В прошлой части статьи мы с удивлением прочитали, как каких-то сорок лет назад отношение к информационной безопасности даже близко не было таким, как сегодня. В этой части придет расплата и осознание за те годы. Сейчас мы посмотрим, как потихоньку рождались первые уже не исследовательские вирусы. Впрочем нет, сначала это все же были исследования.

Забавы молодых вирусологов

1971. Боб Томас в BBN пишет для TENEX на ARPANET программу Creeper, которая перемещается между машинами и печатает на терминале сообщение в духе «поймай меня, если сможешь». Строго говоря, она не размножалась, а мигрировала — но за ней вскоре появился Reaper, программа, которая по сети ходила и Creeper вычищала. Первый червь и первый антивирус, оба в исследовательской сети, оба воспринимались как забавный хак.

1975. Джон Уокер (будущий основатель Autodesk) пишет для UNIVAC 1108 игру «угадай животное». Чтобы не рассылать ее по почте вручную, он добавляет подпрограмму PERVADE, которая при каждом запуске проверяет доступные пользовательские каталоги и копирует туда свежую версию игры. Никакого вреда, просто автоматическая дистрибуция. И вполне рабочий механизм распространения через файловую систему многопользовательской машины — за восемь лет до vd.

UNIVAC 1108
UNIVAC 1108

1982. Пятнадцатилетний Рич Скрента пишет для Apple II загрузочный вирус, живущий в бут-секторе дискеты, и каждые пятьдесят загрузок машина выдает стишок его сочинения. Дискеты ходили из рук в руки, вирус ходил вместе с ними. Это уже полноценный вирус в современном смысле — за год до Коэна. Но тогда его восприняли как шалость — не так уж часто глаза мозолит и вреда ноль.

1982, черви Xerox PARC. А вот это — самый интересный случай. Давайте-ка о нем поговорим подробнее.

Черви Ксерокса

В марте 1982 года выходит статья Джона Шоха и Йона Хаппа из Xerox PARC — «The 'Worm' Programs: Early Experience with a Distributed Computation» («Программы-„черви“: первый опыт распределенных вычислений»). Термин авторы честно позаимствовали у Браннера.

О чем статья? Об эксперименте. Авторы написали программы, которые самостоятельно расползаются по машинам локальной сети Ethernet, находят простаивающие узлы, занимают их и используют для распределенных вычислений. Одна такая программа рассылала анимацию по дисплеям, другая по ночам гоняла тесты производительности сети на сотне машин сразу.

И все бы хорошо с этим экспериментом, но одной ночью червь пошел вразнос. Утром сотрудники обнаружили десятки мертвых машин; при перезагрузке машина немедленно заражалась снова и падала опять. Пришлось воспользоваться заранее встроенным аварийным механизмом — командой самоуничтожения, разосланной по сети.

Теперь смотрите внимательно. Это:

  • самораспространяющийся код,

  • захватывающий чужие вычислительные ресурсы,

  • вышедший из-под контроля,

  • обрушивший сотню машин,

  • потребовавший экстренного «лекарства».

Ровно то, за что через полтора года Коэну закроют доступ к машинам и обвинят во взломе. И это опубликовано в регулярном издании. И никто не устроил скандала.

Почему? Потому что тогда еще не очень понимали саму концепцию вируса. Шох и Хапп писали статью о распределенных вычислениях. Их червь был инструментом полезной нагрузки, а инцидент… ну шоу пошло не так, бывает. Злого умысла-то не было.

Очень важное отличие эксперимента Коэна от всех других. Он сознательно создавал программу, которая, используя уязвимости могла нанести урон. Но у него была куча предшественников. И сейчас, из 2026 года нам уже видно, что вирусы создавались куда раньше смелого эксперимента Коэна. Но тогда, в моменте, осознать этого не смогли.

Худший год для начала разговора о вирусах

Чтобы понять, почему на исследование Коэна все так ополчились, нужно вспомнить, каким был 1983 год в американской массовой культуре.

Июнь: в прокат выходит «Военные игры». Подросток с домашним компьютером и модемом случайно подключается к системе управления стратегическими силами и чуть не начинает третью мировую. Фильм посмотрели все, включая конгрессменов.

