Autorius: Tomas Valiūnas

  • Kaip radau savo pirmą „ZeroDay“ (KPP)

    Iki šiol niekada nebandžiau pažeidžiamumo tyrimo klaidų medžioklės dalies. Daugiau nei dešimtmetį tobulinu „Windows“ kenkėjiškas programas ir retkarčiais atlikdavau pataisų analizę, bet niekada nemačiau prasmės ieškoti klaidų pagrindinėje OS. Galų gale, yra pažeidžiamumo tyrinėtojų komandos, turinčios dešimtmečių patirtį, tikrinančios kiekvieną kodo colį, taigi kokia tikimybė, kad kažkas naujo, kaip aš, ką nors ras? Šansai atrodė neįmanomi, todėl niekada nesivarginau bandyti. Tik tada, kai pradėjau keisti BlueKeep pataisą, mano požiūris į klaidų medžioklę pradėjo keistis.

    2019 m. gegužės mėn. „Microsoft“ išleido precedento neturintį įspėjimą apie būsimą saugos pataisą. Po 2017 m. „WannaCry“ sukurto chaoso (kuriam buvo naudojamas pataisytas pažeidžiamumas, žinomas kaip „EternalBlue“), „Microsoft“ nerizikavo. Įspėjimas informavo apie būsimą didelio kirminų pažeidžiamumo pataisymą ir paskatino Windows naudotojus įdiegti pataisą, kai tik ji bus prieinama.

    Pati pataisyta klaida buvo niūri. Tai buvo išankstinio autentifikavimo RCE pažeidžiamumas, turintis įtakos visoms Windows versijoms iki Windows 8. Tiesą sakant, jis buvo toks blogas, kad Microsoft netgi išleido pataisas nutrauktoms operacinėms sistemoms, pvz., XP ir Server 2003. Nors galėjo būti lengva parašyti šią klaidą. Atsiradus ir išnykus dar vienam epiniam pažeidžiamumui, jis papasakojo apie esminius KPP trūkumus.

    Jei nesate susipažinę su „BlueKeep“ veikimu, labai rekomenduoju perskaityti mano rašymą čia.

    Greitas atnaujinimas: kad suaktyvintų „BlueKeep“, kenkėjiškas klientas prisijungia prie kanalo „MS_T120“, kuris naudojamas tik serverio viduje. Kanalo protokolas įgyvendina uždarymo užklausą, kurią klientas gali išsiųsti. Kadangi kanalas yra vidinis, serveris tikisi, kad jis bus uždarytas tik serveriui jį uždarius. Prieš laiką uždarydamas kanalą, klientas suaktyvina būseną „Naudoti po nemokamo naudojimo“, kurią galima išnaudoti.

    Pataisa ištaiso naudojimo po nemokamo naudojimo (UAF) sąlygą, pagerindama kanalo uždarymo užklausos tvarkymą, tačiau išryškina didesnę ir plačiau paplitusią problemą.

    KPP iš tikrųjų nėra vienas protokolas, o daugiau protokolų protokolas. Įdiegta kanalo sąsaja, leidžianti skirtingiems komponentams kalbėtis tarpusavyje taip, kaip jiems patinka. Pavyzdžiui, yra USB kanalas, garso kanalas ir grafikos kanalas. Kanalai paprastai skirstomi į dvi kategorijas, kurias vadinu „vidiniais“ ir „išoriniais“. Vidiniai kanalai skirti ryšiui tarp skirtingų KPP komponentų serveryje. Išoriniai kanalai skirti ryšiui tarp KPP kliento ir KPP serverio.

    Vidiniai kanalai yra šiek tiek numanoma pasitikėjimo riba. Tikimasi, kad juos naudos tik serveryje jau veikiantis kodas; todėl mažiau tikėtina, kad jie tinkamai tvarkys nepatikimus duomenis.

    „BlueKeep“ pabrėžė problema, kad KPP neskiria vidinių ir išorinių kanalų. Klientas gali tiesiog pereiti į bet kurį kanalą ir pradėti pliaukštelėti. Dėl to, kad pleistras buvo skirtas simptomams (UAF), o ne priežastims (faktas, kad vidiniai kanalai yra prieinami iš išorės), aš supratau, kad tai yra daugiau.

    „Windows 8“ KPP kodų bazė buvo visiškai pakeista, o tai reiškia, kad „BlueKeep“ trūkumas egzistavo tik „Windows 7“ ir senesnėse versijose. Maniau, kad nors „BlueKeep“ niekada neegzistavo, negalėjo pakenkti ištirti, ar naujasis KPP paketas patyrė tą patį esminį trūkumą kaip ir jo pirmtakas. Nusprendžiau sutelkti savo tyrimus į „Widows 10“ ir išplėtus visą „Windows“ versiją, naujesnę nei 8.

    Derindamas atvirkštinę inžineriją, dinaminę analizę ir „Google“ sudarau tvirtą žinomų KPP kanalų sąrašą. Tada aš peržiūrėjau protokolo dokumentus ir bandžiau išsiaiškinti, kurie kanalai buvo išoriniai arba po autentifikavimo, ir juos neįtraukiau. Galiausiai su sąrašu pradėjau dirbti tikrindamas kiekvieno kanalo atitinkamą tvarkyklę.

    Akį patraukė kanalas „rdpinpt“, nes tvarkymo kodas atrodo taip.

    Rdpinpt pranešimų tvarkymo kodas.

    Tik iš pirmo žvilgsnio jau labai aišku, kad mes čia neturime būti. Pirmoji eilutė nuskaito žymeklį į struktūrą iš „channel_msg + 12“, kuri yra vartotojo valdomi duomenys. Jokiomis aplinkybėmis klientas neturėtų turėti serverio atminties adresų (nes tai sugadintų ASLR), todėl tai yra raudona vėliavėlė. Negana to, gautas adresas nėra tikrinamas. Šis kodas tiesiog bando nuskaityti duomenis iš bet kurio jam perduoto adreso. Tai turėtų būti smagu.

    Kad išbandyčiau savo teoriją, turėjau užkoduoti RDP klientą, galintį prisijungti prie savavališkų kanalų ir siųsti savavališkus duomenis. Klientui rašyti prireiktų savaičių dėl KPP protokolo sudėtingumo, bet buvau pasiryžęs įrodyti savo teoriją. Ironiška, kad kodo parašymas užtruko daug ilgiau, nei man prireikė rasti pažeidžiamumą.

    Kodas, kurį parašiau norėdamas patikrinti klaidą.

    Klaidos suaktyvinimas turėtų būti gana paprastas. Man tereikia nusiųsti 20 baitų užklausą. Pirmieji du DWORD yra ignoruojami. 3-asis DWORD turi būti 12 (kad išlaikytumėte mouse_input_len patikrą). Tada paskutiniai 8 baitai yra adresas, kurį funkcija bandys perskaityti (aš nustačiau kaip 0x1337133713371337, kad būtų galima naudoti papildomai).

    Pirmoji kūdikio DoS

    Puiku! Atradimo metu „Microsoft“ mokėjo iki 10 000 USD už nuotolinį paslaugų atsisakymo išnaudojimą. Nusprendžiau nepranešti apie klaidą, nes norėjau sužinoti, ar galėčiau ją paversti kažkuo geresniu.

    Rdpinpt pranešimų tvarkymo kodas.

    Dar pažvelgęs į kodą pastebėjau, kad pranešimo ilgio laukas taip pat nebuvo patvirtintas. Nurodęs ilgesnį nei tikrasis pranešimo ilgis, galėčiau suaktyvinti ribų nuskaitymą (OOB). Problema buvo ta, kad adreso rodyklė yra 12 poslinkyje, o krūvos antraštė yra 16 baitų. Krūvos antraštėje nėra jokių adresų, todėl nebuvo jokio būdo į rodyklės lauką įvesti galiojantį adresą.

    Dar daugiau kasinėjęs radau tokį kodą:

    Vėliava, nurodanti, kaip tvarkoma užklausa

    Jei DWORD kanale_msg+1 nustatytas, vartotojo nurodyti adresai ir ilgis perduodami CTiMouse::SendInput. Ši funkcija iš esmės atlieka tą patį, kaip ir ankstesnis kodo fragmentas, bet iš branduolio. Dėl to, kad branduolys patvirtina vartotojo režimo adresus, funkcija sugenda, o ne sugrius RDP, jei adreso nėra. Jei adresas vis dėlto egzistuoja, branduolys bandys interpretuoti jo turinį kaip pelės įvesties paketą.

    Pelės įvesties paketo formatas

    Kol adreso duomenys laisvai atitinka šią supaprastintą pelės įvesties duomenų struktūrą, pelės būsena bus atitinkamai nustatyta. Iš esmės dabar turėtume susilpninti ASLR, nes galėsime saugiai patikrinti, ar adresas yra paskirtas, ar ne. Be to, mes taip pat galime nuotoliniu būdu nuskaityti parašus atmintyje, jei jis atitinka paketo specifikaciją. Galėtume sugadinti ASLR, išpurškę galiojančius pelės įvesties paketus, o tada naudodami klaidą, kad šiurkščiai atšauktume vieno atminties adresą.

    Nors tai nėra ypač naudinga, yra trečiasis naudojimas, kuris, mano nuomone, buvo visiškai linksmas. Jei adreso duomenys prasideda 0x00000000 arba 0x0001000, sistema perkels pelės žymeklį į bet kurią kitą reikšmę. Žymeklio padėtis rodoma per KPP, todėl iš tikrųjų galime nutekėti nedidelius atminties fragmentus per žymeklio padėtį, pavyzdžiui, kokią nors RDP Ouija plokštę.

    Šiuo metu turime savavališką skaitymą, OOB nuskaitymą ir informacijos nutekėjimą – visa tai atliekama iš tos pačios funkcijos. Kai kuriais atvejais mačiau, kaip žmonės buvo apdovanoti keliais CVE, nepaisant to, kad visi jie kilo dėl tos pačios pagrindinės problemos. Jei taip būtų šiuo atveju, premija galėtų siekti iki 30 000 USD. Deja, praėjus 4 mėnesiams po to, kai radau klaidas, DoS ir Info Leak klaidų dovana buvo sumažinta nuo 10 000 USD iki 1 000 USD. Kliento kodavimas užtruko mėnesį, o atbulinės eigos keitimas užtruko dar mėnesį, be to, turėčiau užtrukti kelias valandas, kol parašysiu pranešimą apie riktą, todėl nusprendžiau praeiti.

    Vietoj to, aš bendradarbiavau su kuo nors, kad padėtų man išsiaiškinti, ar galėtume suaktyvinti branduolio klaidą arba sujungti vieną iš klaidų į visą RCE.

    Pirmąją klaidą radau 2019 m. gruodžio mėn., praėjus 6 mėnesiams po „BlueKeep“ pataisos, ir nusprendžiau prie jos atsisėsti. 2020 m. rugsėjo mėn. apie klaidas pranešė kitas tyrėjas, todėl jos buvo pataisytos 2020 m. spalio mėn. saugos naujinime (arba taip manė Microsoft). Manau, kad priskirti CVE buvo CVE-2020-16927 ir CVE-2020-16896.

    Pleistras įdomus tuo, kad iš tikrųjų (kaip) sprendžia pagrindinę priežastį, o ne simptomus.

    Bandymas pataisyti

    Užuot tiesiog pataisęs OOB arba savavališkai nuskaitęs, kodas neleidžia klientui iš viso prisijungti prie vidinių kanalų. Deja, pleistras neveikia.

    CRdpDynVCMgr::IsFakeChannel() patikra iškviečiama iš CRdpDynVCMgr::CreateChannelInternal(), kuri iškviečiama „drdynvc“ kanalo inicijavimo metu. Tiesiog neprisijungę prie drdynvc kanalo, praleidžiame inicijavimą, todėl galime laisvai prisijungti prie uždraustų kanalų.

    Tik šio mėnesio saugos pataisa (2020 m. gruodžio mėn.) klaida buvo ištaisyta visam laikui. Funkcija IsFakeChannel() buvo perkelta į pagrindinį KPP inicijavimą, visiškai uždarant prieigą prie kanalų. Dėl to, kad galutinis pataisymas nebuvo įtrauktas į pataisos pastabas, reikėjo daug laužyti galvą, kad išsiaiškinčiau, kas tiksliai nutiko mano klaidai.

    Apskritai aš nesigailiu, kad nepranešiau apie klaidą, kai pirmą kartą ją radau. Nors šiek tiek pinigų būtų buvę gerai, man buvo daug smagiau pirmą kartą pasinerti į tikrą vabzdžių medžioklę. Nustebau, kad švaistydamas dienas atšaukdamas tokį viešą pažeidžiamumo pataisą, radau savo nulius. Tikiuosi, kad ateityje rasiu ką nors geresnio ir turėsiu daugiau laiko dirbti.

    Kriptografinis įrodymas (SHA 256):

    Sumaišyti duomenys: https://pastebin.com/ZazpTTbU

  • Išsamus žvilgsnis į įsilaužimą, aktyvią gynybą ir kibernetines markės raides

    Kibernetinio saugumo srityje daug diskutuojama apie galimybę privačiam sektoriui įsitraukti į aktyvią kibernetinę gynybą arba šnekamojoje kalboje „nulaužti atgal“. Siekiant ištirti arba įgalinti tai, buvo pristatyti keli namo įstatymų projektai, pvz., „Reagavimo į kibernetinę ataką galimybių aktas“ ir „Aktyvios kibernetinės gynybos tikrumo įstatymas“.

    Įsilaužimas atgal yra skėtinis terminas, apibūdinantis įvairias siūlomas Kompiuterinio sukčiavimo ir piktnaudžiavimo įstatymo (CFAA), kuris yra pagrindinis JAV įstatymas prieš kompiuterių įsilaužimą, išimčių. Šios išimtys leistų saugumo ekspertams užsiimti atsakomuoju įsilaužimu prieš nusikalstamus veikėjus tokiais tikslais kaip priskyrimas arba trikdymas.

