Жанр: Журнал
Подборка публицистики о хакерах
...оохранительных
органов штата Техас, отдела AFOSI, информационного центра
ведения боевых действий ВВС (AFIWC) на военно-воздушной базе Келли, а
также правоохранительных органов в Европе. "Чтобы иметь возможность выследить
злоумышленника, персонал AFIWC, получив разрешение командующего
Rome Laboratory, позволил хакеру еще в течение двух недель по-прежнему
продолжать подключаться к сети, но уже в ограниченном и свободном от
секретной информации пространстве. В конце концов это позволило выследить
его и арестовать", - сказал Крамб. На протяжении двух недель AFOSI
поддерживал связь с Европой по телефону. "Чтобы разгадать методику хакера,
потребовалось бы немало времени. Поэтому нам разрешили использовать
дополнительную информацию. Мы связались с отделом компьютерных преступлений
той страны, откуда был наш "герой", который и привлек к работе телекоммуникационные
компании. После проведения собственного расследования,
было получено разрешение на обыск. Злоумышленника застали как раз в
тот момент, когда он работал за своим компьютером", - сказал Кристи. По
признанию хакера, он покушался также на взлом многих других систем, подробности
о которых не сообщаются. Как заявили представители ВВС, хакер
был пойман, арестован и допрошен, в его доме проведен обыск, был конфискован
его компьютер. "По делу проводится расследование, после которого
будет предъявлено обвинение", - сказал Кристи.
"Этот хакер был твердым орешком, но, по-видимому, на свободе осталось
еще немало подобных мошенников", - считает Кристи.
Р.Сергеев
Web-сервер "ИнфоАрт" и безопасность в Internet
11 - 13 сентября 1996 г. издательство "ИнфоАрт" испытало на собственном
опыте все неприятности от несанкционированного вмешательства в служебные
потоки информации сети Internet (см.: Пресс-релиз и первые отклики
в CW-M. 1996. • 34 Ч 35, 37). 20 сентября представители издательства
"ИнфоАрт" и компании "Демос", являющейся на тот момент первичным провайдером
Web-сервера "ИнфоАрт", на пресс-конференции в Москве изложили свою
точку зрения на произошедшее событие. Высказанные оценки носят, конечно,
предварительный характер и требуют дальнейшего уточнения. Однако редакция
надеется, что это положило начало процессу обсуждения проблем безопасности
в Internet и компьютерных системах вообще, и приглашает к диалогу
всех заинтересованных читателей газеты и сервера.
В начале пресс-конференции руководитель Internet-группы издательства
"ИнфоАрт" Хачатур Арушанов изложил хронологию событий. Первый сигнал
поступил от постоянного читателя сервера Павла Эйгеса в четверг 12 сентября
в 16 ч 20 мин, который спрашивал, не изменила ли компания свою информационную
политику и почему по привычному адресу находится информация
совсем иного рода? Специалисты "ИнфоАрт" немедленно стали выяснять ситуацию.
Технологическая цепочка, по которой информация попадает на Web-сервер,
следующая. Вся подготовка полностью происходит в корпоративной локальной
сети компании "ИнфоАрт". Затем новые материалы Web-сервера передаются
на "зеркала" - серверы региональных компаний, расположенные в
Днепропетровске, Пскове и Москве. (Стратегия распространения информации
сервера "ИнфоАрт" на распределенные по территории бывшего СССР "зеркала"
развивается в рамках проекта InfoArt Internet Park и нацелена на сокращение
временных и материальных затрат конечных пользователей при доступе
к серверу. Благодаря наличию "зеркала", в Днепропетровске например, украинским
пользователям не нужно использовать медленный канал связи с
Москвой. Информация на "зеркалах", правда, при этом поступает несколько
позже оригинала, так как требуется дополнительное копирование изменений,
но это с лихвой окупается преимуществами более быстрого канала связи).
"Обратившись к основному "зеркалу" по логическому адресу
www.ritmpress.ru, - продолжал г-н Арушанов, - мы заметили, что там
представлена совершенно другая информация, хотя при обращении по физическому
адресу машины все было нормально. Настроившись на доступ через
каналы различных провайдеров (ISP) - "Демос", Relcom, GlasNet, мы наблюдали,
как ситуация постепенно "расползалась" по другим удаленным
компьютерам. По нашим данным, в пятницу 13 сентября фальшивая информация
достигла Украины и Белоруссии, а затем и США, где ее примерно в 16 часов
по московскому времени обнаружил один из наших корреспондентов, находившийся
в командировке в Нью-Йорке. Сразу после этого с помощью слаженных
действий электронных средств массовой информации удалось приостановить
распространение фальшивых данных и оповестить пользователей о "взломе"
сети. К понедельнику все функционировало в нормальном режиме". Директор
отдела Internet компании "Демос" Виктор Кутуков изложил свою версию и
некоторые подробности произошедших событий. С технической точки зрения
этот случай относится к проблеме именования компьютеров в Internet. Каждый
сервер имеет логическое имя, в данном случае
http://www.ritmpress.ru, которому соответствует уникальный цифровой
IP-адрес. В Internet существует специальная служба (DNS), которая ставит
в соответствие логическому имени конкретный IP-адрес. Произошла несанкциониро-ванная
замена физического адреса, соответствующего имени сервера,
и поэтому пользователи Internet попадали на другой сервер. О ситуации
стало известно в "Демосе" 12 сентября в 17 ч 30 мин после телефонного
звонка. Сразу же была проверена таблица соответствий (она хранится на
специальном DNS-сервере). Там все оказалось в порядке. Более того, со
всех компьютеров офиса "Демоса" сервер RITMPress был виден как обычно.
Однако фальшивые адреса начали медленно распространяться по так называемым
name-серверам стихийно (так устроена Internet, и ни одна ISP-компания
не может целиком контролировать ситуацию). По словам г-на Кутукова,
вести речь надо, скорее, не о "взломе", а о подмене, и если эта подмена
не повторяется, то постепенно правильные адреса и информация восстанавливаются
во всей сети. Случай не уникальный, в мире подобные ситуации
имели место, но вот в России по отношению к столь известному серверу такое
происшествие зарегистрировано впервые. Отчасти причина случившегося
заключается в несовершенстве протокола TCP/IP, на базе которого функционирует
Internet, отчасти в быстром росте количества компаний Ч поставщиков
услуг Internet, отсутствии скоординированных мер и единого органа по
проблемам безопасности. В мировом масштабе такая организация существует.
Группа CERT (www.cert.org) обобщает рекомендации по защите компьютерных
сетей и периодически публикует анализ истатистику обнаруженных "взломов".
В России подобного органа пока нет, а необходимость в его создании
давно назрела. Отвечая на вопросы журналистов о возможных причинах подмены
информации и вероятности ее повторения, представители "Демоса"
констатировали, что, скорее всего, был не технический сбой, а преднамеренные
действия. Происшедшее, конечно, в некоторой степени испортило реноме
российских ISP. Относительно же вероятности повторения подобных ситуаций
прогноз, к сожалению, был весьма неутешителен. (Его впоследствии
подтвердили и другие специалисты, которых мы попросили прокомментировать
случившееся, см. врезку.) Проследить трассу, по которой пришла неверная
информация, достаточно сложно. Максимум, что можно узнать, это адрес
сервера, откуда пришла информация. Подмену подобного рода может осуществить
практически любой квалифицированный специалист в организации - провайдере
сервиса Internet, которых в России уже более 100. Правда, такое
происшествие в результате злоумышленных действий может случиться с некоторой
вероятностью, отличной от 100%, так как граф, по которому распространяется
информация среди провайдеров, очень сложный и трудно заранее
предугадать, по какой конкретно ветви будет передаваться таблица
DNS. Как только DNS-сервер перегружается, что происходит в компании "Демос"
не реже одного раза в сутки, по Internet начинают распространяться
правильные адреса, которые постепенно заменяют фальшивые.
Программирование стало социально значимой профессией Директор Института
системного программирования Российской Академии наук Виктор Иванников
Программирование постепенно приобретает огромную социальную значимость.