Лето: группа подростков из Милуоки, вошедшая в историю как «414-е» (по коду своего города), вскрывает десятки систем, включая Национальную лабораторию в Лос-Аламосе и онкологический центр Слоуна-Кеттеринга. Дело гремит, обложки журналов, слушания в Конгрессе, первые законопроекты, которые через три года выльются в законодательные акты по защите компьютерных систем.

И вот на этом фоне, в ноябре, аспирант выходит на семинар и рассказывает, что написал за один рабочий день программу, которая забирает у системы все права в среднем за полчаса.

Момент был выбран, скажем так, неудачно.

Коэн в 1983 году провел эксперимент по всем канонам нынешнего аудита на безопасность. Смотрите сами:

  • Все эксперименты проводились с ведома и разрешения администраторов систем.

  • Эксперимент опирался не на отдельные баги, а на штатное поведение системы.

  • Заражение выполнялось вручную атакующим, не было расползания и не было угрозы этого расползания.

  • Вирус был устроен так, чтобы не мог распространиться незамеченным.

  • Код атаки хранился по частям, каждая зашифрована и защищена от постороннего использования.

  • Только отчетность, никакого ущерба. Вирус проверял саму возможность взлома, но не пользовался его плодами.

  • После экспериментов файлы «лечились», чтобы система вернулась в исходное состояние.

Это 1983 год. Ни этических комитетов, ни понятия «ответственное раскрытие», ни малейшего намека на методологию. По сути, Коэн это все придумал сам и с нуля.

По большому счету, даже в современных реалиях к Коэну не могло быть претензий. Собственно, по сути эксперимента их и не было. Но вот по тому, что показал этот эксперимент… Вспомнив коллег из Bell, многие ученые захотели крепко-крепко зажмуриться.

Результат, который пугает

Коэн честно пишет, что успеха он ожидал, но скорость захвата оказалась для него самого неожиданной. И отдельно отмечает: заражались в том числе машины администраторов, которые знали, что эксперимент идет.

Дальше — прототипы под другие платформы, чтобы показать администраторам, что это не особенность Unix:

  • Tops-20 — опытный пользователь системы написал прототип за 6 часов;

  • VM/370 — новичок с помощью опытного программиста за 30 часов;

  • VMS — новичок вообще без помощи за 20 часов;

  • вирус на языке командной оболочки Unix — 7 строк;

  • аналогичный под VMS — 9 строк;

  • вирус на Бейсике для TRS-80 и IBM PC — под 100 строк.

Семь строк. Семь строк командного языка, чтобы найти файлы, заразить их и пересечь границу между пользователями. И — важная деталь — командный вирус под Unix не зависел от архитектуры машины, то есть работал под IDRIS, VENIX и прочими юниксоподобными системами на самом разном железе. Гетерогенная сеть переставала быть защитой.

Сразу после объявления результатов администраторы Unix-системы запрещают на своих машинах любые эксперименты по безопасности. Включая, повторюсь, установку трассировщиков для обнаружения вирусов и работы по усилению паролей, которые заметно подняли бы защищенность.

Дальше Коэн планирует эксперименты на Tops-20, VMS, VM/370 и на сети из этих машин. Идут переговоры. Прототипы к этому моменту уже написаны и работают, то есть речь не о гипотезе — речь о том, чтобы измерить масштаб на реальных системах.

Переговоры и административные перестановки тянутся несколько месяцев. Итог — отказ. Офицер безопасности площадки был в постоянной оппозиции любым экспериментам по безопасности и, по свидетельству Коэна, отказывался даже читать предложения.

При этом — Коэн предлагал, чтобы системные программисты и офицеры безопасности присутствовали и контролировали абсолютно все этапы всех экспериментов. Отказали и тут.

Потом он попросил хотя бы обезличенные копии логов, чтобы посчитать распространение офлайн, вообще не трогая живую систему. Отказали.

Потом попросил, чтобы их собственные программисты добавили в систему дополнительную трассировку, помогающую вирусы обнаруживать. Отказали.

Ни одна из этих активностей не несла ни малейшего риска, требовала копеечных ресурсов и минимума времени. Коэн формулирует диагноз: вместо того чтобы решать техническую проблему техническими средствами, выбирают решение административное. То есть запрет.

Univac 1108 под угрозой

Отдельно стоит история с системой на основе модели Белла — Лападулы, потому что это уже принципиальный научный результат.

Модель Белла — Лападулы — золотой стандарт многоуровневой секретности того времени: «не читать наверх, не писать вниз». Формально доказано, что информация не может утечь с высокого уровня секретности на низкий.

Коэн решил показать, что это не спасает от вирусов. Логика элементарная: вирус не тащит секреты вниз. Вирус едет вверх. Пользователь низкого уровня оставляет зараженную программу, пользователь высокого уровня ее запускает — и вирус легитимно, не нарушая ни одного правила модели, оказывается на высоком уровне. Модель этого не запрещает, потому что модель про потоки данных, а не про потоки кода.

После трехмесячных переговоров Коэну-таки разрешают поставить эксперимент.

Условия: 26 часов машинного времени; человек, никогда в жизни не работавший с 1108; в помощь — программист, не притрагивавшийся к 1108 пять лет. Ради безопасности систему подняли в специальном режиме: один системный диск, один терминал, один принтер, аккаунты только под эксперимент.

Результат: через 18 часов работы вирус выполнил первое заражение. Через 26 часов его продемонстрировали группе примерно из десяти человек — администраторам, программистам, офицерам безопасности. Вирус пересекал границы пользователей и поднимался с одного уровня секретности на более высокий.

Объем кода: 5 строк ассемблера, около 200 строк Фортрана, около 50 строк командных файлов.

И финальный аккорд: каждый из присутствовавших программистов был уверен, что написал бы вирус лучше за то же время. Что, замечает Коэн, вполне правдоподобно — ведь у автора не было вообще никакого опыта работы с этой машиной.

На самом деле это был главный итог эксперимента. Все вдруг осознали, что вирус — это очень простая (в тех реалиях) программа и любой квалифицированный инженер сможет его создать в короткие сроки. А таких инженеров десятки тысяч. И рано или поздно кто-то это сделает, совсем не в исследовательских целях.

Сетевые экстраверты

В августе 1984-го Коэну наконец разрешили посмотреть на реальные паттерны обмена файлами между пользователями на VAX Unix. Данных было немного, но выводы получились любопытные:

  • Степень обмена между пользователями сильно различается от системы к системе.

  • Небольшая группа «социальных» пользователей обеспечивает подавляющую часть обмена — то есть эпидемию можно радикально замедлить, защитив несколько конкретных людей. (Коэн тут же замечает, что с биологическими болезнями, вероятно, работает тот же принцип. Напоминаю: 1984 год, до сетевой эпидемиологии в ее нынешнем виде еще далеко.)

  • Часть «социальных» людей оказалась для главного администратора сюрпризом — он не подозревал, кто в его системе является узлом-концентратором.

  • Администраторов в системе оказалось много, админские права раздавали не задумываясь. А заражение любого из них означало падение всей системы в течение часа.

  • После попадания в root дальше все происходит мгновенно, реальное время захвата выходило порядка одной минуты.

Отдельно замерили поведение администраторов. Выяснилось, что они пробуют новые программы сразу, как только те становятся им доступны. То есть обычный непривилегированный пользователь мог заразить системные файлы за считаные минуты, просто выложив что-нибудь любопытное.

В общем, Коэн всерьез увлекся темой вирусов и упреждения потенциальных атак. И осознал, что в плане компьютерной безопасности в мире 1984 года непаханое поле.

Давайте его отменим, а?

Работу «Computer Viruses — Theory and Experiments» («Компьютерные вирусы: теория и эксперименты») Коэн представил в 1984 году на конференции IFIP/Sec. Там же появилось определение, которое живет до сих пор: вирус — это программа, которая может заражать другие программы, модифицируя их так, чтобы включить в них свою, возможно эволюционировавшую, копию.

В 1986-м он защитил в USC диссертацию под названием «Computer Viruses» — первую в мире диссертацию по этой теме. В феврале 1987-го работа вышла в журнале Computers & Security. Само название последнего журнала говорит о том, что о проблеме-таки задумались.

Фрэд Коэн
Фрэд Коэн

И там же, в 1987-м, появился самый печальный вывод для всей области: Коэн доказал, что не существует алгоритма, способного безошибочно определять все возможные вирусы. Доказательство выглядит так: предположим, что идеальный детектор существует. Мы напишем программу, которая спрашивает у детектора, вирус ли она, и делает ровно противоположное ответу.

Это фундаментальный результат, и он до сих пор определяет форму отрасли. Каждый раз, когда вы читаете про очередной «антивирус нового поколения, который ловит 100% угроз», знайте: тридцать девять лет назад доказали, что это невозможно. Никто не в состоянии создать совершенный антивирус. Однако антивирусы совершенствуются постоянно, и это нормальный процесс.

Но это сейчас. Тогда же, по собственному рассказу Коэна, первые публикации результатов были встречены потоком враждебных комментариев. В какой-то момент его вызвали на ковер к одному из профессоров и обвинили во взломе компьютеров в другом университете. Он был невиновен, но отношение было как к виновному. Позже он отмечал, что этот опыт помог ему пережить последующие случаи, когда его так же ложно обвиняли во взломах.

Вдумайтесь. Человек публикует контролируемый эксперимент, проведенный с письменного согласия владельцев систем, без ущерба, — и получает обвинение в преступлении, которого не совершал. Просто за то, что таких экспериментов боятся и легче обвинить экспериментатора в чем-то грязном.

Коэн вспоминал, что в тот период ему пригодился афоризм, висевший на стене в Карнеги-Тех, — четверостишие Пита Хайна, смысл которого сводится к тому, что задача, достойная того, чтобы за нее браться, доказывает свою ценность тем, что дает сдачи. Задача сдачи давала исправно.

В 1987 году Коэн подает заявку в Национальный научный фонд США на исследование средств противодействия вирусам. Отказ. Формулировка, которую он приводил журналистам: тема не представляет текущего интереса. 

Это 1987 год. Через год по интернету пойдет червь Морриса.

В интервью он упоминает еще один эпизод — отказ по заявке в NSF, где рецензенты-академики утверждали, что компьютерных вирусов не бывает и что вирусы не могут работать в системах с защитой памяти. Комментарий Коэна: очевидно, они не потрудились прочитать ни одну из полусотни его статей по теме.

Дальнейшая история отношений Коэна с сообществом — отдельный сюжет, и он куда менее радостный, чем принято думать о «крестном отце вирусологии». Камнем преткновения стала концепция благонамеренных вирусов — самораспространяющегося кода, выполняющего полезную работу: обслуживание систем, распространение обновлений, сжатие файлов. Коэн настаивал, что технология, как и многое в мире, имеет две стороны. Есть и положительная, и отвергать что-то просто потому, что это похоже на вирус, ненаучно.

По его словам, его называли еретиком, велась публичная кампания за то, чтобы отсечь его от исследовательских грантов и работы, и эта кампания почти не встретила сопротивления. Он специально отмечает, что во главе ее стояли академики — люди, которые, по его мнению, должны были бы защищать академическую свободу, но обнаружили, что гранты проще получить, выступая против новых идей, чем выслушивая их.

Осенью 1992-го он публикует результаты по эффективности встроенных средств защиты Unix и сетей Novell против вирусов, с конкретными правильными настройками. Получает поток критики. Через несколько месяцев Novell с ним соглашается и начинает менять схему защиты. А запланированный доклад на конференции DPMA в Нью-Йорке ему отменили. Вместо этого другой докладчик выступил с материалом про защиту NetWare, который был, мягко выражаясь, дилетантским с кучей ошибок.

Итог он подводил сам: приходится выбирать между тем, чтобы говорить правду так, как ты ее видишь, и тем, чтобы быть популярным; получить и то и другое при жизни маловероятно. Его личный выбор, по собственной оценке, обошелся ему и его семье в годы финансовых проблем.

Враг у ворот

Коэн был прав и жизнь это быстро доказала.

С 1985 по 1987 год он — профессор кафедры компьютерных наук и электротехники Университета Лихай в Бетлехеме, Пенсильвания. Именно этот адрес стоит под его статьей 1987 года в Computers & Security.

Осенью 1987 года — то есть ровно тогда, когда Коэн из Лихая уходит в Университет Цинциннати — в Лихае происходит эпидемия. Вирус, вошедший в историю под названием Lehigh, заражает COMMAND.COM (оболочка, через которую пользователь взаимодействовал с компьютером) на дискетах, распространяется по студенческим машинам и через несколько поколений заражения затирает содержимое диска. Университетская консультативная служба тушит пожар несколько недель.

Разбирался с этим сотрудник вычислительного центра Кен ван Вайк. Разобравшись, он сделал вывод, что таким людям, как он, необходимо место, где можно обмениваться информацией об инцидентах, — и основал VIRUS-L, первый в мире форум, посвященный исключительно компьютерным вирусам.

Через год, уже после червя Морриса, ван Вайк станет первым сотрудником, нанятым в CERT в Карнеги-Меллон.

То есть университет, где работал человек, которому запрещали исследовать вирусы, пострадал от вируса. Сотрудник этого университета, тушивший пожар, изобрел механизм обмена информацией об угрозах. А из этого механизма выросла первая в мире команда реагирования на компьютерные инциденты.

Этот мир умеет в иронию.

Знай свое место!

Чтобы показать картину отношения к безопасности более объемно, приведу еще два примера из смежных областей. Они будут не про попытки зажмуриться, а, внезапно, про цвет штанов. Точнее, про несколько несуразное отношение академической среды к инфобезу и тому, кто может им заниматься.

1976 год. Правительство США относит криптографические средства к категории вооружений. Юридически дискета с реализацией шифра приравнивается к ящику с оружием.

Июль 1977 года. IEEE готовится провести международный симпозиум по теории информации, где команда Мартина Хеллмана из Стэнфорда собирается докладывать работы по криптографии с открытым ключом. В штаб-квартиру IEEE приходит письмо за подписью некоего Дж. А. Мейера, члена IEEE, указавшего только домашний адрес. В письме говорится, что публикация и экспорт технических статей по криптографии ставят под угрозу национальную безопасность, и что и авторы, и сам IEEE могут быть привлечены к ответственности.

Ответственность? Это по какой статье? Внимание! По законам о торговле оружием, о разглашении атомных секретов и о раскрытии секретной информации. Конкретные статьи не назывались, но были указаны выпуски журналов, в которых печатались работы Хеллмана. Это выглядело как очень серьезное обвинение.

Мейер, как выяснилось, был сотрудником АНБ.

Юрист Стэнфорда посоветовал не рисковать аспирантами. Симпозиум состоялся, но доклады, которые должны были делать Ральф Меркл и Стив Полиг, прочитал сам Хеллман — как профессор, за которым стоит университет с его юридической защитой. Меркл и Полиг стояли рядом на сцене и молчали.

Никаких действий власти в итоге не предприняли. Директор АНБ адмирал Инман впоследствии отрицал эту попытку давления, ссылаясь на вывод сенатского комитета о том, что письмо Мейера было его личной инициативой. Но тяжелое послевкусие осталось.

Второй случай. В августе 1984 года в Communications of the ACM публикуется тьюринговская лекция Кена Томпсона — «Reflections on Trusting Trust» («Размышления о доверии к доверию»). Один из самых цитируемых текстов в истории безопасности.

Содержание, коротко: Томпсон описывает, как заложить бэкдор не в исходный код, а в компилятор. Компилятор при сборке вставляет туда закладку, а при сборке самого себя — вставляет в новый компилятор код, который делает и то и другое. После чего закладку убирают из исходников компилятора. В исходных текстах системы не остается ничего. Бэкдор живет в бинарнике и воспроизводится вечно. Вывод: доверять можно только коду, который ты написал полностью сам, включая инструментарий.

Это, между прочим, ровно та же идея, что за десять лет до того обкатали Каргер и Шелл на Multics и упомянули парой строк в своем отчете 1974 года, который никто не читал.

Публикацию Томпсона встретили довольно мирно. Никто не запретил ему доступ к машинам и не вызвал на ковер.

Но. В той же самой лекции Томпсон отдельно и весьма жестко высказался о том, как пресса романтизирует подростков, взламывающих чужие системы, — по его мнению, это никакой не подвиг, а вандализм, и то, что взломщик несовершеннолетний, ничего не меняет.

То есть один и тот же текст одновременно: публикует принципиально неустранимую атаку на цепочку доверия и осуждает тех, кто лезет в системы.

И это не лицемерие. Это очень точно отражает дух той эпохи: знание об уязвимостях легитимно внутри касты и нелегитимно за ее пределами. Профессор может рассуждать об атаке в CACM. Студент, провернувший ту же атаку на реальном компьютере, — вандал. То есть в какой-то момент лед тронулся и об инфобезе заговорили в принципе. Но говорить мог не любой, а только человек со статусом.

Дыры тянут деньги

Доктрину «не замечайте эти дыры» не пересматривали. Она просто сама перестала работать — и произошло это за четыре года, с 1986-го по 1990-й.

Причина тут очень простая. Молчание долгое время было выгодно, потому что раскрытие дыры стоило дорого ее владельцу и ничего не давало остальным. ЭВМ стояли в защищенных контурах, их обслуживали доверенные люди, так что код на них должен был быть просто рабочим. Он небезопасный? Ок, небезопасный, только и угрозы нет.

Фрикеры звонили бесплатно и приносили телефонным компаниям некие убытки. Серьезные убытки? Нет, мелочи, уж точно несоразмерны затратам на модернизацию инфраструктуры. 

Когда их объем начал значительно расти, планировали немного припугнуть общество парой публичных процессов. Потому, кстати, и за Энгрессией следили, и копали под него. Как мы знаем, конкретно по Энгрессии все вышло ровно наоборот, очень уж неудачного «злодея» выбрали в Bell, но сам подход читается ясно.

Но времена, когда дыры жили в системах и не доставляли особых проблем, прошли. Пришла другая эпоха.

В 1986 году братья Басит и Амджад Фарук Алви, владельцы небольшой фирмы Brain Computer Services в Лахоре (Пакистан), пишут загрузочный вирус для IBM PC. Он заражает бут-сектор дискет и, по легенде, был направлен против пиратов, копировавших их медицинский софт.

История показывает, что по соседству с гениальностью некоторых разработчиков живет такая простота, которая, как известно, хуже воровства. В теле вируса братья указали название своей компании, адрес в Лахоре и номера телефонов. Напомню, что цель вируса – маркировка своих программ и усложнение использования нелегальных копий. Идея была неудачная. Телефоны Алви разрывались от звонков из Северной Америки и Европы, потому что вирус разъехался по миру за считанные месяцы вместе с пиратскими дискетами. Его живучесть оказалась выше всяких ожиданий и Brain начал копировать себя вообще на все дискеты, которые использовались в зараженном ПО. 

Скрин сектором, пораженным вирусом Brain. Справа тот самый адрес и телефоны
Скрин сектором, пораженным вирусом Brain. Справа тот самый адрес и телефоны

Дальше пошел такой вал, что уже больше в назывном порядке. 1987 год: Lehigh в Пенсильвании, Jerusalem, найденный в Еврейском университете в Иерусалиме, с логической бомбой на пятницу 13-е, Vienna, Cascade, первые файловые вирусы под DOS.

И одновременно — появление первых площадок обмена информацией: VIRUS-L ван Вайка, конференции, бюллетени. Жмуриться уже бесполезно, надо открывать глаза и решать проблемы.

Окончательно это доказал аспирант Корнелла Роберт Таппан Моррис. В 1988 году он запускает в интернет червя. Тот использует переполнение буфера в fingerd, дыру в отладочном режиме sendmail и слабые пароли. Из-за ошибки в логике самоограничения (червь переустанавливал себя на уже зараженных машинах чаще, чем задумывалось) он превращает зараженные узлы в кисель.

Дискета с исходником червя Морриса. Теперь она в музее
Дискета с исходником червя Морриса. Теперь она в музее

По разным оценкам, пострадало порядка шести тысяч машин. В интернете тогда было примерно шестьдесят тысяч узлов. То есть около десяти процентов сети легло.

Ответ последовал в течение считаных дней: DARPA профинансировала создание CERT/CC при Институте программной инженерии Университета Карнеги-Меллон. Первым нанятым сотрудником стал тот самый Кен ван Вайк из Лихая.

Эпохе игнора проблемы пришел конец.

Скрытый текст

В 1989 году вирус Cascade добирается до многопрофильного НИИ при Минобороны СССР. Молодой инженер этого института изучает код вируса и пишет утилиту для борьбы с ним. Звали этого инженера… Ну, конечно, вы не могли не догадаться. Его звали Евгений Касперский.

Инфобез встает на крыло

В 1986 году выходит Computer Fraud and Abuse Act — Закон о компьютерном мошенничестве и злоупотреблениях. Грубо говоря, закон против хакеров. Моррис в 1990-м станет первым осужденным по нему: три года условно, 400 часов общественных работ и штраф. Это еще он относительно мягко отделался, ведь судили его почти показательно.

В 1993 году Скотт Чейзин запускает Bugtraq. Это рассылка об уязвимостях, причем описание уязвимости публикуется целиком, подробно. Этические нормы пока только зарождаются и часто сам вендор узнает о проблемах у себя из этой рассылки. Однако это уже инструмент, и с ним можно работать.

Смекнув, что от атак ущерб порой слишком существенный, в 1995 году Netscape объявляет Bugs Bounty для беты Navigator 2.0. Первая программа, где за найденную дыру платят деньги. 

Netscape тут, конечно, красавцы. В целом, этика вида «сначала сообщи разработчику, а потом всем остальным» и так потихоньку формируется. Большинству это кажется честным и правильным. Но Netscape еще и добавляет: «Придешь сначала к нам — заплатим».

В общем-то, это и помогло завершить формирование того, что сейчас именуют канцеляритом «ответственное раскрытие».

Если коротко, то его смысл таков. Нашел дыру — иди к вендору. Вендор не обязан тебя награждать, хотя может. Но вот что он обязан сделать, так это дыру закрыть. Если после двух-трех обращений дыра все еще зияет, тот, кто нашел проблему, может ее опубличить. И тогда вендор огребет, но уже за дело.

Заключение

Меня до сих пор удивляет, что современное отношение к дырам в безопасности было сформировано, по сути, за 30 лет до. А до этого все на серьезных щах запрещали поднимать эту тему, а уже если поднимать, то только в академическом кругу, среди людей, имеющих право голоса.

В 1995 году выходит фильм «Хакеры» с еще молодой Анджелиной Джоли. Фильм ужасен с точки зрения техники, но его суть не в этом. Он отлично показывает портрет хакеров того времени, которые молоды и чихать хотели на какие-то этические нормы, которые им навязывают академики и корпорации. Против таких нужно оружие совсем другого калибра, нежели заявления «использовать уязвимости аморально».

Это вот вы им собрались объяснять про этику поиска дыр? Кадр из фильма «Хакеры»
Это вот вы им собрались объяснять про этику поиска дыр? Кадр из фильма «Хакеры»

Ну и еще один забавный факт про Bell, которая оказалась просто неспособна делать радикальные выводы.

SS7, он же ОКС-7, герой, победивший синие коробки, унаследовал ровно ту же ошибку модели доверия, только на уровень выше.

Главная ошибка SS7 — он рассчитан на безопасный контур. Там не предусмотрено аутентификации, и если вы внутри и знаете команды, то можете натворить делов. Только кто ж просто так попадет в сеть телефонной сигнализации?

В 1980-м — никто. А вот в 1995-м число операторов измерялось тысячами, появились агрегаторы и перепродажа доступа. К середине 2010-х исследователи публично демонстрировали, как через SS7 определять местоположение абонента, перехватывать SMS и переадресовывать вызовы, зная лишь номер телефона. А в 2017-м в Германии сообщалось о реальных хищениях со счетов через перехват одноразовых кодов подтверждения.

Что же до Фреда Коэна, то в его истории есть приятный финал, о котором мало кто помнит.

В 1997 году он выпускает Deception ToolKit — свободно распространяемый набор, который создает иллюзию уязвимости системы. Она начинает отвечать на запросы так, будто на ней открыты дырявые сервисы, съедает время атакующего, подсовывает ложные цели и — попутно — сообщает владельцам, что их ломают.

Пока все привыкали к новой парадигме инфобеза и сражались с полчищами хакеров привычными методами, