1998  1999  2000  2001  2002  2003  2004  2005  2006 

Выпуск газеты Сегодня №29 (1077) за 07.02.2002

КАК УКРАСТЬ $22 МИЛЛИАРДА

Эпоха информационных технологий породила соответствующих героев -- хакеров. Об их дерзости и гениальной способности подобрать ключ к самым секретным базам данных, "взломать" любую компьютерную сеть ходят легенды. Мы беремся опровергнуть многие мифы об этих "героях нашего времени".

ВАНДАЛЫ, ШУТНИКИ И ПРОФИ

Стараниями масс-медиа множество значений слова "хакер" (компьютерный гений, озорник, любитель, специалист, исследователь) сжалось до "компьютерного хулигана-преступника". В воображении обычных граждан он ассоциируется с юнцом, страстно желающим прославиться на весь мир и для этого "лабающим" вирусные программы. Или с косматым, небритым и немытым мужиком неопределенного возраста, в толстых очках с роговой оправой, с непременной банкой пива в руке, корпящим над супергениальной программой для взлома сервера ЦРУ или ФБР. Нажал несколько буковок и цифр на клавиатуре -- и возникает "картинка для тупых", где нарисовано, на что нажимать дальше. Компьютер покажет, сколько денег лежит на счете бизнесмена или депутата в каком-нибудь швейцарском банке. И если опять узнать нужные клавиши, можно эти денежки изъять и перечислить куда хошь...

В действительности профессионалов, связанных с информационной безопасностью, делят на хакеров и кракеров. Те и другие решают одну задачу: ищут уязвимые места вычислительных систем (ВС) и атакуют их -- "взламывают". Но основная задача хакера -- обнаружить слабости в программах безопасности и сообщить об этом пользователям и разработчикам, дабы те прикрыли "бреши". Кракер же проникает в чужую ВС для получения несанкционированного доступа к информации -- иначе говоря, для ее кражи, подмены либо объявления о факте взлома. Он, по сути, ничем не отличается от обычного вора. Кракеров можно разделить на три группы: вандалы, шутники и профи.

Вандалы наиболее известны. Их цель -- взломать систему и разрушить ее. Естественно, весь компьютерный мир их ненавидит. Эта стадия кракерства характерна для новичков и быстро проходит.

Шутники -- рать многочисленная и безобидная. Основная их цель -- известность. Для этого им достаточно взломать компьютерную систему и внести туда вирусы с различными визуально-звуковыми эффектами, обычно не наносящими существенного ущерба.

Наибольшим почетом пользуются кракеры-профи. Они взламывают компьютерные системы с серьезными целями, например, для кражи или подмены хранящейся там информации. Да, дело это -- недостойное. Но на просторах СНГ, где у пользователей большая часть программного обеспечения -- "пиратская", почти никто не имеет морального права "бросить в них камень".

ВЕЗЕНИЕ, НАБЛЮДАТЕЛЬНОСТЬ ИЛИ...

Самый простой способ залезть в чужой компьютер -- подсмотреть пароль, записанный на бумажке, которую многие беспечно приклеивают, например, к монитору.

Есть также много программ, позволяющих подобрать пароли пользователя. С их помощью компьютер взломщика пытается последовательно подключиться к сети с паролем, взятым из некоего списка. Либо использует силовые атаки, основанные на простом переборе комбинаций символов. Второй способ надежнее и не так долог, как кажется. Ведь пробовать все комбинации нет необходимости. Длина кода обычно не более 10 знаков, к тому же есть алгоритм подбора его по частям. За 20--30 (максимум 100) часов работы пароль можно вычислить.

Еще метод -- "троянский конь". Пользователь получает программу-"троян" по электронной почте под видом важного документа. При загрузке компьютера "лазутчик" начинает собирать информацию. Все, что набрано на клавиатуре, по той же e-mail передается атакующему для анализа на предмет содержания ценной информации.

Есть и другие, не так широко используемые, способы. Как показывает опыт, еще никто в мире не смог создать систему защиты, через которую нельзя проникнуть в локальную сеть, если в нее есть вход из сети глобальной. Собственно, взлом www-серверов и составляет 90% "подвигов" якобы всемогущих кракеров. Но самый "крутой" хакер не может, взломав защиту, сделать внутри чужой локальной сети что-нибудь осмысленное. Самое большее -- запустит туда вирусную программу...

ЗУБАСТЫЕ "КРЫСЫ"

Глубокое непонимание проблем, связанных с информационной безопасностью ВС, породило миф о всемогуществе хакеров и повсеместной беззащитности компьютерных сетей. Да, есть серьезные проблемы, но, подчеркнем, только у ВС общего назначения. Там, где нужно обеспечить высший уровень защиты и секретности (в военной сфере, банках, атомной энергетике), используют специализированные защищенные сети, которые в основном изолированы от доступных (например, от Internet). Но коль нанести ущерб системе вознамерится "крыса" из числа персонала защищенной ВС, то эти попытки могут быть успешны. По статистике, нарушения безопасности системы собственным персоналом составляют около 90% их общего числа. Недоверчивый читатель может заметить, что он лично встречал заметки о том, как "кракеры проникли в компьютер Пентагона или НАСА". Но дело в том, что любая уважающая себя организация имеет доступные всем www- или ftp-серверы, находящиеся в открытой сети. И кракеры в этом случае "проникали" именно в них.

Другой миф -- о беззащитности банковских ВС. Действительно, в отличие от ВС стратегического назначения, банки вынуждены для удобства и быстродействия работы с клиентами дать им возможность удаленного доступа из сетей общего пользования к своим ВС. Но, во-первых, тут используются защищенные криптопротоколы и разнообразная защита; во-вторых, клиент не может получить доступ непосредственно к внутренней банковской сети. По мнению специалистов, зарубежные банковские ВС наиболее защищены после сетей стратегического назначения. Все целенаправленные вмешательства имели успех в единственном случае: когда хакер мстил бывшим работодателям, а значит, просто-напросто знал систему, в которой сам работал. Пострадавшие, как правило, даже не тратили времени на отслеживание его в сети, а ехали к нему домой вместе с полицией. Однако журналисты в погоне за сенсацией (особенно после нашумевшего "дела Левина") не без успеха распространили миф о беззащитности банковских систем.

ПОДРОБНОСТИ "ВЕЛИЧАЙШЕГО ОГРАБЛЕНИЯ ВЕКА"

С 30 июня по 3 октября 1994 г. 27-летний петербургский микробиолог Владимир Левин, не вставая со стула в комнатке на Малой Морской, залез со своего компьютера в закрома нью-йоркского Ситибанка, откуда выудил $12 млн. По официальной версии, Вова и его друзья обналичили только $400000 из похищенного. Остальное Ситибанк успел заблокировать: якобы вовремя сработала система электронной безопасности. Далее ФБР провела молниеносную операцию по обнаружению "русского мафиози". Но в этом деле осталось множество загадок.

Прежде всего, зачем Левин полетел в Англию, где его тут же повязали? Ведь в Уголовном кодексе России статьи за хакерство не было, а достать его в Питере ФБР вряд ли могло. В ходе слушания дела "кибергангстера" пугали 60-ю годами тюрьмы, а суровый американский судья дал ему "аж" 36 месяцев! И его почти сразу выпустили, зачтя 30 месяцев, проведенных за решеткой. По версии ФБР, освободили его якобы потому, что секрет хакера Левина раскрылся. Его раскололи русские, изучив содержимое его "компа", конфискованного... через год после переводов денег из Ситибанка.

На самом деле, чтобы спасти лицо перед вкладчиками, Ситибанку не оставалось ничего иного, как сделать из Левина кибергангстера. К началу суда сумма награбленного выросла с $2,8 млн. до $12 млн. Получается, когда далеко не глупому Левину стало ясно, что его вычислили, он еще 5 месяцев сидел за компьютером, на котором (по заключению экспертов) был записан приговор ему и его сообщникам (?!). А после ареста сообщники никого не подпускали к его компьютеру, дабы тот нечаянно не стер компромат на Вову и на них самих!

ХАК ДОЛЖЕН БЫТЬ КРАСИВЫМ

Вообще, левинское ограбление, с точки зрения хакеров, было удивительно безграмотным и неизящным. Профи никогда не полезут в столь защищенную систему со своего компьютера и не станут перечислять такие огромные деньги на счет, выводящий в конце концов лично на них. Обычно, планируя подобную операцию, открывают в одном из банков счет на фиктивное лицо. Затем с помощью telenet связываются с каким-нибудь компьютером в другой части Земного шара и приказывают ему связаться с другим "компом", тому -- с третьим, и так вплоть до конечного, которому и переводят деньги из банка-жертвы на "левый" счет. Потом их моментально переправляют на счет хакера, а информацию о всех сделках и связях оперативно уничтожают. Подобные операции с тем же банком больше не повторяют, ибо сторожевые программы, написанные тоже бывшими хакерами, вполне могут засечь налетчика. Наиболее опасный момент -- получение наличных денег, но и он уже отработан.

Самая красивая операция, о которой мы слышали, такова. Хакер из Германии перечислил из Bank of America на счет банка в Австралии $22 млрд. и продержал их там 15 минут. Снял набежавшие за это время проценты в $20 000, перевел их в третий банк, а $22 млрд. незамедлительно вернул Bank of America. Вся операция заняла около 20 мин., и на компьютерах обоих банков выглядела как кратковременный сбой. Завершив грамотный и изящный налет уничтожением информации о вхождениях в банковские системы, хакер остался с кругленькой суммой. Вот это и называется -- "красивый хак".

В огромной массе публикаций по делу Левина лишь однажды, в 1998 г., в газете "USA Today", промелькнула странная фраза: "Неизвестно, как русский хакер раздобыл пароль и коды, принадлежавшие банковскому служащему из отделения в Помпано-Бич, штат Флорида". Дело в том, что Левин распоряжался счетами не простых вкладчиков, а солидных корпораций. И чтобы совершить свои "подвиги", должен был иметь доступ к паролям и кодам как минимум одного из администраторов сети и суметь безошибочно, с первого раза, сымитировать его действия в разгар рабочего дня. Да так ловко, чтобы главный администратор всей сети не заметил активной деятельности непрошеного помощника.

А ведь ФБР не исключало, что в Ситибанк вовсе никто не проникал. Были незаконные переводы с использованием вполне законных, но чужих паролей и кодов. То есть, в банке русская мафия имела сообщников, причем гораздо выше рангом обычных операционистов, знающих лишь свой пароль и код. Подтвердись эта версия, последствия были бы ужасающи: грандиозный скандал, разорение крупнейшего банка мира, отставка всей "головки" ФБР, слушания в Конгрессе... Но она не оправдалась. Зачем ей было "оправдываться"?..

Поклонникам Левина трудно поверить в разрушение легенды о суперхакере, проникшем в Ситибанк своим умом. Но тогда возникает вопрос: почему он упрямо качал миллионы только оттуда, а не вытаскивал по $10--15 тыс. из разных банков? Ведь понятно, что пропажу такой внушительной суммы не заметить невозможно. Нет, Владимир никакой не хакер, а человек, неумело попытавшийся воспользоваться плодами трудов настоящего хакера и по неуемной жадности испортивший "всю малину" для тех, кто осторожно тянул из Сити по $1000 в неделю. И впоследствии прикрывший их собой.

А "вундеркинд хакерства" Кевин Митник, в "пионерском" возрасте проникший в локальную сеть американских ПВО? Свою дерзкую атаку он придумал явно не сам, а осуществил ее в то время, когда в Internet гораздо меньше беспокоились о безопасности. И что же? Он увидел на экране монитора какие-то цифры, буквы, смысл которых постичь при всем желании не мог, ибо не заканчивал Вест-Пойнтскую военную академию и не служил в Пентагоне.

Поэтому вызывает большое сомнение существование профессионалов, а тем более -- налаженной индустрии по взломам сайтов "на заказ". Цена такого взлома в несколько раз больше, чем добытой информации. Проверенные методы, типа вербовки или подкупа, дешевле и эффективнее. Мы считаем, что никаких сетевых кракеров, специализирующихся на вскрытии хостов за деньги или с целью использования полученной информации для собственного обогащения, нет. Их квалификация должна быть настолько высока, что во всем мире таких людей можно пересчитать по пальцам. И они наверняка являются хакерами, а не кракерами.

И, наконец, о скандале, вызванном неизвестными хакерами, которые якобы взломали систему управления военным спутником связи над Англией, включили корректирующие двигатели и увели спутник с орбиты, реализовав сценарий одного голливудского фильма-ужастика. Информация оказалась газетной уткой. Но то, что в нее поверили все, включая военных, -- тревожный симптом. Значит, завтра такое и впрямь может случиться. И тогда какой-нибудь "внутренний" хакер в погонах сможет самолично объявить войну небольшой стране и даже провести показательную бомбардировку.