Влияние его на общество становится сравнимо с влиянием профессии
врача и учителя, где этический кодекс стоит на одном из первых мест. В
общем случае подобные "шутки" с Internet - типичные вещи, нарушающие
профессиональную этику. На мой взгляд, единственный способ борьбы с таким
хулиганством - осознание обществами, и прежде всего профессионалами
важности этических понятий в профессиональной деятельности. К сожалению,
этика не преподается как обязательный предмет в технических вузах, готовящих
программистов, и этические нормы воспитываются у студентов не явно
- они, например, подражают любимым преподавателям. Никогда не делать
другому того, чего не хотел бы испытать на себе, - вот одна из непременных
заповедей. Всякое профессиональное сообщество (в частности, ACM,
IEEE) занимается отстаиванием и популяризацией этики, поскольку нарушения
этических норм в профессиональной среде наносят огромный вред всему
обществу в целом. Правовая оценка таких действий всегда отстает. Одна из
форм борьбы такого сообщества с действиями злоумышленников - координированный
бойкот специалистами тех идей, а также организаций и конкретных
лиц, которые допускают нарушение этических норм. Отрицательную роль играет
и то, что хакеры, сумевшие "взломать" защиту компьютерных сетей и
нарушить нормальный ход информационных потоков, зачастую преподносятся
как герои, хотя на самом деле их действия требуют самого решительного
осуждения. Психология хакерства базируется на героизме, что и привлекает
в эту сферу массу людей. К сожалению, очень часто действия отдельных
программистов переходят из области невинных шалостей в сферу серьезных
преступлений.
Сергей Полунин, руководитель группы компьютерной безопасности Института
космических исследований РАН Необходимо признать, что ситуация с
безопасностью в Internet весьма плачевна. Сеть развивается бурными темпами,
и хотя средства защиты тоже не стоят на месте, темпы роста соотносятся
как геометрическая и арифметическая прогрессии. Сейчас все крупные
организации, в том числе и хорошо известная CERT, занимающаяся вопросами
компьютерной безопасности, испытывают огромные трудности. Учитывая, что
количество зарегистрированных попыток "взломов" достигает 170 в неделю,
CERT успевает обрабатывать только наиболее важные сообщения. Кроме того,
надо иметь в виду, что средняя квалификация "взломщиков" повышается,
следовательно, нарушения защиты компьютерных сетей часто проходят незамеченными.
Даже при наличии неуничтоженных следов анализ ситуации требует
значительных усилий специалистов. Конечные пользователи при этом зачастую
вынуждены простаивать, что далеко не всегда допустимо. В последнее
время высока активность проникновений, основанных на несовершенстве
протокола TCP/IP, а именно - на возможности фальсификации IP-адресов. В
известных журналах "2600" и "Phrack" недавно были опубликованы программы,
базирующиеся на этих принципах. Прием TCP session hijack реализует
перехват уже установленного правомочного сеанса связи (например, сеанса
программы эмуляции терминала telnet). В Internet информация о таких
"инструментах" распространяется очень быстро, и поэтому даже человек, не
обладающий глубокими знаниями, может попытаться использовать этот сложный
с теоретической точки зрения прием. Другой тип нападения заключается
в возможности посылки пакетов данных с фальшивыми запросами на конкретный
сервер в расчете на превышение максимального значения одной из переменных
ядра ОС. В результате сервер перестает обслуживать вновь открываемые
входящие TCP-сессии. (Подобный случай произошел в начале сентября с
компанией Panix из Нью-Йорка.) Важное значение в Internet имеет безопасность
распределенной БД соответствий физических IP-адресов и логических
имен, которая хранится на DNS-серверах авторизованных провайдеров и самостоятельных
сетей. Многие программы при проверке ограничиваются сетевым
именем компьютера, поэтому напрямую зависят от сохранности БД DNS
сервера. Наряду с элементарным взломом сервера DNS известны и другие,
более сложные типы нападения такого рода. Один из способов, например,
основан на использовании особенностей работы DNS-серверов с буферами
имен. Приближенно механизм взлома выглядит так: адреса, соответствующие
зонам ответственности одного провайдера, могут находиться в буферах
другого, что позволяет ускорить процесс получения информации из БД. Поэтому,
взломав DNS-сервер одного провайдера, можно послать электронную
