Хакер приходит в общественную столовую и с возмущением обнаруживает, что солонку на столе может открутить кто попало. Помните эту старую хохму?

Когда в новостях вспоминают о кибератаках на розничные сети, то обычно говорят про слитые базы данных, DDoS и шифровальщиков. Но что, если злоумышленник войдет в магазин с ноутбуком в рюкзаке и внимательно посмотрит по сторонам?

На связи Иван Глинкин, руководитель отдела прикладных исследований в Бастионе. Сегодня расскажу вам историю про Хакера в супермаркете, который получил доступ к конфиденциальным данным, прослушал переговоры сотрудников и даже инициировал возврат денег на чужую карту.

Под катом вас ждет собирательный образ российского ритейла и результат нескольких прогулок по магазинам с одной целью: взглянуть на привычные вещи глазами исследователя безопасности, который видит в магазине не только полки и кассы, но и поверхность атаки. 

Как водится, все события и персонажи являются вымышленными, а любые совпадения случайны. Вас ждет художественная реконструкция типовых проблем, с которыми можно столкнуться в любом магазине.

Итак, приходит Хакер в магазин и обнаруживает: 

  • Кассы-трансформеры и терминалы самообслуживания — лицо современного ритейла и его ахиллесова пята.

  • Кнопки вызова сотрудников — радиопередатчики с фиксированным кодом, который можно перехватить и воспроизвести.

  • Беспроводные трубки стандарта DECT, которые до сих пор используют в торговых залах.

  • Терминалы сбора данных — Android-устройства без пароля, с доступом к настройкам Wi-Fi.

  • Сетевые провода, которые приглашают к знакомству с внутренней сетью.


День первый: как за 5 минут стать «своим»

Во многих корпорациях реально верят, что их сеть изолирована от внешнего мира. На практике изоляция часто заканчивается на первом же неподписанном сетевом кабеле.

Вот и наш Хакер в первый день подходит к кассе-трансформеру, отсоединяет сетевой кабель, подключает ноутбук и выполняет команду:

sudo dhclient 

Через несколько секунд в руках у Хакера оказывается IP-адрес из внутренней сети магазина. Маска /27 означает, что перед ним открыт целый сегмент корпоративной инфраструктуры.

Сканирование занимает еще пару минут. Внутри — всё, что можно ожидать от типового магазина:

  • рабочий компьютер директора с открытым RDP-портом;

  • Wi-Fi-роутер с настройками по умолчанию;

  • DECT-база для внутренней телефонии;

  • камеры наблюдения;

  • другие кассы и терминалы.

А еще учетные данные и пароли, хранящиеся в открытом виде в общих папках и конфигурационных файлах.

Хакер подключается к компьютеру директора. RDP-клиент вежливо предлагает выбрать учетную запись. Хакер попробует operator. Пароль не требуется. Странно: обычно Windows не разрешает вход по RDP для учетных записей с пустыми паролями. Значит, кто-то специально отключил это ограничение, чтобы оставить себе сервисный доступ. По сути — бэкдор.

Через 30 секунд Хакер сидит за удаленным рабочим столом сотрудника, у которого есть доступ к корпоративной почте, внутренней переписке в мессенджерах, финансовым документам, графикам работы и данным о поставках. 

А поскольку на всех компьютерах стоял Chrome, Хакер заглядывает в Настройки → Пароли и браузер любезно показывает сохраненные логины и пароли от внутренних сервисов: от CRM до систем складского учета.

Почему так получилось и что делать

Учетные записи без паролей в 2026 году кажутся анахронизмом, но в ритейле они всё еще встречаются, как и плоские несегментированные сети, где камеры, рабочие места и Wi-Fi-роутеры теснятся как соседи по коммуналке. Добавьте к этому физическую доступность инфраструктуры: сетевые кабели, порты и коммутаторы расположены так, что до них в принципе может дотянуться любой сотрудник или даже простой посетитель. 

Директор магазина спросил у знакомого безопасника, что делать, а тот постановил: 

  • разделить сеть на сегменты, выделить отдельные VLAN под кассы, служебное оборудование и рабочие станции;

  • ограничить круг устройств, с которых разрешено подключение по RDP;

  • включить белые списки MAC-адресов и Port Security, чтобы чужое устройство нельзя было просто воткнуть в сеть;

  • задать обязательные пароли для всех локальных учетных записей;

  • запретить браузерам хранить пароли от внутренних систем;

  • проинструктировать охранника следить за кассами в оба.

День второй: Хакер играет в «испорченный телефон»

Хакер заметил, что в уголке за стеллажами с чипсами есть кнопка вызова сотрудника. Нажал, и по залу разнесся мелодичный звонок, и вскоре в отдел прибежал продавец. Что может быть безобиднее? 

С помощью HackRF One Хакер перехватил и записал сигнал, который уходит с кнопки при нажатии. Оказалось, что кнопка передает один и тот же статичный сигнал без защиты от повторной передачи. Если воспроизвести этот сигнал в эфир, звонок послушно сработает без участия кнопки. Классическая replay-атака, которая почему-то всё еще работает в 2026 году.

Теперь кнопка вызова сотрудника переехала на ноутбук Хакера. Одно нажатие — и в зале раздается сигнал. Сотрудники бегут на сигнал, касса остается без присмотра, а в этот момент сообщник Хакера спокойно… 

Раздосадованный директор приказал немедленно кнопки поломать и заклеить, но это не помогло.  

Хакер взял тот же HackRF One, запустил открытое ПО gr-dect2 и начал слушать эфир. Оказалось, что в магазине до сих пор используют беспроводные DECT-трубки. Для проверки он позвонил с одной магазинной трубки на другую и убедился, что сигнал перехватывается и расшифровывается в реальном времени. После этого оставалось только слушать. Планы по поставкам, графики работы, обсуждение проблем с кассой — всё, что звучало в DECT-трубках сотрудников, теперь одновременно звучало и в наушниках у Хакера.

В отчетах пентестеров часто встречается оговорка: риски такого вектора средние из-за дороговизны оборудования и нехватки знаний у атакующих, но это устаревшая информация. Оригинальный HackRF One стоит около $300, а китайские клоны можно без труда найти на маркетплейсах за 6–7 тысяч рублей. С gr-dect2 ситуация еще проще — это проект с открытой документацией.

Что с этим делать 

Рекомендации здесь не столько технические, сколько организационные. Директору стоило бы заменить примитивные кнопки на системы с динамическим кодированием, а устаревшую DECT-телефонию — на VoIP или проводную связь.

День третий: Хакер заходит в корпоративный Wi-Fi без регистрации и СМС 

Может, хоть Wi-Fi на высоте? Он действительно выглядел солидно: не простой пароль на роутере, а WPA-Enterprise с аутентификацией по логину и паролю. 

Казалось бы, серьезная преграда. Но не для Хакера. Он развернул фишинговую точку доступа с тем же именем. Как только устройство сотрудника (служебный планшет или смартфон работника) попыталось переподключиться к сети, оно увидело две точки с одинаковым SSID и выбрало ту, у которой сильнее сигнал и быстрее отклик.

Точка Хакера ответила быстрее.

Подключившись к «двойнику», устройство попыталось пройти аутентификацию и отправило учетные данные прямиком в логи Хакера.

Директор потихоньку начал седеть.

Что с этим делать

  • Настроить EAP-TLS с проверкой сертификата на клиентских устройствах.

  • Мониторить радиоэфир. Простые средства, в том числе открытые, умеют обнаруживать несанкционированные точки с SSID, совпадающими или похожими на корпоративные.

  • Обучать сотрудников. Если пароль от Wi-Fi просят ввести повторно или подключение подозрительно долгое, работник должен сообщить об этом в ИБ-отдел или службу безопасности.

День четвертый: Хакер разбирает кассу-трансформер и денежный ящик 

Помните, как Хакер негодовал, что солонку может открутить любой, хотя в ней только соль? А теперь представьте ту же солонку, только внутри лежит выручка за смену.

Касса-трансформер — программно-аппаратное средство с металлическим ящиком для наличных, сканерами штрихкода (стационарным и ручным) и чековым принтером. На нижней панели устройства красуется ряд незащищенных USB-портов. Хакер подключает к ним обычную клавиатуру и начинает экспериментировать. 

Комбинация Ctrl+Alt+F1–F5 переключает на текстовую консоль с приглашением ввести логин и пароль. Доступ к полноценной системе уже близко. Горячие клавиши Alt+F2 для быстрого запуска команд кто-то предусмотрительно отключил. А вот многопользовательская консоль Linux осталась доступна. 