    Nors Aktyviosios kibernetinės gynybos tikrumo (ACDC) įstatymas yra labai konkretus, bendresnė diskusija gerokai peržengia jo ribas. Nuomonių yra įvairių: nuo riboto įsilaužimo pagal iš anksto patvirtintą sritį iki visiško nemokamo visiems be išankstinio patvirtinimo ar priežiūros. Visai neseniai buvo pasirodę keli nuomonės straipsniai, raginantys skelbti „kibernetinius ženklus“, leidžiančius saugumo specialistams užsiimti privačia veikla.

    Pagrindinės ACDC įstatymo nuostatos leidžia gynėjams įsilaužti į užpuolikų valdomą infrastruktūrą šiais tikslais:

    1. Užpuolikų priskyrimas
    2. Atakų prieš aukos tinklą trikdymas
    3. Pavogtų aukos duomenų atkūrimas arba sunaikinimas
    4. Mokymasis apie užpuolikų elgesį, siekiant sukurti geresnę apsaugą

    Visų šių įsitikinimų esmė yra ta, kad išlyginę žaidimo sąlygas gynėjai galėtų geriau reaguoti į įsibrovimus ir atgrasyti nuo atakų.

    Baudžiamasis persekiojimas

    ACDC įstatyme vartojama kalba „kaip gynyba prieš patraukimą baudžiamojon atsakomybėn“, o tai reiškia, kad jis netrukdo pareikšti kaltinimus ar patraukti baudžiamojon atsakomybėn, o tiesiog veikia kaip galima gynyba teisme. Tai būtų panašu į tai, kaip savigyna gali netrukdyti jūsų suimtam ir apkaltintam, tik gali išvengti teistumo.

    Statistiškai tik apie 5 % federalinių bylų net patenka į teismą. Kibernetinių nusikaltimų bylos dažnai trunka metus ikiteisminio tyrimo etape ir gali kainuoti iki vieno milijono dolerių teisinių mokesčių. Be to, kaltę prisipažįstantiems kaltinamiesiems prokurorai siūlo žymiai mažesnes bausmes. Kaltinamiesiems dažnai geriau priimti tikrumą, o ne palikti savo likimą 12 atsitiktinių piliečių rankose. Laiko, išlaidų, rizikos ir emocinės naštos derinys lemia, kad daugelis nekaltų kaltinamųjų prisipažįsta kaltais, kad išvengtų teismo.

    ACDC akte taip pat konkrečiai teigiama, kad tai nėra gynyba nuo civilinių ieškinių, dėl kurių gali kilti daugybė problemų. Pavyzdžiui, aukos, kurioms nepavyko sumokėti išpirkos už išpirką reikalaujančių išpirkų dėl ACDC įjungtų sutrikimų, gali paduoti sutrikdytojams ieškinį, kad susigrąžintų nuostolius. Žalos taip pat gali reikalauti IPT, kuriuose yra užpuolikų infrastruktūra, kiti aktyvūs gynėjai ar net patys grėsmės veikėjai.

    Atsižvelgiant į visuotinį interneto pobūdį, tokie įstatymo projektai kaip ACDC įstatymas taip pat nesuteiktų jokios apsaugos nuo tarptautinės teisės. Jei aktyvūs gynėjai įsibrauna į užsienio sistemas arba JAV sistemas, priklausančias užsienio kompanijoms, jie vis tiek gali atsidurti karštame vandenyje.

    Nors daugelis didelių įmonių gali sau leisti pasinaudoti teisine gynyba ir apsaugoti darbuotojus nuo tiesioginio baudžiamojo persekiojimo, mažoms įmonėms, rangovams ir asmenims nepasisekė. Apskritai, šis aktas siūlo silpną apsaugą ir tiesiog suteiktų daugiau galių didelėms korporacijoms, kurios gali sau leisti ilgus teismo procesus.

    Interesų konfliktai

    Nors patraukimo baudžiamojon atsakomybėn riziką gali sumažinti ACDC įstatyme nustatytas reikalavimas gauti išankstinį Teisingumo departamento (DOJ) patvirtinimą, tai sukelia didelį interesų konfliktą.

    Teisėsaugos tikslas – rinkti žvalgybos duomenis, siekiant sulaikyti nusikaltėlius, o tai reiškia, kad užpuolikai yra stebimi kuo tyliau. Teisėsaugos operacijos gali užtrukti daug mėnesių ar metų, ir nors jos trumpuoju laikotarpiu gali mažai padėti aukoms, pagrindinių veikėjų areštas gali užkirsti kelią daugeliui tolesnių išpuolių.

    Kita vertus, nekoordinuota aktyvi gynyba yra daug trumparegiškas tikslas. Daugelis gynėjų sieks nutraukti individualius išpuolius prieš savo klientus ilgalaikio žvalgybos duomenų rinkimo sąskaita. Nors trikdymas gali būti geras, jis taip pat verčia užpuolikus tobulėti ir prisitaikyti, todėl tolesnis stebėjimas ir trikdymas tampa sunkesnis.

    Bet koks užpuolikų sistemų sutrikimas tikrai įspės užpuolikus apie pažeidimą. Negarantuojama, kad net pasyvus žvalgybos duomenų rinkimas identifikavimo tikslais liks nepastebėtas. Kuo daugiau įsibrovimų į užpuolikų sistemą, tuo didesnė tikimybė, kad užpuolikai pastebės. Nesant būdo koordinuoti ir sinchronizuoti privačios pramonės ir vyriausybės prieigos, atradimo rizika yra labai didelė.

    Tikriausiai teisėsaugos interesai būtų tiesiog atmesti visus aktyvios gynybos prašymus, nes jie kelia tiesioginę grėsmę jų pagrindinei misijai. Siūlomo pranešimo proceso nepakaktų tokiai rizikai sumažinti, ir viskas, kas nėra tiesioginė priežiūra, yra pasmerkta žlugti.

    Iškrypėliškos paskatos ir nesuderinamumas

    Įstatymai, tokie kaip ACDC įstatymas, sukurtų pelningą naują rinką, leidžiančią saugumo testavimo įmonėms teikti paslaugas, veikiančias kaip kibernetiniai samdiniai atakų aukų vardu. Nors daugelis įsilaužimo įgūdžių puikiai išverčiami į aktyvią kibernetinę gynybą, jie nepateikia viso vaizdo.

    Aktyvi kibernetinė gynyba įveda naujus kintamuosius, pvz., dekonflikto poreikį, kad būtų išvengta žalingų operacijų, išskyrus savo. Aktyvūs gynėjai turėtų elgtis atsargiai, kad netrikdytų tiek vidaus, tiek užsienio karinių ar žvalgybos operacijų. Jautrus tokių operacijų pobūdis reiškia, kad be tvirtų ryšių su karine ir žvalgybos bendruomene tai bus beveik neįmanoma. Be to, skirtingų tikslų ir finansinių paskatų derinys gali reikšti, kad privačios pramonės požiūriu nėra mažai noro net bandyti atskirti konfliktą.