почту с неправильным адресом на сервер другого провайдера. Это вызовет
запрос с атакуемого сервера с просьбой прислать информацию о неизвестном
адресате. В ответ уже взломанный сервер высылает неправильную таблицу
DNS, которая будет записана в буфер атакуемого сервера и до следующей
перезагрузки будет пользоваться фальсифицированной информацией, хотя останется
при этом как бы "невзломанным". Бороться со взломами, обусловленными
фальсификацией IP-адресов, можно лишь в глобальном масштабе. Для
этого все провайдеры должны установить на маршрутизаторы фильтры и
выпускать пакеты только с проверенными адресами. Однако написание подобных
фильтров - очень трудоемкое и кропотливое занятие, близкое к программированию
на языке низкого уровня. Кроме того, установка фильтров
требует дополнительной памяти для хранения пакетов во время проверки и
замедляет работу маршрутизатора. Тем не менее при наличии аппаратных и
человеческих ресурсов такие фильтры нужно обязательно внедрять. Бурное
развитие Web-технологии также внесло свою лепту в уменьшение безопасности
Internet. Если раньше для работы использовались относительно простые
программы типа telnet, rlogin, ftp, то теперь появились серверы и клиенты
WWW, размеры исходных текстов которых существенно возросли. Соответственно
увеличилась и вероятность ошибок, которые можно использовать
при взломе. Применение CGI-скриптов, написанных на языках командного интерпретатора
Unix sh, также ухудшает сутуацию. Иногда для получения несанкционированного
доступа к компьютеру, на котором функционирует
Web-сервер, достаточно просто дописать некую последовательность команд
после логического имени WWW-сервера в адресной строке. Конечно, производители
ПО отслеживают подобные ошибки и оснащают свои системы необходимыми
"заплатками" (patchs). С помощью CERT и других организаций исправления
доводятся до пользователей, однако и хакерская мысль "не дремлет",
и эти энтузиасты постоянно отыскивают новые и новые способы "взлома".
Несколько слов нужно сказать о системе Unix, на базе которой функционирует
большинство компьютеров в Internet. Достаточно безопасная с теоретической
точки зрения, ОС Unix тем не менее остается ахиллесовой пятой в
защите Internet от несанкционированного доступа. Безопасность конкретной
конфигурации ОС Unix напрямую зависит от установленного программного
обеспечения, в частности серверов и клиентов Internet, а также корректной
работы с ним. Ключевую роль при этом играет квалификация человека,
отвечающего за установку, настройку и поддержание системы. Существует
эмпирический закон, гласящий, что безопасность компьютера обратно пропорциональна
удобству работы на нем. Большое количество взломов происходит
просто из-за небрежного отношения к проблемам безопасности конечных
пользователей. Считая, что на их компьютерах никакой конфиденциальной
информации нет и не желая усложнять себе жизнь, они пренебрегают элементарными
правилами. Однако, проникнув на их машину, взломщик сможет с гораздо
большей вероятностью подслушать идентификаторы и пароли других
компьютеров локальной сети. А атаковать сеть изнутри проще, чем снаружи.
Тут уместна аналогия с подъездом - пока его дверь закрыта, злоумышленник
не может войти и попытаться найти незапертую дверь в какой-либо квартире.
Огромное влияние на уровень безопасности компьютерных сетей имеют
организационные мероприятия и работа с конечными пользователями. На основе
международных рекомендаций мы разработали систему правил, обязательных
для пользователей ЛВС ИКИ, а также ряд рекомендаций по выбору
паролей, конфигурации используемой ОС Unix и т. д. Многие из них основаны
просто на здравом смысле, некоторые учитывают опыт борьбы с
компьютерными вандалами. Однако применение этих правил в повседневной
работе определяется уровнем самодисциплины и сознательности пользователя.
И в Internet, и в локальной сети каждый пользователь должен помнить
о том, что не только умышленные, но и небрежные его действия могут нанести
серьезный ущерб информации других пользователей, а не только его
собственной, а также работоспособности и правильному функционированию
всей сети в целом. Из "Правил выбора пароля" Пароли НЕ ДОЛЖНЫ состоять
из: - вашего идентификатора входа ни в каком виде; - только цифр или
одинаковых букв, а также какой-либо информации о вас и ваших близких; -
слов, которые можно найти в любом словаре. Пароли ДОЛЖНЫ: - содержать
строчные и прописные буквы; - содержать небуквенные символы (цифры, знаки
пунктуации, специальные символы).
- Пароли следует менять не реже чем раз в полгода, и не чаще чем раз
в месяц.
Из "Правил работы пользователя в ЛВС ИКИ" - Пользователь несет персональную
ответственность за использование нелицензионного программного
обеспечения. Пользователю ЛВС ИКИ запрещается: - использовать любые
программные и аппаратные средства, которые могут привести к перегрузке
сети или иным способом негативно повлиять на ее работу; - использовать
программы подбора паролей пользователей других компьютеров сети; - вносить
изменения в файлы, не принадлежащие самому пользователю; - использовать
любые программные и аппаратные средства для несанкционированного
доступа к компьютерам, маршрутизаторам или другим ресурсам сети; -
разрабатывать и распространять любые виды компьютерных вирусов, "троянских
коней" или "логических бомб". При обнаружении попыток несанкционированного
доступа или каких-либо подозрительных действий пользователю необходимо
информировать обслуживающий персонал сети.
C.Wilder, B.Violino
Преступления на "интерактивной почве"
Новые границы киберпространства открывают широкие возможности для
новшеств, деловой активности и извлечения прибыли. Но есть у интерактивного
мира и другая сторона - снижение степени безопасности корпораций.
Сеть Internet породила нелегальный рынок, где сбывается информация, составляющая
коммерческую тайну корпораций. По оценкам правоохранительных
органов, интерактивные преступники ежегодно крадут информацию более чем
на 10 млрд. долл. Однако закон до сих пор проигрывает в сражении с ними.
Киберворы пользуются преимуществами, которые дает им система защиты
Internet, включая свободно распространяемые алгоритмы шифрования с открытым
ключом и анонимные узлы ретрансляции электронной почты. Эти
средства служат укрытием для торговцев похищенной информацией во всем
мире. Степень риска для корпораций повышается независимо от того, работают
они по Internet или нет. Угрозу представляет не только возможность
проникновения в корпоративную сеть через брандмауэр, но и само становление
интерактивного рынка корпоративных данных, которые могут быть украдены
и собственными сотрудниками компании.
"Нелегальная деятельность по сети изменила лицо корпоративной службы
безопасности", - говорит Ричард Ресс (Richard Ress), особый агент отряда
ФБР по компьютерной преступности. - Раньше мог исчезнуть один ящик секретных
сведений. Теперь же нетрудно скопировать и отправить по электронной
почте эквивалент сотен таких ящиков. Все, что для этого требуется, -
один хакер. В тот же вечер все сообщество хакеров будет в курсе дела". В
число нелегально продаваемой и покупаемой информации входят номера талонов
на телефонные переговоры, выдаваемых компаниями междугородной связи,
коды подключения к службам сотовой связи, номера кредитных карточек,
"вынюхивающие" алгоритмы взлома защиты и пиратские копии программного
обеспечения. В некоторых случаях покупателями этой информации являются
криминальные структуры, такие как продавцы пиратского ПО, которые покупают
украденные номера талонов, чтобы бесплатно звонить по международному
телефону. Что еще опаснее, на этом рынке распространяются коммерческие
секреты организаций, в частности планы исследований и разработок
компаний, занимающихся высокими технологиями. Хотя наибольшим атакам
подвергаются сегодня телефонные службы и компании, выдающие кредитные
карточки, повышение интенсивности интерактивной коммерции между крупными
корпорациями может существенно увеличить риск электронных краж для всей
промышленности. "По мере выхода коммерции на информационную магистраль
мы все становимся мишенями, - говорит Ф.У.Гербрахт (F.W.Gerbracht), вице-президент
по операциям, системам и телекоммуникациям компании Merrill
Lynch&Co. (Нью-Йорк). - Риску подвергаются программные агенты и другие
объекты".
Жертвами самой крупной интерактивной кражи информации на сегодняшний
день стали сеть MCI и телефонные компании дальней связи, которые терроризировал
служащий, работающий под прикрытием анонимности киберпространства.
Техник коммутатора MCI Иви Джеймс Лэй (Ivy James Lay), арестованный
в прошлом году в г. Гринсборо (шт. Сев. Каролина), обвинен в январе
этого года в краже 60 тыс. номеров талонов на телефонные переговоры
и кредитных карт, которые впоследствии использовались хакерами в Германии,
Испании и других европейских странах. Лэй, известный в мире хакеров
под псевдонимом "Рыцарь тени", получил более четырех лет тюрьмы. Испанский
конспиратор Макс Лоурн (Max Louarn) был приговорен к пяти годам и
штрафу в 1 млн. долл. В его деле участвовало еще пять человек.
Многие интерактивные сделки по купле-продаже так называемых черных
данных нередко осуществляются через частные электронные доски объявлений
(BBS), организованные специально для незаконной торговли. Для уловки на
этих BBS часто используются легитимные наименования, а также осуществляется
несколько уровней проверки на основе паролей с вопросами и ответами.
"Здесь не желают иметь дела с неопытными игроками", - рассказывает
Роберт Фрил (Robert Friel), особый агент отдела электронных преступлений
правительственной службы Secret Service (Вашингтон).
Обеспечив свою собственную безопасность, хакеры или другие владельцы
нелегальной информации дают на BBS объявления для потенциальных покупателей
и продавцов. Такие BBS обычно через два-три месяца закрываются,
меняют адрес в киберпространстве и телефонный номер. Покупатели данных В
последние месяцы нелегальный обмен данными охватил и телеконференции
Usenet. Здесь сообщения о таких данных передаются при помощи программ
шифрования с открытым ключом, в частности алгоритма Pretty Good Privacy
(PGP), а также анонимных посреднических почтовых узлов. Человек, располагающий
ценной информацией, посылает в одну из телеконференций через
анонимный почтовый узел самоадресуемое текстовое почтовое сообщение, исходящий
адрес IP (Internet Protocol) которого проследить невозможно. Заинтересованный
покупатель отвечает зашифрованным сообщением. Если продавец
согласен на сделку, он отвечает другой шифровкой. Это тот случай,
когда связь осуществляется "втемную" - полностью анонимно. "Выражаясь
военным языком, это как черный туннель, шифрованный канал, - поясняет
один хакер. - Никаких открытых сообщений. Обе стороны ничего не знают
друг о друге. Они не знают даже, с каким континентом они общаются".
Представители правоохранительных органов отмечают, что проблема не в
технологии, а в образе поведения. "Если кто-то уверен в своей анонимности,
он начинает делать такие вещи, какие в ином случае не пришли бы ему
в голову, - говорит Р. Фрил из секретной службы. - Что же касается технологии,
то блюстители закона просто должны быть лучше оснащены". Что
могут сделать компании для своей защиты? Эксперты по безопасности рекомендуют
тщательно, по этическим и моральным критериям, отбирать сотрудников,
которым поручается создание брандмауэров. Корпорация In surer
Chubb (Уорен, шт. Нью-Джерси) недавно создала отдел для разработки внутренних
стандартов по коммуникациям Internet. "Это будут правила для сотрудников,
которым те должны следовать при любом обращении к сети", - поясняет
вице-президент по информационным системам и передовым технологиям
Джим Уайт (Jim White). Массированные атаки Но нанести вред и причинить
финансовый ущерб компании-жертве хакеры могут и не прибегая к краже.
Приемом, известным как "пинание" (pinging), хакер способен вывести из
строя IP-адрес Internet, бомбардируя его тысячами почтовых сообщений
посредством автоматических инструментов переадресации почты. Подобные
алгоритмы типа "hacktick", "penet" и "spook" услужливо предлагаются в
качестве бесплатно распространяемого ПО. Следствием "пинания" может
стать так называемое игнорирование атак запросов на обслуживание. Это
подобие электронного вандализма чревато выходом из строя коммуникаций в
критический для фирмы момент конкурентной борьбы и не менее опасно, чем
кража данных. "Безопасность информации зиждется на трех китах: конфиденциальности,
информационной целостности и доступности, - говорит Уинн
Швартау (Winn Schwartau), президент консультационной фирмы Interpact
(Семинол, шт. Флорида
...Закладка в соц.сетях