Хакер отключает и снова включает питание, заходит в BIOS нажатием Del. Пароля на вход нет. Значит, можно загрузиться с собственной флешки, получить полный контроль над системой, изменить настройки, установить вредоносное ПО. 

Самое интересное ждет Хакера под кассой. Металлический ящик для наличных имеет на нижней стороне механическую кнопку аварийного открытия. Если ящик не заперт на ключ (а сотрудники, судя по всему, забывают это делать регулярно), любой покупатель может нагнуться, нажать кнопку и выгрести наличность. 

История с кассами была бы неполной без братьев-близнецов — терминалов самообслуживания. По сути, те же кассы-трансформеры, только в другом еще более удобном для Хакера форм-факторе. Порты — USB, сетевые, питания на виду и в легкой досягаемости. Разница в том, что кассу-трансформер теоретически может охранять продавец, а терминал самообслуживания часто стоит в углу зала, предоставленный сам себе и всем желающим его «изучить».

Хакеру хватило постоять у кассы несколько минут, чтобы увидеть, как сотрудник вводит код. Дальше доступ к функционалу, возможность пробивать чеки, совершать возвраты и, конечно, открывать тот самый металлический ящик снизу.

Что с этим делать 

Решение лежит на поверхности: ограничить физический доступ к кассовому оборудованию. Заглушки на USB-порты, закрытые корпуса и опломбированные крышки не дадут подключить постороннее устройство. Пароль на вход в BIOS и запрет загрузки со съемных носителей защитят от попыток получить контроль над системой через собственную флешку.

Отдельно стоит подумать и об авторизации сотрудников. На кассе уже установлен сканер штрихкода, так что хорошее решение — персональные карты-пропуска, где пароль закодирован в штрихкоде. Сотрудник подносит карту к сканеру, система авторизуется, сам код никому не виден. При этом буквенно-цифровую комбинацию с карты стоит убрать, чтобы ее нельзя было ввести вручную в обход сканера.

И, конечно, не стоит забывать про замок на денежном ящике: если его вообще можно оставить незапертым, рано или поздно кто-нибудь это сделает. Поэтому хорошее решение — модели с автоматическим запиранием.

Директор смотрит на этот чек-лист и жалеет, что не уехал грузить лес в Сибирь, как собирался.

День пятый: Хакер хитрит с картами и возвратом денег

Сначала Хакер как обычный покупатель приобрел товар в магазине, оплатил его картой и получил чек. Дождавшись, когда терминал самообслуживания перешел в режим ожидания, Хакер нажал на верхний левый угол экрана и вошел в скрытое меню для сотрудников.

Система запросила авторизацию. Хакер ввел пароль, подсмотренный у продавца (простой табельный номер) и оказался в меню кассира.

Дальше — опция «возврат по чеку продажи». Система показала список последних операций, и Хакер выбрал только что совершенную покупку, после чего попробовал небольшой эксперимент: вернуть деньги не на ту карту, с которой оплачивал товар, а на совершенно другую — принадлежащую третьему лицу.

Казалось бы, на этом этапе терминал должен остановить операцию или запросить подтверждение от старшего сотрудника. Но ничего этого не произошло: для перевода денег оказалось достаточно обычного пароля продавца-консультанта.

Система честно предупредила, что деньги уйдут на другую карту, но операцию всё равно выполнила. Товар остался у Хакера, покупка формально превратилась в возврат, а деньги магазина отправились на чужой счет.

Оставалось проверить, есть ли у такой функции временные ограничения. Например, что возврат будет возможен только за последние 14 дней, как того требует закон о защите прав потребителей. Но когда Хакер попробовал оформить возврат за покупку, совершенную несколько месяцев назад, система выполнила и эту операцию. 

Это пробел в бизнес-логике и контроле доступа:

  • Низкий порог авторизации. Для финансовой операции достаточно пароля рядового продавца, который легко подсмотреть.

  • Нет проверки соответствия карт. Возврат на другую карту сам по себе не является ошибкой: многие банки и торговые сети поддерживают такой сценарий для удобства покупателей. Но такие операции должны требовать участия директора магазина, материально ответственного лица или другого сотрудника с соответствующими полномочиями.

  • Нет временных и лимитных ограничений. Возврат возможен за неограниченный период и теоретически на неограниченную сумму в рамках доступного баланса кассы.

Что с этим делать

  • Необходима двухуровневая авторизация и жесткое ограничение временного окна для возвратов. Автоматический возврат — только за последние 14 дней. Всё, что раньше, переводится в ручной режим с многоуровневой проверкой и документальным оформлением.

  • Привязка карты возврата к карте оплаты по умолчанию. Возврат наличными или на другую карту — как исключение, строго регламентированное, с отдельным логированием.

  • Отдельный аудит-лог всех операций возврата с привязкой к ID кассира, номеру чека и карте получателя для последующего анализа.

Что в итоге унес Хакер

Ничего, ведь это был дисциплинированный пентестер. Он пришел, посмотрел, собрал доказательства и ушел писать отчет. 

Но если серьезно, то получается неприятная картина, ведь магазин — это не просто здание. По сути, это филиал корпоративной инфраструктуры, набор доверенных интерфейсов, вынесенный прямо к покупателю, в публичное пространство. 

Причем каждый из них сам по себе вроде бы не страшный. Ну что такого в кнопке вызова? В трубке? В кассовом USB? В табельном номере продавца? В кабеле под терминалом? 

А потом эти «ничего страшного» складываются в цепочку: доступ в сеть, учетные данные, внутренние системы, операционная информация, финансовые действия. 

Хороший пентест в такой среде не заканчивается фразой «закройте порт и поставьте пароль». Он заканчивается более неприятным вопросом: кто вообще решил, что все эти вещи стоит оставлять в зоне доступа клиента?

Если статья наберет 1000 лайков — Хакер зайдет и в ваш магазин ☺ А пока приглашаю в свой Telegram-канал, где рассказываю про реверс-инжиниринг и соседние жанры: t.me/glinkinivan.


PURP — Telegram-канал, где кибербезопасность раскрывается с обеих сторон баррикад

t.me/purp_sec — инсайды и инсайты из мира этичного хакинга и бизнес-ориентированной защиты от специалистов Бастиона

Комментарии (43)


  1. adrozhzhov
    09.07.2026 12:31

    Когда Альфа Банк только запустил свой АльфаПэй, то, видать, внутренне тестирование делали в основном на POS-терминалах старой закалки. И то на своей инфраструктуре. Поэтому иногда тогда случалось такое: Пробуешь оплатить на телефончие-POS от сбера, сберовскому аппарату становилось не по себе, хорошенько так зависал. Хорошо, если в магазине был второй POS. На котором после зависания первого можно было обычной пластиковой картой провести оплату. Потом починили. Но так две попытки оплаты телефоном и оба сбер-POS можно было завесить. Без всякой идеи сделать пен-тестинг.


    1. GlinkinIvan Автор
      09.07.2026 12:31

      Локальный ДОС получился?)


      1. adrozhzhov
        09.07.2026 12:31

        Давно от таких вот атак был запасной вариант позвонить в банк, назвать сумму, при подтверждении сделать слип карты.

        Меньше вариантов попасть на DOS, но надо было держать эти 3х слойные бумажки.

        (Я был там, Гендальф. 3000 лет назад.jpg)


        1. Astroscope
          09.07.2026 12:31

          Я успел поработать с такими штуками.


  1. dimagukov
    09.07.2026 12:31

    персональные карты-пропуска, где пароль закодирован в штрихкоде

    Сотрудники носят их на шее и любой желающий может их сфотографировать... По интернету уже разлетелись прецеденты


    1. Arhammon
      09.07.2026 12:31

      В мелких магазинах они вообще на кассах самообслуживания могут лежать, потому что подтверждать покупки газировка, сигарет, алкоголя некому, полное самообслуживание)


      1. ViskasSP1vom
        09.07.2026 12:31

        Ну вообще продавцов тоже можно понять, бегать каждые две минуты подтверждать энергетик школьникам - никаких ног не хватит, вот и кладут болт на все эти регламенты


        1. cruiseranonymous
          09.07.2026 12:31

          Особенно когда магазин экономит настолько, что на весь зал полтора(хорошо если два, местами и вовсе один может быть) продавца, один из которых внимательно смотрит камеры, и тут же обязан пробивать на кассе, до которой ещё дойти надо.


    1. ViskasSP1vom
      09.07.2026 12:31

      Да их даже фоткать не надо, они сами тебе этот штрихкод в лицо суют, когда через твое плечо тянутся отмену пробивать


  1. corvair
    09.07.2026 12:31

    То же самое касается здравоохранения, везде жутко забагованный софт и пароли в виде цифры "1", которые нельзя менять.


    1. ViskasSP1vom
      09.07.2026 12:31

      Там страшнее не пароль из одной цифры, а то, что базы пациентов часто крутятся на непатченной винде без бэкапов. Когда это все шифровальщик положит, начнется настоящее веселье


      1. corvair
        09.07.2026 12:31

        ПО медицинского и лабораторного оборудования это адъ. У меня в хозяйстве имеются многомиллионные железки от великой и ужасной Thermo Fisher Scientific, чей софт несовместим с любыми более или менее эффективными антивирусами и требует отключения всех механизмов самозащиты Windows типа Защитника и UAC, поскольку этим глюкотронам требуется исполнять данные, настолько там древний софт, восходящий ко временам Windows 98. Оно не умеет даже масштабироваться, из-за чего приходится принудительно выставлять разрешение 800×600, иначе наблюдаем мелкое окошко в углу. И этим глюкотронам приходится постоянно торчать наружу из-за частой необходимости в удалённой техподдержке. Причина в основном в том, что производители до последнего тянут длительный, дорогостоящий и забюрократизированный процесс перерегистрации в национальных регуляторах типа FDA и РЗН, обкладывая своё сертифицированное, метрологически значимое ПО костылями, в итоге оно напоминает деревянный мост на федеральной трассе, который нельзя реконструировать по непонятным причинам, а только ставить новые подпорки, не трогая исходную конструкцию. И например на восьмиполосной дороге должны стоять восемь таких мостов, обложенных подпорками прямо в процессе строительства. Водители, подъезжая к этому чуду, замедляются и проезжают его с особой осторожностью, ведь оно скрипит и шатается под каждой машиной. Но сделать ничего нельзя, когда оно окончательно развалится, построят точно такой же.

        Ещё огромное количество легаси музейного уровня, например ARCNET и MS-DOS до сих пор реальность. При этом оно является самой надёжной частью комплексов, древности просто работают :).

        Торговля по сравнению с этим адом вылизана до идеала.


  1. Arhammon
    09.07.2026 12:31

    • Обучать сотрудников. Если пароль от Wi-Fi просят ввести повторно или подключение подозрительно долгое, работник должен сообщить об этом в ИБ-отдел или службу безопасности.

    Ха-ха, я помню у нас был случай когда одна сеть бодро так рекламировала помощь потерявшимся, а по факту вылезла история когда реально потерявшуюся бабушку выкинули на улицу потому что некому было с ней возиться. Тут или крестик снять, или трусы надеть - зачастую "оптимизации" розницы такие что в среднем магазине сотрудников меньше чем у сохранившегося с 90х минимагазинчика какого-нить ИП. И делать они ничего не будут...


    1. GlinkinIvan Автор
      09.07.2026 12:31

      К сожалению да, реалии розницы сейчас такие. Все гонятся за прибылью, "оптимизируя" и так уже все оптимизированное.


  1. CitizenOfDreams
    09.07.2026 12:31

    Но что, если злоумышленник войдет в магазин с ноутбуком в рюкзаке и внимательно посмотрит по сторонам?

    Как взломать банкомат? Взять ноутбук и кувалду, подойти к банкомату, разбить его кувалдой, взять деньги. Зачем ноутбук? А какой же ты хакер без ноутбука.


    1. GlinkinIvan Автор
      09.07.2026 12:31

      На ноутбуке обязательно должна кали стоять, иначе какой ты хакер


  1. Dovgaluk
    09.07.2026 12:31

    Товар остался у Хакера, покупка формально превратилась в возврат, а деньги магазина отправились на чужой счет.

    Тогда можно просто товар унести. И ноутбук не нужен.


    1. GlinkinIvan Автор
      09.07.2026 12:31

      Так можно и не за свой товар вернуть деньги...
      Плюс мы встречали "облегченные" ККТ, которые не имеют историю продаж и для возврата просят ввести произвольную сумму.

      Дальше я думаю Вам преподаватель не нужен!

      как говорит мой хороший друг


      1. vadimk91
        09.07.2026 12:31

        не имеют историю продаж

        Пару месяцев назад в местном Магните у меня не прошела оплата на кассе самообслуживания (что-то пикнуло, но ошибки я не увидел). Обнаружил это только дома, посмотрев выписку банка. Как честный Вася, пошел обратно в магазин. И тут выяснилось интересное: моя покупка исчезла и в приложении, и в логах кассы, смотрели на рабочем месте директора. Единственная зацепка - видеозапись, а поскольку продукты я обратно не принес, пришлось директору набрать примерно ту же корзину и отсканировать всё заново, чтобы мне оплатить покупку.


  1. NemoVors
    09.07.2026 12:31

    Вот и наш Хакер в первый день подходит к кассе-трансформеру, отсоединяет сетевой кабель, подключает ноутбук и выполняет команду:

    И очень удивляется, когда его скручивает охрана? Разве нет?

    Если в магазине можно просто пойти к кассе-трансформеру, вынуть из нее что-то и воткнуть куда-то (а ноутбук открытым надо держать я полагаю), то не проще ли сразу подойти к обычной кассе, вынуть деньги и уйти? Или зайти в подсобку и взять что нужно? (ну и да, какой же ты хакер без ноутбука)

    стоит около $300, а китайские клоны можно без труда найти на маркетплейсах за 6–7 тысяч рублей

    Не надо так, пожалуйста. 22799,70 р и 6-7 тысяч. Или 300 и 85,53 долларов. Когнитивной нагрузки и так много в мире, чтобы еще и гуглить курс рубля.


    1. Wesha
      09.07.2026 12:31

      не проще ли сразу подойти к обычной кассе, вынуть деньги и уйти? Или зайти в подсобку и взять что нужно?

      Проще. А если вы ещё и афроамериканец — то и безопаснее.


      1. stalker_316
        09.07.2026 12:31

        Это если в Европе)) У нас интернационализм, всех будут бить одинаково)


  1. KivApple
    09.07.2026 12:31

    У меня есть подозрения, что если подойти к кассе самообслуживания, выдернуть из неё кабель и вставить в свой ноутбук, то к вам очень быстро подойдёт кассир или охранник и у вас будет с ним неприятный разговор оканчивающийся вызовом полиции параллельно с попытками не дать вам уйти. Так же как и если залезть за прилавок и начать жать кнопки на кассе не-самообслуживания.

    Вам же мало проникнуть в сеть, вам ещё нужно уйти незамеченным. Какая разница какие данные вы сольёте и какие вирусы поставите, если окажетесь в отделении полиции.

    И в отличии от офиса, где сотрудники скорее всего не готовы вас задерживать, сотрудники магазина в целом готовы, так как они периодически сталкиваются с ворами и как-то на них реагируют (в рамках закона и слегка за его рамками). У них есть реальный опыт флоу "не давать человеку уйти и вызвать полицию", а охранники некоторых магазинов готовы вас даже при необходимости побить (да, вы потом на него сможете написать заявление, но вы просто оба сядете, вам от этого не легче, у вас статья ничуть не лучше лёгкого/среднего вреда здоровья).

    Конечно, автор перечислил и "стелс" методы типа спуфинга Wi-Fi и прослушки телефонов, но явные атаки на кассу и локалку весьма рискованные для атакующего.

    Возвраты чужих покупок на свою карту выглядит как баловство для школьников. Оставляете своё лицо на камерах, плюс данные своей карты (ну ладно, допустим, дропа). Подставляетесь под уголовную статью ради нескольких тысяч рублей (средний чек в супермаркете). Ради таких денег проще просто не пробить часть товаров на кассе самообслуживания. Там хотя бы есть порог до которого это будет считаться административкой, плюс если поймают сотрудники можно будет отмазаться "забыл пробить". А если вас поймают за махинациями с сервисным меню, вам не отвертеться.


    1. GlinkinIvan Автор
      09.07.2026 12:31

      Спасибо большое за развернутый комментарий. Отчасти Вы верно все говорите.
      Однако моральные и законодательные принципы мне не дают возможность рассказать, как это можно сделать незамеченным. Для этого, в том числе, необходимо знать внутреннюю кухню розницы.

      В статье мы вехнеуровнего показали возможности и последствия, поэтому это может казаться детским и наивным) Но повторюсь, в реальности, все происходит немного иначе. Цель статьи - подсветить риски и умный безопасник их увидит через призму "наивности" ;)


      1. NutsUnderline
        09.07.2026 12:31

        стоит ли вообще о таком писать тогда. а то ведь начитается какой нибуть школьник, ага..


        1. GlinkinIvan Автор
          09.07.2026 12:31

          так в том то и дело, что пишем так, чтобы "школьник" не понял, а кому это нужно - понял "всю глубину наших глубин")


          1. NutsUnderline
            09.07.2026 12:31

            да похоже уже несколько "школьников" не поняли


      1. Breghnev
        09.07.2026 12:31

        То есть всё же есть способы нанести реальный ущерб, но обсудить мы их не можем? Допустим это так и они есть. Но розничная торговля появилась не вчера, она существует длительное время в огромных масштабах и в обозначенных вами условиях уязвимости, "опасности". Однако как по мне, эта опасность компенсируется 1) отсутствием необходимости тратить ресурсы на принятие мер противодействия, 2) высокими рисками для злоумышленника (он не станет реализовывать простые сценарии из-за возможности административного/уголовного преследования).
        В целом статья интересная, но скорее для общего развития, с теоретической стороны, но не с практической. Будь я директором магазина, получившим ваш отчёт о проделанной работе, я вряд ли побежал сразу выполнять ваши рекомендации по устранению уязвимостей: в отношении многих из них это просто невыгодно. Принятие некоторых из озвученных мер может нанести ущерб самим бизнес-процессам (замедлит работу персонала, а значит снизит удовлетворённость клиентов). А так как в бизнесе никакой безопасности самой по себе не существует, ИБ всегда служит бизнесу и обслуживает его интересы, то конечно рассматривать принятие мер нужно в совокупности озвученных факторов (и рублевый эквивалент эффективности будет главным показателем).


        1. KivApple
          09.07.2026 12:31

          Я могу предположить, что секретным соусом описанных в статье техник является социальная инженерия. Иными словами, надо прикинуться техником пришедшим обслуживать кассу и тогда персонал не будет оказывать сопротивление. При этом вынести товар и деньги лжетехник всё ещё не может, его раскроют. А вот выполнять никому непонятные операции с компьютером может.

          Наверное, кто-то так может заморочиться ради кражи внутренних документов и установки шифровальщиков. Но что ради возвратов нескольких покупок - не верю.


    1. dragulaxis
      09.07.2026 12:31

      В России граждане имеют право задержать лицо, совершившее преступление, чтобы незамедлительно передать его правоохранительным органам. Это право регламентируется статьей 38 Уголовного кодекса РФ.


  1. stalker_316
    09.07.2026 12:31

    Почти всё из этого попадает под уголовную статью, т.к. сделать-то это можно, но сделать незамеченным очень сложно, и требует навыков и мозгов существенно лучше, чем у тех, кто решился вечерком хакнуть пятёрочку рядом с домом. А для крупной сети, даже если такой кулхацкер окажется непойманным, ущерб будет на порядки меньше, чем попытка выстроить и поддерживать взломостойкую систему.


    1. balamutang
      09.07.2026 12:31

      Проще вынести из той же пятерочки товара на аналогичную сумму, уголовка та же, а возни меньше. Возможно даже срок меньше будет за простой вынос, тк не применялись специальные технические устройства, не было заранее запланировано и тд


      1. KivApple
        09.07.2026 12:31

        За кражу без предварительного сговора и проникновения в закрытые помещения (то самое взять товар с полки и не заплатить) максимальный тюремный срок 2 года. За несанкционированный доступ к компьютерным системам тоже срок 2 года, но если есть "корыстный интерес", то потолок уже 4 года.

        Плюс по более легкому преступению (лёгкость коррелирует с максимальным сроком) чаще и проще получить условку.

        Короче, не стоит того возврат нескольких прошлых оплат себе на карту. Вообще не стоит. Лучше просто унести свои покупки без оплаты. Профит тот же, а если поймают проблем меньше.


  1. rtkprg3
    09.07.2026 12:31

    Помню где то, несколько лет назад, читал (или даже смотрел ролик) с исповедью магазинного вора. Вот он не стеснялся сыпать подробностями и деталями своей профессии. Я тогда очень хорошо прокачал теоретическую базу по воровству из магазинов, но надеюсь, мне не придется эти знания применять. Тот вор четко соблюдал принцип: не воровать на уголовку. Только в размере административки. Продавал он украденные продукты в ларьках за пол цены. Ну и питался только украденным, разумеется. Его бизнес был не про обогащение, а про замену работы. К сожалению, он был не хакером и просто тупо воровал товары. Один из лайфхаков: где выставлен дорогой товар - там камер много. Поэтому дорогой товар клади в корзину. Иди с корзиной в зону дешевых товаров, где нет камер (заранее внимательно убедись в этом). И уже там прячь этот товар. И, конечно, обшитая изнутри металлом куртка против антикражных систем. И еще раз повторю: воруй только в размере административки! Это твоя страховка.


  1. ViskasSP1vom
    09.07.2026 12:31

    Заклеить usb порты и запаролить биос на кассах можно, только потом приедет сервисник менять сдохший сканер штрихкодов в час пик, и вся эта безопасность пойдет по одному месту вместе с выручкой


    1. p0cky
      09.07.2026 12:31

      Можно перейти на другие разъемы, из прошлого опыта пускали USB по rj12. Не слишком экзотично и расходники легко найти.


      1. GlinkinIvan Автор
        09.07.2026 12:31

        Коллеги рассказывали про команию, в которой вся СКС на типе А, а не В)) вот пентестеры тогда удивились. Поэтому и такой кабель надо в своем рюкзачке иметь;)


        1. balamutang
          09.07.2026 12:31

          Разницы нет в современном мире, на всех сетевых картах автоопределение кросса. Да и если порядок цветов тот же то для железа оно прозрачно всё будет. Это важно было бы если бы в кабель врезку делали


  1. Dobry_Latte
    09.07.2026 12:31

    Какой-то посетитель может сесть за кассу, подключить свою клавиатуру и сидеть несколько минут. И ему при этом будет плевать на камеры наблюдения. Он наверное как в кино про друзей Оушена, уже их все взял под контроль? И работник всего один, бегает, ищет кнопку вызова, которая сработала, все эти несколько минут. Ну допустим.Только камеры куда-то передают поток и возможно, кто-то этот поток даже видит в реальном времени. Не видит? Ой, ну тогда правильно директор магазина поседел. В сказки о том, что можно подделать поток как-то слабо верится.


    1. KivApple
      09.07.2026 12:31

      Ну если мы получили доступ к сети с камерами, теоретически мы можем попытаться стереть записи за этот день.

      Другое дело, что пока мы будем этим заниматься сидя за кассой, охранник успеет нас задержать и вызвать полицию. В отличии от офисных сотрудников, в магазине 100% есть люди с опытом задержания клиентов, так как там регулярно воруют.


    1. balamutang
      09.07.2026 12:31

      Из 10 раз что я пользовался кнопкой ко мне наверно один раз только пришёл продавец-консультант и это точно не кассир, эта идея обречена


    1. aeder
      09.07.2026 12:31

      Вместо клавиатуры можно подключить небольшую фишку, которая а) питается от того же порта б) даёт удалённый беспроводной доступ. в) нужные действия выполняет автоматически.

      Поставить секунда, и если она не выкрашена в оранжевый цвет и не мигает - заметят очень не скоро.


  1. Dmitry_SG
    09.07.2026 12:31

    У меня Toyota Camry, стоит не родное головное устройство (вроде правильно его назвал). Это которое магнитола/радио/навигатор/тв. В нем есть подключение к интернету через модем и
    встроенный браузер Opera. Иногда, когда в опере открываю вк, то оказываюсь в чужой учетке! Я могу видеть историю переписки, могу писать кому угодно от имени этого человека (для пробы написал себе - сообщение пришло) и т.п. В общем, как будто я авторизовался под ним. Учетки разные бывают.
    Думаю, когда кто-то авторизуется в аналогичном устройстве, то каким-то образом эго учетка становится доступным всем пользователям, которые установили себе этот девайс.
    Написал производителю устройства об этой дыре, он мне посоветовал обновить у себя прошивку! Класс! Таким он видит решение проблемы)