    Kai kurie aspektai, susiję su prieiga prie užpuolikų valdomos infrastruktūros, yra šie:

    1. Ar aš rizikuoju užteršti ar sunaikinti rąstus, todėl kitiems bus sunkiau atskirti tikruosius užpuolikus nuo draugiškų įsibrovėlių?
    2. Ar šis infrastruktūros užpuolikas priklauso? Ar aš tikras, kad tai nėra pažeista sistema, IP adresas, kuris nuo to laiko pasikeitė, tarpinis serveris, klaidinga vėliavėlė ar šiuo metu nekontroliuojama teisėsaugos institucijų?
    3. Ar dėl mano veiklos gali pasikeisti užpuoliko elgesys, pvz., padidėti agresija, siekiant susigrąžinti nuostolius?
    4. Ar aš rizikuoju padaryti ką nors, kas gali paskatinti atradimą, sudeginti prieigą visiems arba užpuolikui keršyti?
    5. Ar iš šio įsibrovimo aš išvis galiu gauti ką nors naujo ir objektyviai naudingo?
    6. Ar tikėtina, kad niekas jau tyliai nedaro to, ką ketinu daryti (priskirti atakas, įspėti aukas, tobulinti saugumo gaires, pagrįstas užpuoliko elgesiu, trukdyti įsilaužimams)?

    Viskas tampa labai netvarkinga, kai potencialiai šimtai gynėjų bando priimti tuos pačius sprendimus, remdamiesi skirtinga įžvalga ir tikslais, mažai derindami vienas kitą arba visai nekoordinuodami. Greitai tai taps per daug virėjų scenarijumi.

    Ji jau egzistuoja

    Nors ne kiekvienas gali tiesiog paimti nešiojamąjį kompiuterį ir svaidyti rankomis į artimiausią grėsmės veikėją, aktyvi gynyba jau įprasta. Teisėsauga jau turi gebėjimų suteikti teisinę apsaugą privatiems asmenims ar įmonėms, padedančioms atlikti operacijas.

    „Botnet“ panaikinimas, kaip ir neseniai įvykę veiksmai prieš „Emotet“, yra tik vienas iš privačios pramonės aktyvios gynybos pavyzdžių.

    Emoteto panaikinimas buvo labai koordinuota operacija, kurioje dalyvavo pavieniai tyrėjai, privačios įmonės ir teisėsaugos agentūros iš devynių šalių. Operacijai vadovavo teisėsauga, siekdama išvengti pasikartojančių ar prieštaringų operacijų, tačiau ji labai rėmėsi privačios pramonės galimybėmis. Privataus sektoriaus ir vyriausybės sinergija leido taikyti įvairiapusį požiūrį, darantį didžiausią poveikį. Veiksmas apėmė visišką botneto perėmimą, platinimo kanalų ir veikėjų infrastruktūros uždarymą, taip pat tuo pačiu metu vykdomus teisėsaugos reidus, kuriais buvo siekiama sutrukdyti ateities rekonstrukcijai.

    Nepaisant ilgus metus trukusio planavimo ir vienos didžiausių kada nors vykdytų viešojo ir privataus sektoriaus operacijų, Emotet panaikinimas lėmė tik dešimties mėnesių prastovą. Dabar dešimties mėnesių gedimas nėra mažas žygdarbis. Operacija buvo didžiulė sėkmė ir tikriausiai išvengė milijardų dolerių žalos. Tačiau tai rodo, kad net geriausiai suplanuota ir gerai atlikta operacija gali padaryti tiek daug. Turime sutelkti dėmesį į stiprią įprastą gynybą, kuri papildytų esamą aktyvią gynybą, o ne sukurti skaitmeninius laukinius kibernetinių samdinių vakarus. Paskutinis dalykas, kurio mums reikia, yra didelės koordinuotos operacijos, kurias trikdo keletas prastai apgalvotų atakų, kurios yra tik nedidelis nepatogumas grėsmės veikėjams.

    Galbūt labiausiai iškalbinga tai, kad ne vienas asmuo, su kuriuo kalbėjausi teisėsaugos, kariuomenės, žvalgybos ar kibernetinių grėsmių žvalgybos srityse, nemanė, kad tokie teisės aktai yra gera idėja. Didžioji dalis paramos gauta iš kitų pramonės sričių, kuriose įsilaužimo meistriškumas yra įprastas, tačiau patirtis dirbant su realiais grėsmės veikėjais yra labai reta.

    Manau, kad didžioji dalis aktyvios kibernetinės gynybos pastangų atsirado dėl didėjančio nusivylimo dėl nuolat didėjančio kibernetinių atakų skaičiaus ir sunkumo. Daugelis mano, kad su jais kovoti daroma nepakankamai, bet kodėl taip yra? O ar aktyvi kibernetinė gynyba išsprendžia šią problemą?

    Imuniteto langas

    Šiuo metu vyriausybės gebėjimas reaguoti į kibernetines atakas yra labai akloji dėmė. Teisėsauga kovoja su elektroniniais nusikaltimais savo jurisdikcijoje, o kariuomenė ir žvalgybos bendruomenė taikosi į priešiškus valstybės veikėjus ir kitas grėsmes nacionaliniam saugumui. Bet kas atsitinka, kai grėsmės veikėjas nepatenka į nė vieną kategoriją?

    Imuniteto langas egzistuoja, kai grėsmės veikėjas yra apsaugotas nuo teisėsaugos jų gimtosios šalies; tačiau jie neatitinka nei valstybės veikėjų, nei grėsmės nacionaliniam saugumui slenksčio. Tai miela vieta, kurioje veikia daugelis išpirkos reikalaujančių veikėjų.

    Išpirkos reikalaujančios programinės įrangos naudotojai, gyvenantys JAV nedraugiškose šalyse, gali būti apsaugoti nuo baudžiamojo persekiojimo, jei nenutaikys savo gimtosios šalies ar jos sąjungininkų. Nors išpirkos reikalaujančios programos veikėjai, keliantys aiškią ir didelę grėsmę visuomenės saugumui, gali atsidurti Cyber ​​Command Et taikiklyje. al., iki tol jie iš esmės gali laisvai veikti nebaudžiami.

    Žinoma, leidus privačiai pramonei įsitraukti į aktyvią kibernetinę gynybą, šis langas gali būti uždarytas, nors ir brangiai. Tokia veikla keltų pavojų operacijoms prieš grėsmės veikėjus, jau pasiekiamus JAV vyriausybei, ir panaikintų bet kokią galimą naudą. Aktyvi kibernetinė gynyba taip pat gali būti vertinama kaip priimančiųjų šalių agresijos aktas, sukeliantis eskalavimą ir valstybės remiamų atsakomųjų veiksmų prieš JAV privačią pramonę potencialą.

    Ateities diskusija

    Idealiu sprendimu turėtų būti siekiama uždaryti imuniteto langą nepakenkiant teisėsaugos, karinėms ar žvalgybos operacijoms ir idealiu atveju drastiškai nepadidinant tokių agentūrų pasiekiamumo. Nors privačios pramonės aktyvi kibernetinė gynyba pati savaime neturėtų būti sprendimas, kai kuriose situacijose ji gali būti naudinga kaip paskutinė priemonė; tačiau tai turėtų būti daroma tik tiesiogiai prižiūrint vyriausybei.

    Kol kas tai palieku atvirą, nes dirbu prie tolesnio kūrinio. Sveikiname, jei taip toli pasiekėte.

  • Nigerijos skaitmeninė darbo užmokesčio apskaitos platforma „Bento“ plečiasi į Keniją, Ruandą ir Ganą, kad 2022 m. pateks į šešias kitas Afrikos rinkas – „TechCrunch“

    „Bento“, Nigerijos skaitmeninė darbo užmokesčio ir žmogiškųjų išteklių valdymo platforma, plečiasi į Ganą, Keniją ir Ruandą ir per ateinančius vienerius metus planuoja pradėti veiklą šešiose kitose Afrikos rinkose.

    Kitame plėtros etape „Bento“ iki kitų metų pabaigos planuoja Egiptą, Pietų Afriką, Ugandą, Tanzaniją, Angolą ir Etiopiją.

    Bento naudojasi darbo užmokesčio ir personalo valdymo rinka Afrikoje, kuri tradiciškai rėmėsi daug pastangų reikalaujančiais analoginiais procesais, kad išmokėtų atlyginimus. 2019 m. įkurtas startuolis padeda įmonėms automatizuoti atlyginimų ir kitų įstatymų numatytų perlaidų, įskaitant mokesčius ir pensijas, išmokėjimą.

    „Mums ir apmaudu, ir įdomu matyti, kad tiek daug įmonių naudoja analogiškus metodus savo darbo jėgai valdyti. Darbdaviai neturi prieigos prie vietoje pritaikytų pasaulinės klasės darbo užmokesčio ir žmogiškųjų išteklių valdymo įrankių, o darbuotojai negali lengvai pasiekti trečiųjų šalių paslaugų, kurios palengvintų gyvenimą. Kai pagalvoji, tavo atlyginimas lemia tavo gyvenimą, todėl kuriame operacinę sistemą, kuri turės didelį poveikį Afrikos žemynui ateinančioms kartoms“, – sakė „Bento“ įkūrėjas ir generalinis direktorius Ebun Okubanjo.

    „Bento“ teigė, kad jos platforma naudoja duomenis, siekdama išplėsti kredito sprendimus trečiosioms šalims (darbuotojams) ir kitas paslaugas, tokias kaip nedarbo draudimas, taupymas ir investicijos.

    Patentuotas startuolio kredito variklis, sukurtas bendradarbiaujant su Izraelio „Tarya“, užtikrina greitųjų paskolų išmokėjimą.

    Šiuo metu Nigerijoje „Bento“ aptarnauja daugiau nei 900 įmonių, įskaitant sveikatos priežiūros ir finansinių paslaugų įmones, tokias kaip „Hygeia“ ir „Tangerine Africa“, ir „Y Combinator“ remiamas pradedančias įmones „Paystack“, „Kobo360“, „Branch“ ir „LORI Systems“.

    „Pradedame nuo darbo užmokesčio ir žmogiškųjų išteklių valdymo, bet sparčiai pereiname prie 2.0 atlyginimo, kur iš naujo apibrėžiame darbo ir gyvenimo sankirtą ir keičiame žmonių uždirbimo, išlaidavimo ir skolinimosi būdus žemyne“, – sakė kitas „Bento“ įkūrėjas ir COO. Chidozie David Okonkwo.

    „Sėkmingai įkūrę produktų rinką Nigerijoje, vienoje iš sunkiausių Afrikos rinkų, džiaugiamės galėdami išplisti visame žemyne ​​ir išspręsti tikras problemas, su kuriomis, žinome, milijonai darbdavių ir darbuotojų kasdien susiduria. “, – sakė Okonkwo.

    „Bento“ plečiasi praėjus maždaug mėnesiui po to, kai „Workpay“, Nairobyje įsikūrusi darbo užmokesčio ir personalo valdymo įmonė, išsiplėtė į Nigeriją, kad apimtų mažas vidutines įmones Vakarų Afrikos regione. „Workpay“, „Y Combinator“ startuolis, yra tarp 50 įmonių Afrikoje, gavusių be nuosavybės finansavimą ir paramą iš „Google“. „Workpay“ teigė, kad jos platforma suteikia įmonėms galimybę atsiskaityti 15 valiutų visoje Afrikoje ir samdyti Afrikoje legaliai, nereikia steigti vietinio subjekto. Šiuo metu jos platforma palaiko 400 įmonių.

  • „Easol“ surinko 25 mln. USD už savo patirtį ir renginių rinkodarą, užsakymus ir mokėjimų platformą „TechCrunch“.

    Po COVID-19 pandemijos laipsniškai grįžtant turizmo ir kelionių sritims ir toliau kyla naujų įmonių, renkančių finansavimo etapais, banga, kad galėtų pasinaudoti naujomis galimybėmis rinkoje. Naujausioje plėtroje „Easol“, sukūrusi renginių ir programinę įrangą, kurią trečiųjų šalių įmonės gali naudoti prekiaujant ir parduoti užsakymus, įskaitant svetainių kūrimo priemonę, rezervavimo ir rezervavimo įrankius bei mokėjimo papildinius, surinko 25 mln. A serija, kurią ji naudos toliau kurdama savo programinės įrangos paketą, siekdama tapti vieno langelio principu patirčių organizatoriams.

    „Šiuo metu įgaliname [organizers] parduoti renginius, bet mes jų neplatiname“, – sakė generalinis direktorius Benas Simpsonas, kartu su žmona Lisa įkūręs startuolį Londone. „Manome, kad tai yra didžiulė galimybė, suteikianti kūrėjams galimybę gauti inventoriaus iš kitur ir išstumti savo į kitas vietas.

    Praėjusiais metais, po laikotarpio, kai Simpsonas teigė, kad dėl kelionių ir rinkimosi apribojimų 2020 m. negauna jokių pajamų, bendrovė smarkiai išaugo. Tais metais uždarius 4,5 mln. (ką Easol vadina „kūrėjais“) dešimt kartų, klientų skaičius išaugo 913%, operacijų skaičius išaugo 50 kartų, o išlaidos platformoje – 30 kartų. Ji užsibrėžė ambicingus tikslus patrigubinti savo augimą 2022 m.

    Jos programinė įranga naudojama maždaug 130 šalių, nors dauguma vartotojų, dalyvaujančių renginiuose, yra iš Šiaurės Amerikos ir Europos, sakė Simpsonas.

    Tai yra mastelio keitimo ir traukos skaičiai, kurie patraukia VC dėmesį, o šis paskutinis ratas turi tam tikrų pranašumų. „Tiger Global“ pirmauja A serijoje, kurioje taip pat dalyvauja ankstesni rėmėjai „Notion Capital“, „Foundation Capital“, „Y Combinator“ (Easol buvo S18 partijoje) ir „FMZ Ventures“, kuriai vadovauja Michaelas Zeisseris, buvęs „Alibaba“ JAV investicijų vadovas. (Zeisseris taip pat prisijungia prie valdybos.)

    Kelionių ir turizmo įmonės neabejotinai tapo vienais iš didžiausių gailesčio atvejų pandemijos metu: kai kurie perspektyviausi steigėjai ir įmonės netikėtai atsidūrė laisvajame kritime, kai jų klientai ir priklausomai nuo verslo modelio savo klientų klientai – tiesiog nustojo judėti ir daryti reikalus. Tačiau šis vakuumas taip pat paskatino keletą labai įdomių posūkių ir pastangų ieškoti verslo visiškai naujose vietose.

    „Peek“, vienas iš „Easol“ konkurentų patirčių valdymo erdvėje, daugiau dėmesio skyrė savo patirčių rinkai ir pradėjo teikti daugiau ir geresnių įrankių bei platesnių patarimų savo renginių valdymo klientams. Ji taip pat neseniai surinko reikšmingą 80 milijonų dolerių turą praėjusį mėnesį.

    Nors „Easol“ priekinėje dalyje gali atrodyti labai panašiai kaip „Peek“, jo veikimo principas labai skiriasi. Simpsonai įkūrė startuolį, prieš tai dalyvavę renginių organizavimo lygtyje, pradėdami ir vedę tokius renginius kaip „Rise“ – didžiulė slidinėjimo/klubo/muzikos konfigūracija Prancūzijos Alpėse. Benas sakė, kad kūrimas ir valdymas iškėlė daugybę organizacinių problemų, ypač susijusių su IT.

    Festivalis ne tik parduoda bilietus į renginius, bet ir valdo keltuvų leidimus ir įvairias apgyvendinimo galimybes, taip pat slidinėjimo patirtį ir įrangos nuomą. „Visą reikalą turėjome vykdyti penkiose skirtingose ​​platformose, – prisiminė jis, – o tai taip pat reiškė keletą atskirų operacijų mokesčių. Jie turėjo visą tą galią savo pusėje. Taigi jie sugalvojo planą. „O kas, jei visa tai sukurtume ir vykdytume, o ne imtume juokingų mokesčių, o sukurtume prenumeratos modelį su mažesniais mokesčiais? Tada kūrėjai galėtų pritaikyti kelionę iki galo, visą patirtį laikyti vienoje vietoje ir investuoti į savo augimą. (Šiuo metu kainodaros modelis yra pagrįstas trimis pakopomis, priklausomai nuo paslaugos lygio: 5 GBP per mėnesį, 54 GBP per mėnesį arba 207 GBP per mėnesį, siūlo daugybę skirtingų funkcijų ir komisinių skalę, kuri kinta priklausomai nuo to, kiek mokėti per mėnesį.)

    Visa tai yra pakankamai specializuota, pridūrė Lisa, kad jie nejautė, kad tai tikrai egzistuoja taip sudėtingai, kaip to reikėjo patirties kūrėjams. Ji teigė, kad taip jie nurodo kategoriją su atskiru terminu: „patirties komercija“. Jie paliko „Rise“, kuris tapo klientu, su kitais dabartiniais naudotojais, įskaitant „Wanderlust“, „Ibiza Rocks“, „Global Cycle Network“, „Untravelled Paths“ ir „Envision Festival“.

    Grąža padarė šias įmones patrauklias: „Easol“ teigia, kad renginyje, kurio apyvarta yra 2 mln. USD, naudojant „Easol“ programinę įrangą, o ne trečiųjų šalių įrankių derinį, kasmet galima sutaupyti daugiau nei 80 000 USD.

    „Easol rinkoje pirmaujanti platforma ir pramonės patirtis leidžia klientams įsivaizduoti ir parduoti unikalią patirtį vartotojams“, – pranešime teigė Evanas Feinbergas iš Tiger Global. „Manome, kad sparčiai besiplečiančioje patirties prekybos rinkoje „Easol“ yra pasirengusi užfiksuoti pernelyg didelį augimą, todėl džiaugiamės galėdami bendradarbiauti su Benu, Lisa ir „Easol“ komanda.

  • Egipte įsikūrusi įžymybių platforma „Minly“ įsigyja Dubajaus „Oulo“, kad sustiprintų savo pozicijas Persijos įlankos bendradarbiavimo tarybos narėje – „TechCrunch“

    Minly, MENA įsikūrusi žiniasklaidos ir pramogų startuolis, šiandien paskelbė, kad už neskelbiamą mokestį įsigijo Dubajuje įsikūrusią įžymybių šaukimo platformą „Oulo“.

    Įsigijimas įvyks po šešių mėnesių Minly surinko 3,6 mln. USD pradžią po įspūdingų augimo metų, per kuriuos platforma sujungia gerbėjus su sportininkais, muzikantais ir žvaigždėmis per asmeninę patirtį. įgyti 130 000 vartotojų ir 1 000 įžymybių per metus.

    Oulo, iš kitos pusės, yra vaizdo dovanų platforma, kurioje dalyvauja daugiau nei 300 įžymybių Libane, Jordanijoje, Irake ir Saudo Arabijoje. Kompanija buvo įkurta 2020 m., Kamal Nazha.

    Sujungtas verslas veiks pagal Minly prekės ženklą ir pristatyti savo bendrus patirties pasiūlymus visame PĮBT regione. Ir kaip sandorio dalis, Nazha prisijungs Minly kaip vyriausiasis komercijos pareigūnas.

    MENA regione gyvena daugiau nei 450 mln. Vienas iš trijų yra nuo 18 iki 30 metų amžiaus – tai grupė, turinti gilų ryšį su socialine žiniasklaida ir greitai prisidedanti prie pasaulinės kūrėjų ekonomikos.. Minly optimizuoja savo sprendimą, kad pritrauktų pradedančią auditoriją MENA regione.

    Kada Minly generalinis direktorius Mohamedas El-Shinnawy, birželį kalbėjo su „TechCrunch“, jis paminėjo, kad bendrovė dvigubai sumažino vietinių įžymybių įsigijimo komandų kūrimą MENA ir Persijos įlankos bendradarbiavimo tarybos šalyse. Jo teiginio nebūtų galima interpretuoti kaip išsiplėtimo, o ne tiesioginio įsigijimo pjesę.

    „Nors Minly plėtra GCC rinkoje buvo įmanoma be Oulo, šis įsigijimas padarė gerokai paspartino mūsų plėtrą ten“, – sakė El-Shinnawy, paklaustas, kodėl bendrovė įsigijo Oulu, o ne plėtėsi pati. „Mūsų misija yra tapti svarbiausia kūrėjų ekonomikos platforma regione, o greitis patekti į rinką yra labai svarbus norint tai pasiekti..

    Jis teigė, kad įsigijimas padidina esminį turtą Minly — Oulo 1 lygio visos arabų Levantijos žvaigždžių sąrašas, strateginės partnerystės ir komanda, galinti palaikyti Minly’s esamą komandą tiek Levante, tiek už jos ribų.

    Istoriškai, dauguma arabų įžymybių buvo arba egiptiečiai, arba libaniečiai. Todėl, jėgų sujungimas atskleidžia didžiulę sinergiją, nes kartu mes dominuojame dviejuose svarbiausiuose kultūros turinio šaltiniuose“, – sakė Nazha.

    Minly teigia, kad po įsigijimo pagrindiniai bendrovės tikslai yra pristatyti naujus papildomus produktus, pagilinti žvaigždžių sąrašą ir išplėsti savo geografinį aprėptį, padidinant veiklą kitose MENA ir arabiškai kalbančiose šalyse.

    „Esame aiškus pasirinkimas šio regiono žvaigždėms, norinčioms sukurti nepamirštamą, autentišką skaitmeninę patirtį su gerbėjais. Šis įsigijimas padidins atotrūkį, nes Oulo komanda dalijasi ta pačia misija ir aistra.

    Minly-Oulo sandoris yra antrasis didelis įsigijimas tarp Afrikos ir Persijos įlankos bendradarbiavimo tarybos (GCC) startuolio šiais metais. Prieš mėnesį „Meddy“, Katare įsikūrusią gydytojų užsakymų pradžią, Nigerijos sveikatos technologijų startuolis „Helium Health“ įsigijo pagal neskelbtą sandorį, pagal kurį „Meddy“ paslaugos buvo įtrauktos į jos patronuojančios įmonės skaitmeninę sveikatos priežiūros ekosistemą.

  • „Opontia“ gauna 42 mln. USD, kad įsigytų daugiau elektroninės prekybos prekių ženklų Rytų Europoje, Viduriniuose Rytuose ir Afrikoje – „TechCrunch“

    Birželį pradėtas elektroninės prekybos žaidimas „Opontia“, kuris pritraukė 20 mln. USD skolų ir nuosavo kapitalo. įgyti senesnių, mažų elektroninės prekybos prekių ženklų Artimuosiuose Rytuose ir Afrikoje. Šiandien bendrovė „TechCrunch“ patvirtino, kad uždarė a vėliau turas, 42 milijonų dolerių vertės A serija praėjus devyniems mėnesiams po jos įkūrimo.

    Paprastai žinoma, kad sumavimo žaidimai užtikrina daugiau skolos nei nuosavybės, kai sudaromi didžiuliai sandoriai. „Opontia“ pradinis turas buvo toks, tačiau A serijos finansavimo dalis tarp akcijų ir rizikos skolų sudaro apie 50 proc.

    STV pirmavo turas, kuriame dalyvavo Raed Ventures, Global Founders Capital, Upper90 ir VentureSouq. Taip pat prisijungė investuotojai angelai Salmanas Buttas iš Salla ir Wiktoras Namyslas iš Lenkijos McKinsey. San Franciske įsikūręs rizikos skolų fondas „Partners for Growth“ finansavo „Opontia“ skolų finansavimą.

    „TechCrunch“ išsiaiškino, kad „Opontia“ šiek tiek pakeitė savo tikslinę rinką. Nors ji pradėjo veikti atsižvelgiant į Vidurinius Rytus ir Afriką, bendrovė dėjo pastangas tik kai kuriose pirmųjų šalių dalyse (JAE ir Saudo Arabijoje), žengdama reikšmingą pažangą Vidurio ir Rytų Europoje, ypač Turkijoje ir Lenkijoje.

    „Ten yra galimybė; tai tiesiog ne didžiausios rinkos“, – vienas iš įkūrėjų ir generalinis direktorius Filipas Džonstonas paklaustas, kodėl Opontia dar nebuvo Afrikoje. „Pavyzdžiui, Lenkija yra šešis kartus didesnė už Egiptą. kalbant apie elektroninės prekybos išlaidos. Mes tikrai vykstame į Afriką; mes tiesiog pirmiausia daro didžiausias rinkas. Taigi, jei turite nustatyti pirmenybę, renkatės didžiausią rinką, o tada einate žemyn. Kalbant apie Didžiausios rinkos mums yra Lenkija, Turkija, Saudo Arabija, JAE, Nigerija, po to Egiptas ir Pakistanas.

    Dauguma mūsų aprėptų el. komercijos prekių ženklų – Pakelti, Herojai, PardavėjasX, Atogrąžų miškai, Una Brands Ešeriai, Berlyno prekių ženklų grupė, Thrasio, Klestėjimas, Skustuvo grupė, Firminis, Benitago, Valoreo — naudokite panašų žaidimų knygą, kur „Amazon“ prekeiviai yra laimikis.

    Srityse, kuriose veikia šios įmonės, „Amazon“ yra visur esanti prekyvietė, kuri parduoda prekes ir naudoja savo vykdymo grupę bei „Prime“ paslaugą kaip infrastruktūrą užsakymams vykdyti.. Sujungimo įmonės įtikina mažesnius „Amazon“ rinkos dalyvius parduoti savo prekės ženklus, taip sujungiant juos į vieną prekės ženklą ir valdant savo veiklą..

    Opontija

    Manfredas Meyeris ir Philipas Johnstonas (bendrai generaliniai direktoriai)

    Tačiau „Opontia“ turi nedidelį veiklos ir geografinį skirtumą. Pasak „Opontia“ įkūrėjų, tuo tarpu „Thrasio“, „Berlin Brands“, „Branded“. yra susikaupę Vakarų Europoje „Opontia“ atrado galimybę orientuotis į prekių ženklus Rytų ir Vidurio Europoje.

    Be to, nė vienas iš šių žaidėjų, išskyrus Opontia, neveikia Artimuosiuose Rytuose. Ir priešingai nei žymesni žaidėjai, „Opontia“ taiko daugiakanalio modelį, o ne atskirą modelį. pirmiausia „FBA“ – „Amazon“ įmonių užpildymas.

    aš manau kai viena iš mūsų unikalių vertybių, mes statome kaip prekių ženklų namą savo daugiakanalio sąrankoje. Taigi, palyginti su Thrasio, kuris yra pilnai sutelkdami dėmesį į FBA, sutelkiame dėmesį į tris skirtingus pardavimo kanalus – prekyvietes, svetainę, Shopify ir socialinę prekybą,“, vienas iš įkūrėjų ir generalinis direktorius Manfredas Mejeris sakė.

    „Taigi mūsų įsigijimai dabar yra tarsi 50 % rinkos, bet 50 % rinkos ir Shopify. Tai, ką mes darome, yra kaip tikrai kaip sukurti sąranką, kurioje galėtumėte aptarnauti visus klientus tiesiogiai, ne tik „Amazon“ prekyvietėje“.

    Kai birželį įkūrėjai kalbėjosi su „TechCrunch“, jie paminėjo, kad „Opontia“ derasi su „daugiau nei 100 mažų elektroninės prekybos prekių ženklų“ ir tvirtino, kad pasirašė kelis terminų lapus..

    Nuo tada ji įsigijo keturis prekių ženklus, įskaitant „Novimed“ – JAE gamintą, tiesiogiai vartotojui skirtą aprangą, parduodančią medicinos įrangą ir terapinius produktus. O nuo „Novimed“ įsigijimo rugpjūtį „Opontia“ teigė, kad prekės ženklo pajamos padidėjo keturis kartus ir pelnas padvigubėjo.

    „Opontia egzistuoja, nes supratome, kad CEEMEA regione yra daug elektroninės prekybos verslininkų, kurie savo prekės ženklus išplėtė iki tam tikro taško, bet dabar jiems reikia pagalbos, kad tai pakiltų į kitą lygį“, – atsakyme el. pašte apie tai, kodėl prekės ženklai mato vis daugiau, sakė įkūrėjai. įsigijo Opontia kaip perspektyvią alternatyvą. „Mes suteikiame steigėjui patrauklų pasitraukimą, kartu suteikiame jiems dalį būsimo prekės ženklo pelno augimo, kai juos plečiame. greitai

    Bendrovė pasakė, kad nori įgyti Dar 20 prekių ženklų Rytų ir Vidurio Europoje bei Artimuosiuose Rytuose per šešis mėnesius. JOhnstonas sakė, kad bent du trečdaliai A serijos investicijų, apie 30 mln būti naudojamas šiems įsigijimams atlikti.

    „Opontia“ taip pat pasamdė buvusį Jumia Kenya vykdomąjį direktorių kaip savo operacijų viceprezidentą, kuris bus atsakingas už bendrovės pastangas Afrikoje, nes ji tikisi įkurti biurus Egipte ir Nigerijoje, be biurų Stambule, Varšuvoje, Saudo Arabijoje ir JAE.

  • „Quinio“ įžengia į elektroninės prekybos kaupiklių pasaulį su 20 mln. USD sėkla – „TechCrunch“

    Nauja įmonė žengia į perpildytą el. prekybos kaupimo erdvę, kad įsigytų ir padidintų našius Lotynų Amerikos prekių ženklus, parduodamus MercadoLibre, Shopify ar Amazon.

    Meksikoje įsikūrusi bendrovė Quinio šiandien paskelbė, kad užsitikrino 20 mln.

    Kompaniją pernai įkūrė Juanas Gavito, Ikeris Garay ir Gavito brolis Santiago Gavito. Generalinis direktorius Juanas Gavito, kuris anksčiau dirbo skaitmeninėje reklamoje, ir Garay turi privataus kapitalo ir rizikos kapitalo išsilavinimą, o Santiago Gavito kūrė pradedančias įmones.

    „Ikeris supažindino mus su Thrasio verslo modeliu ir mes susijaudinome“, – „TechCrunch“ pasakojo Juanas Gavito. „Manėme, kad tai yra būdas užfiksuoti vertę, todėl pradėjome dirbti su viskuo – nuo ​​dujotiekio, komandos, įrankių ir įsigijimo specifikos supratimo.

    „Quinio“ nesikoncentruoja į jokias tam tikras kategorijas, o siekia vidutinio dydžio prekių ženklų, kurie atneša nuo 100 000 iki 20 mln. USD metinių pajamų. Po įsigijimo „Quinio“ komanda daugiausia dėmesio skiria pardavimų didinimui, veiklos efektyvumui ir kaštų struktūrų optimizavimui.

    Naujuosius metus bendrovė pradės su 10 prekių ženklų, kurių pajamos bus 10 mln. Tai leido Quinio kiekvieną mėnesį pasiekti dviženklį augimą iki šiol. Ir nors iš pradžių bendrovė ketina įsigyti 30 prekių ženklų, „Gavito“ apskaičiavo, kad visoje Lotynų Amerikoje yra 100 000 pardavėjų, kurie atitinka jos strategiją, 105 mlrd.

    Pradėjimo ratui vadovavo „Cometa“, prie kurios prisijungė „AlleyCorp“, „DILA Capital“, „Western Technology Investment“, „GBM Ventures“, „Bridge Partners“ ir grupė verslininkų, įskaitant Adalberto Floresą, Kueski įkūrėją ir generalinį direktorių.

    Juanas Gavito tikisi daugiau nei 80% naujo kapitalo panaudoti įsigydamas bendroves, planuodamas vieną kartą per mėnesį. Bendrovė taip pat padidins savo darbuotojų skaičių (šiandien dirba 33 žmonės) iki daugiau nei 100 iki kitų metų pabaigos, nes pradės ieškoti prekių ženklų už Meksikos ribų Čilėje, Kolumbijoje, Brazilijoje ir Argentinoje.

    Gavusi naują finansavimą, „Quinio“ prisijungia prie ilgo sąrašo agregatorių, taip pat žinomų kaip elektroninės komercijos paketai, visame pasaulyje, kurie taip pat patraukė investuotojų dėmesį į pirkimo rinkos bendroves.

    Pavyzdžiui, Pekine įsikūrusi bendrovė „Nebula Brands“ šią savaitę paėmė 50 mln. Prieš juos buvo „Gravitiq“, daugiausia dėmesio skiriantis sveikatos priežiūros prekių ženklams, ir „Heyday“ 555 mln. USD vertės C serija. Didysis agregatorių vardas Thrasio spalį paskelbė apie 1 mlrd. USD, o Perch gegužę investavo didelę 775 mln.

    Juanas Gavito sako, kad elektroninės prekybos kaupiklio modelis pasirodė esąs labai sėkmingas Lotynų Amerikoje, kai kurie pirmieji žaidėjai pradėjo veikti nuo šių metų sausio iki rugpjūčio, visi Meksikoje.

    Jis pažymi, kad taip yra dėl to, kad regionas yra viena greičiausiai augančių elektroninės prekybos rinkų pasaulyje, nes bendroji prekių vertė 2020 m. padidės daugiau nei 60 % iki 105 mlrd. užklupo pandemiją. Tikimasi, kad elektroninė prekyba šiais metais augs dar 30%, sakė Juanas Gavito.

    Vienas iš būdų, kaip „Quinio“ išsiskiria, yra įsigyti įmonių, turinčių vietinių produktų, ir tokiu būdu planuoja turėti daugiau nei 60 % savo portfelio.

    „Tai yra pagrindinis skirtumas kalbant apie pristatymo laiką ir apyvartinio kapitalo poreikius, ypač atsižvelgiant į problemas, su kuriomis susiduria dabartinė Azijos tiekimo grandinė“, – sakė Juanas Gavito. „Tokioje didelėje rinkoje yra vos keli žaidėjai, todėl mums visiems yra galimybė turėti sėkmingas įmones ir verslo modelius. Pavyzdžiui, JAV jų yra daugiau nei 20, ir daugelis jų yra sėkmingi.

  • How to Create a Retro Logo Design with Texturing Effects

    Neseniai aptikau svetainę „Junk Type“, kurioje yra nostalgiškų etikečių ir pakuočių dizaino iš įvairių senovinių namų apyvokos gaminių rinkinys. Pamačius visus tuos senus prekės ženklo logotipus įkvėpiau sukurti savo, todėl šioje mokymo programoje paaiškinsiu, kaip sukurti retro logotipo dizainą išgalvotam prekės ženklui „Hard Graft Albow Grease“. Daugelyje tų originalių logotipų prekės ženklo pavadinimas buvo geometrine forma, todėl panašiam išdėstymui sukurti naudosime „Illustrator“ tipo ir formos įrankius. Po dešimtmečių nusidėvėjimo tos senos gaminių dėžutės yra pasenusios ir sugadintos, todėl žiūrėkite iki galo, kad sužinotumėte keletą papildomų metodų, kaip pridėti nepatogių efektų savo dizainui ir suteikti jam tikrą retro išvaizdą tiek naudojant „Photoshop“, tiek „Illustrator“.

    Kaip sukurti retro logotipo dizainą su tekstūravimo efektais

    Milkstore šriftų kolekcija

    ⭐️ Gaukite 20% nuolaidą Milkstore šriftų kolekcijai su kodu ŠAKTAS-PIENAS-20 – https://spoon.graphics/milk
    ► Peržiūrėkite Junk Type svetainę – https://junktype.recapturist.com
    ► Atsisiųskite mano NEMOKAMĄ „Dirty Surface Textures“ – https://spoon.graphics/3brJkOt
    ► Atsisiųskite „Subtile Grit Textures Pack“ – http://spoon.graphics/2j6XE2C

    Prenumeruokite „Spoon Graphics“ „YouTube“ kanalą

    Pasiekite šį atsisiuntimą