ом — еще более скромный. Но тем не менее он продолжается. И не только из-за того, что у нас больше заказчиков становится, но и потому что мы запускаем новые сервисы и они уже начинают генерировать значительную долю выручки. Цель на 2025 год у нас — 2,5 млрд рублей. То есть у нас органический, а не взрывной рост. С точки зрения всех показателей у нас всё очень хорошо.
«Мы не хотим терять этой независимости»
— Если почитать различные отчёты по венчуру, то в них пишут, что у инвесторов есть большой интерес к стартапам именно в этой сфере. Присматриваетесь ли вы к каким-то проектам? Есть ли у вас планы что-то купить? Может быть выйти в какие-то новые ниши?
— Мы не такая большая компания, чтобы заниматься венчуром. Мы несколько иначе строим свою работу: ищем небольшие интересные стартапы, которые сможем «приземлить» на нашу платформу. Мы продаем сервисы, построенные не только на наших технологиях, но и на технологиях наших партнёров. То есть мы их продукты интегрируем к себе, конечно, если у ребят тоже есть интерес.
— Сейчас многие выходят или хотят выйти на IPO, поэтому вынуждена спросить, не хотите ли вы провести IPO в будущем или это вообще для вас неактуально?
— Смотрели в эту сторону, делали подход. Пока не видим необходимости и актуальности.
— Какие есть аргументы против IPO?
— Когда ты становишься публичной компанией, это всегда накладывает на тебя некие ограничения. Ты должен тратить много денег на выстраивание взаимоотношений с инвесторами, проходить больше уровней при согласовании разных действий. Какие-то решения ты не можешь просто так взять и принять.
Мы компания маленькая и быстрая, мы не хотим терять этой независимости. У нас никогда не было никаких займов, инвесторов, мы развиваемся исключительно на свои деньги, и в этом смысле максимально гибкие, можем подстроиться под меняющиеся условия на рынке. Тем более что у нас бизнес прибыльный.
Если каждый год мы генерируем прибыль, то зачем ею с кем-то ещё делиться?