СМИ обожают злодеев. Когда вы слышите слово «хакер», ваш мозг, вероятно, сразу рисует образы злоумышленников. Вы представляете себе преступников, которые преследуют людей, обманывают корпорации, крадут личности или, что ещё хуже, угрожают обрушить экономику или развязать войну, взламывая военные системы.
Нельзя отрицать, что такие злоумышленники существуют. Они попадают в заголовки новостей. Но они составляют лишь малую долю от реального сообщества.
Термин компьютерный хакер появился в середине 1960-х годов. Он описывал программистов. Это были визионеры, которые видели потенциал в машинах, игнорируемый другими. Они создавали код, чтобы писать программы, которые никто другой не мог себе представить. Они были первопроходцами. Билл Гейтс. Стив Джобс. Стив Возняк. Эти основатели видели, на что способны компьютеры, и создавали способы реализации этого. Они были хакерами.
Определяющей чертой было любопытство. Оно граничило с одержимостью. Они не просто писали код. Они разбирали вещи, чтобы понять, как они работают.
Хакеры гордятся тем, что понимают, как функционируют системы, а не просто создают их с нуля.
Когда появлялась ошибка (баг) — участок плохого кода, нарушающий работу программы, — они не игнорировали её. Они создавали патчи. Небольшие фрагменты кода, исправляющие проблему. Они распространяли их бесплатно. Некоторые из этих энтузиастов в итоге стали получать деньги за навыки, которые они с удовольствием применяли бесплатно.
Компьютеры эволюционировали. Инженеры объединили машины в сети.
Определение изменилось. Хакер стал тем, кто использует компьютеры для исследования сети, к которой он не принадлежит.
Большинство не имели злонамеренных намерений. Они просто хотели знать, как работает сеть. Любой барьер был вызовом, который нужно преодолеть.
Это остаётся верным и сегодня. Конечно, есть истории о саботаже. Проникновении. Распространении вирусов. Но большинство хакеров просто любопытны. Они хотят постичь тонкости компьютерного мира.
Некоторые используют эти знания, чтобы помогать корпорациям и правительствам создавать более надёжную защиту. Другие идут по более тёмным путям.
Мы исследуем методы, используемые для проникновения в системы. Мы рассмотрим хакерскую культуру. Мы познакомимся с известными фигурами, которые вступили в конфликт с законом.
Но прежде чем перейти к современным сетевым вторжениям, нам нужно вернуться назад. До компьютерных хакеров существовали манипуляторы с телефонными линиями.
Эра фрикинга
Любопытные умы обратились к телефонной системе. Они нашли способы манипулировать ею.
Это называлось фрикингом.
Фрики делали междугородние звонки бесплатно. Они разыгрывали других пользователей. Они исследовали инфраструктуру до того, как она стала цифровым миром, который мы знаем сегодня.
Кодовая база хакеров и социальная иерархия
Код — это настоящая валюта в подпольном мире. Чтобы совершить взлом, не обязательно быть программистом. Большинство хакеров просто ищут инструменты, написанные другими. Существует тысячи таких программ для исследования сетей. Они передают власть всем, кто умеет ими пользоваться. Как только вы понимаете слабые места системы, вы можете создавать эксплойты.
Хакеры используют специфическое программное обеспечение для компрометации целей. Методы старые, но эффективные.
-
Логирование нажатий клавиш : Некоторые вредоносные программы записывают каждое нажатие клавиши. Они устанавливаются бесшумно. Затем они наблюдают. Хакер позже просматривает журнал. Это кладезь для кражи личности и проникновения в систему. Все введенные пароли становятся доступными.
-
Взлом паролей : Угадывания недостаточно. Алгоритмы генерируют тысячи комбинаций. Это атака методом грубой силы. Она пробует каждую возможную комбинацию, пока не найдет подходящую. Словарная атака работает быстрее. Она подставляет распространенные слова в поля для входа. Она полагается на человеческую лень.
-
Заражение вирусом : Вирусы самовоспроизводятся. Они вызывают сбои. Они стирают жесткие диски. Хакеры редко загружают их напрямую. Они отправляют их через электронную почту. Мгновенные сообщения. P2P-сети. Сайты с загрузками. Жертва запускает код. Инфекция распространяется.
-
Доступ через бэкдор : Некоторые программы сканируют открытые пути. Ранняя безопасность интернета была слабой. Можно было войти без учетных данных. Сегодня хакеры часто используют троянского коня. Жертва устанавливает его, считая безопасным. Он открывает секретную дверь для атакующего.
-
Компьютеры-зомби : Скомпрометированная машина становится ботом. Хакер управляет им удаленно. Зомби рассылает спам. Он запускает распределенные атаки на отказ в обслуживании (DDoS). Компьютер жертвы работает на преступника. Он совершает преступления, пока пользователь спит.
-
Наблюдение за электронной почтой : Перехват сообщений похож на прослушку телефонных разговоров. Хакеры пишут код, чтобы ловить их в пути. Шифрование изменило правила игры. Современная электронная почта использует сложные формулы. Даже если перехвачено, содержимое остается нечитаемым. Данные надежно защищены.
Кто эти хакеры?
Психолог Марк Роджерс классифицирует сообщество. Оно не является монолитным.
-
Новички : У них есть инструменты, но нет понимания. Они скачивают скрипты. Они не знают, как работают компьютеры изнутри. Их легко поймать.
-
Киберпанки : Они более опытны. Они дольше избегают обнаружения, чем новички. Они много говорят. Они хвастаются своими взломами в интернете. Эго движет ими.
-
Кодеры : Они пишут эксплойты. Другие хакеры используют их код для проникновения в системы. Они являются архитекторами. Они остаются в тени.
-
Кибертеррористы : Это неправильное название для профессиональных хакеров. Они делают это ради прибыли. Они саботируют компании. Они совершают набеги на базы данных. Они крадут конфиденциальную информацию. Это работа.
Иерархия показывает, что технические навыки сильно различаются. Доступ к инструментам распространен. Понимание их — нет.
Большинство посторонних объединяют всех компьютерных нарушителей в одну негативную кучу. В технологическом мире с этим не согласны. Существует четкая грань, разделяющая тех, кто экспериментирует, чтобы понять, и тех, кто экспериментирует, чтобы разрушить.
Отличие взломщиков (crackers)
Программисты, ценящие свое ремесло, часто настаивают на строгом определении. Для них хакер описывает только законопослушных энтузиастов. Это люди, пишущие код, создающие приложения или укрепляющие протоколы безопасности. Если вы используете свои навыки для разрушения с вредоносными намерениями, вы не хакер. Вы — взломщик (cracker).
Взломщики проникают в системы. Они причиняют беспокойство. Иногда они наносят ущерб, который ощущается годами. Проблема заключается в том, что большинство людей за пределами индустрии не знают об этом различии. Они слышат слово «хакер» и думают о человеке, крадущем номера кредитных карт или выводящем из строя главный компьютер банка. Они видят негативный термин и применяют его ко всем, у кого есть клавиатура и слишком много свободного времени.
«Многие компьютерные программисты настаивают на том, что слово «хакер» применимо только к законопослушным энтузиастам, которые помогают создавать программы и приложения или улучшают компьютерную безопасность».
Белые шляпы против черных шляп
Интернет функционирует как поле битвы. На одной стороне находятся черные шляпы. Это плохие парни. Они пытаются проникнуть в системы, украсть данные или распространить вирусы. Они эксплуатируют уязвимости ради прибыли или хаоса.
На другой стороне находятся белые шляпы. Это хорошие парни. Они используют те же глубокие технические знания для укрепления безопасности. Они разрабатывают мощное программное обеспечение для защиты от вирусов. Они находят дыры раньше, чем черные шляпы, и закрывают их.
Обе стороны в подавляющем большинстве поддерживают программное обеспечение с открытым исходным кодом. Вот здесь становится интересно. Открытый исходный код означает, что исходный код доступен для изучения, копирования, распространения и модификации кем угодно.
Почему это имеет значение? С открытым исходным кодом хакеры могут учиться друг у друга. Они видят, как другой разработчик решил проблему. Они быстрее обнаруживают ошибки. Они помогают сделать программы лучше, чем они были раньше. Программное обеспечение варьируется от простых инструментов до сложных операционных систем, таких как Linux. Сотрудничество побеждает изоляцию в любой ситуации.
Сообщество и конференции
Культура — это не только код. Это еще и общение. Несколько ежегодных мероприятий способствуют ответственному поведению и общему любопытству.
DEFCON — самое известное название. Это ежегодная конференция в Лас-Вегасе. Тысячи участников собираются там. Они обмениваются программами. Они соревнуются в конкурсах. Они участвуют в панельных дискуссиях о взломе и разработке компьютеров. Цель состоит в том, чтобы удовлетворить любопытство в контролируемой среде.
Также существует Chaos Communication Camp. Там другая атмосфера. Условия проживания низкотехнологичны. Большинство участников живут в палатках. Однако разговоры ведутся на высоком технологическом уровне. Они говорят о шифровании, конфиденциальности и инфраструктуре.
Эти мероприятия показывают, что не все хакеры — асоциальные одиночки. Да, многие из них такие. Они часами отлаживают код, пока остальной мир спит. Они рассматривают компьютеры как свой основной социальный выход. Но сети изменили это.
До того, как Интернет стал бытовым сервисом, хакеры использовали системы электронных досок объявлений (BBS). Человек мог разместить BBS на своем собственном компьютере. Другие подключались к нему через модем. Они отправляли сообщения. Они обменивались информацией. Они играли в игры. Они скачивали программы.
Когда хакеры находили друг друга таким образом, обмен информацией взрывными темпами рос. Некоторые публиковали свои достижения. Они хвастались проникновением в защищенные системы. Они загружали документы из баз данных жертв в качестве доказательства. К началу 1990-х годов правоохранительные органы посмотрели на это и увидели огромную угрозу безопасности. Сотни людей, казалось, могли по произволу взламывать самые защищенные системы в мире.
Сегодня такие сайты, как Hacker.org, продолжают продвигать обучение. Они предлагают головоломки и соревнования. Вы можете проверить 2600: The Hacker Quarterly для получения новостей. У него есть печатная версия на киосках и раздел прямых трансляций онлайн.
Юридические реалии
Вы можете подумать, что исследование системы — это безобидное развлечение. В Соединенных Штатах вы можете попасть в серьезную неприятность просто за вход в систему. Несанкционированный доступ незаконен. Закон о мошенничестве и злоупотреблениях в компьютерной сфере (Computer Fraud and Abuse Act) явно запрещает такое поведение.
Большинство хакеров не хотят создавать проблемы. Они взламывают, потому что им нужно знать, как работает система. Для них защищенная система подобна горе Эверест. Они покоряют ее ради самого вызова. Это не злоба. Это одержимость.
Но закону все равно на ваши мотивы. Его интересует доступ. И пока белые шляпы строят лучшую защиту, черные шляпы всегда ищут следующую трещину в стене. Напряжение между ними определяет современный цифровой ландшафт.
Нам все еще нужно разобраться, где на самом деле проходят юридические границы.
Большинство правительств испытывают сложные, противоречивые чувства к взлому, хотя «любовь» в этих отношениях практически отсутствует. Основная проблема заключается не только в технических навыках, но и в той уязвимости, которую вскрывает взлом. Способность проникнуть в систему, украсть засекреченные данные и исчезнуть без следа не дает чиновникам спать по ночам. Для среднего государственного служащего различие между любопытным любителем, тестирующим брандмауэр на прочность, и иностранным шпионом, крадущим государственные тайны, не имеет значения. Они видят угрозу. Они видят нарушение границ.
Правовая система США: мошенничество против несанкционированного доступа
В Соединенных Штатах правовой кодекс довольно жесток. Два основных закона определяют риски, связанные с несанкционированным доступом к компьютерам. Во-первых, рассмотрим 18 U.S.C. § 1029. Этот закон направлен против создания и распространения «устройств доступа» или кодов, предназначенных для обхода систем безопасности. Но есть нюанс: закон требует наличия умысла на мошенничество. Если хакер сможет доказать, что он не пытался украсть деньги или совершить мошенничество, а просто изучал работу системы, у него может быть защита. Это узкая лазейка, но она существует.
Затем есть 18 U.S.C. § 1030. Это самый серьезный закон. Он запрещает несанкционированный доступ к компьютерам федерального правительства. Здесь умысел имеет меньшее значение, чем сам факт действия. Вам не нужно ничего красть. Вам не нужно причинять ущерб. Если вы получили доступ к правительственному компьютеру, не предназначенному для публичного использования, вы нарушили закон. Наказание — это не просто предупреждение.
Наказание и международная сложность
Наказания сильно варьируются в зависимости от нанесенного ущерба. Небольшое правонарушение может привести к шести месяцам испытательного срока. Крупное нарушение? Вы можете получить до 20 лет тюремного заключения. Министерство юстиции использует формулу, которая учитывает финансовый ущерб и количество жертв для определения срока наказания. Это холодная арифметика.
В других странах правила могут быть еще более размытыми. Возьмем Германию. Недавнее законодательство запрещает хранение «инструментов хакера». Критики утверждают, что это опасно широко. На практике это может криминализировать законную работу в области безопасности. Если компания нанимает пентестера для поиска уязвимостей, нарушают ли они технически этот закон, обладая инструментами, используемыми в этом процессе? Двусмысленность оставляет серые зоны, которые юридические команды все еще обсуждают сегодня.
Кошмар с экстрадицией
Главным препятствием для правоохранительных органов является не сам закон, а география. Хакер в Лондоне может вывести из строя сервер в Вирджинии за считанные минуты. Преследование такого лица требует экстрадиции — дипломатического и юридического лабиринта, который может затянуться на годы.
Дело Гэри МакКиннона идеально это иллюстрирует. МакКиннон, действовавший из Великобритании, взломал системы Министерства обороны США и NASA, начиная с 2002 года. Он утверждал, что просто искал уязвимости в Linux, а не крадет секреты. США предъявили ему обвинения. Битва за экстрадицию длилась до апреля 2007 года, когда британские суды наконец отклонили апелляцию, предотвратив его передачу в США. Это была редкая победа защиты, но она показала, насколько медленным и болезненным может быть международное правосудие.
Взлом: от уголовного преступления к богатству
Несмотря на риски, взлом — это не всегда односторонний путь в тюрьму. Это может быть прибыльным карьерным путем для тех, кто остается на правильной стороне закона. Многие технологические компании теперь нанимают «белых шляп» (этичных хакеров) для стресс-тестирования своей безопасности, прежде чем злоумышленники найдут бреши.
Финансовая выгода может быть астрономической. Посмотрите на Ларри Пейджа и Сергея Брина. Будучи студентами Стэнфорда, они вместе работали над созданием поисковой системы. Они не просто нашли работу; они построили инфраструктуру для Google. Сегодня они делят 26-е место в списке богатейших миллиардеров мира по версии Forbes. Те же навыки, которые приводят хакеров в тюрьму, могут также привести их в совет директоров.
Знаменитые хакеры
Граница между созданием будущего и взломом его была тоньше, чем нам хотелось бы признать. Возьмем сооснователей Apple, Стива Джобса и Стива Возняка. До того как они стали иконами потребительских технологий, они были хакерами. Их ранние подвиги были не просто исследованием кода; они граничили с вредоносной деятельностью, вмешательством в системы способами, которые сегодня привели бы любого в серьезные юридические неприятности.
Но они эволюционировали. Они направили свою разрушительную энергию на создание аппаратного и программного обеспечения, которое действительно имело значение. Результат? Революция персональных компьютеров. До Apple компьютеры были уделом гигантских корпораций — дорогих, занимающих целые комнаты гигантов, к которым обычный человек не мог прикоснуться. Джобс и Возняк изменили нарратив. Они доказали, что вычислительная техника может стать доступной.
Затем есть Линус Торвальдс. Создатель операционной системы Linux представляет собой другой тип хакерской этики. Он не просто строил; он открывался. Торвальдс отстаивал программное обеспечение с открытым исходным кодом — философию, предполагающую, что свободное распространение кода приводит к созданию более качественной и надежной технологии. Когда вы позволяете всем видеть работу, сообщество улучшает её. Это модель, которая перевернула то, как мы создаем цифровую инфраструктуру, от серверов до смартфонов.
Ричард Столлман, часто упоминаемый по своим инициалам rms, пошел дальше. Он основал проект GNU, стремясь создать полностью свободную операционную систему. Столлман не просто пишет код; он борется за концепцию свободного программного обеспечения и неограниченного доступа к компьютерам. Он активно выступает против таких политик, как управление цифровыми правами (DRM), утверждая, что эти ограничения запирают пользователей и подавляют инновации. Для Столлмана код — это право человека, а не товар, который нужно защищать.
Но у каждого Возняка или Торвальдса есть тень. Черные шапки мира хакеров работают на совершенно другой частоте. Они не строят мосты; они их взрывают.
Джонатан Джеймс — поучительная история. Он начал рано. Всего в 16 лет он стал первым несовершеннолетним хакером, заключенным в тюрьму в Соединенных Штатах. Он не нападал на малый бизнес. Он атаковал высокопоставленные цели: НАСА и сервер в Агентстве по снижению угрозы обороны. Он действовал под псевдонимом c0mrade, данью его юношескому идеализму, который быстро превратился в федеральное обвинение.
Джеймс не просто экспериментировал. Он совершил серьезные компьютерные вторжения. Его первоначальным приговором был домашний арест, но он нарушил условия досрочного освобождения. Последствия были быстрыми и суровыми. Он отправился в тюрьму. Это яркое напоминание о том, что любопытство имеет цену, когда оно пересекает границу несанкционированного доступа.
Наследие ранних хакеров
Контраст очевиден. С одной стороны, вы видите людей, которые использовали свои навыки для разрушения барьеров на пути к технологиям для обычных людей. С другой стороны, вы видите тех, кто использовал аналогичные навыки для эксплуатации этих же барьеров в личных целях или ради известности.
«Когда вы открываете информацию для всех, вы можете извлечь поразительные выгоды».
Это не просто вопрос морали. Это вопрос влияния. Движение открытого исходного кода, движимое такими фигурами, как Торвальдс и Столлман, стало основой современного интернета. Большинство веб-сайтов работает на Linux. Большинство облачной инфраструктуры полагается на инструменты GNU. «Зло
Легенда о Кевине Митнике построена на преувеличениях. В 1980-х годах, как утверждается, этот подросток взломал главный компьютерный комплекс Северного американского аэрокосмического оборонительного командования (NORAD). Миф разросся до таких масштабов, что люди поверили в то, что он попал в список самых разыскиваемых ФБР.
Всё было не так.
Митника неоднократно арестовывали за несанкционированный доступ к защищенным системам. Его целью обычно был доступ к дорогостоящему программному обеспечению, а не запуск ядерных кодов. Реальность была менее кинематографичной, но от этого не менее серьезной.
Другой пример — Кевин Пульсен. Он действовал под псевдонимом Dark Dante. Его специализацией были телефонные коммутационные системы. Он нацелился на радиостанцию KIIS-FM в Лос-Анджелесе. Манипулируя телефонными линиями, он добивался того, чтобы соединялись только звонки с его собственного дома. Выигрывая радио-конкурсы, он использовал подтасованные заявки. Сегодня Пульсен пишет для журнала Wired. Он исправился.
Эдриан Ламо пошел другим путем. Он использовал общественные компьютеры в библиотеках и интернет-кафе для исследования высокопоставленных сетей. Он находил уязвимости в безопасности. Он эксплуатировал их. Затем он связывался с компаниями, чтобы предупредить их.
Он не был платным консультантом. Это делало его действия незаконными. Хуже того, он не просто подглядывал. Он читал конфиденциальные данные. Он получал доступ к секретным материалам. Его погубила The New York Times. Взлом их системы привел напрямую к его аресту.
Невидимое большинство киберпреступников
Сейчас в цифровом пространстве, вероятно, бродят тысячи хакеров.
Их невозможно подсчитать.
Многие не обладают навыками. Они используют опасные инструменты, которые не понимают. Они наносят ущерб по неосторожности.
Другие — мастера своего дела. Они проникают в системы и уходят, не оставляя следов. Никто никогда не узнает, что они там были.
Разрыв между безрассудным скрипт-кидди и призраком в машине огромен. Существуют оба типа. Оба вносят свой вклад в хаос.
Чтобы понять полный масштаб этой угрозы, нужно выйти за рамки известных имен.
Статьи по теме
- 10 самых страшных компьютерных вирусов всех времен
- Могут ли хакеры разрушить экономику США?
- Как работают троянские кони
- Как работает фишинг
- Как работает шпионское ПО
- Как работают брандмауэры
- Как работают компьютерные вирусы
- Тест по компьютерной безопасности
- Как работает шифрование
Полезные ресурсы
- 2600 — The Hacker Quarterly
- Hacker.org
- DEFCON
- Chaos Communication Camp
- HackerWatch.org
Источники
- «Computer Crime & Intellectual Property Section.» United States Department of Justice.
- «Computer security.» Encyclopaedia Britannica. 2007.
- «Cybercrime.» Encyclopaedia Britannica. 2007.
- «Google Milestones.» Google.com.
- «Open source.» Encyclopaedia Britannica. 2007.
- «The Brute Force Algorithm, by Lineman.» Hacker in the Box. January 9, 2005.
- «The World’s Billionaires.» Forbes. March 8, 2007.
- «UK hacker loses extradition fight.» BBC News. April 3, 2007.
- Blau, John. «German antihacker law could backfire, critics warn.» IDG News Service. August 13, 2007.
- DeAngelis, Gina. «Cyber Crimes.» Chelsea House Publishers. Philadelphia. 2003.
- Graham, Paul. «Great Hackers.» July, 2004.
- Hitchcock, J.A. «Net Crimes & Misdemeanors.» Information Today, Inc. Medford, New Jersey. 2003.
- Knittel, John and Soto, Michael. «Everything You Need to Know About The Dangers of Computer Hacking.» Rosen Publishing Group, Inc. New York. 2000.
- Leyden, John. «Briton charged with hacking loses extradition fight.» The Register. April 4, 2007.
- Robson, Gary. «How to Become a Hacker.» Blacklisted! 411. December, 2003.
- Schneier, Bruce. «What is a Hacker?» Schneier on Security. September 14, 2006.
- Sterling, Bruce. «The Hacker Crackdown: Law and Disorder on the Electric Frontier.»
- The New Hacker’s Dictionary.
- U.S. Federal Anti-Hacking Laws.





























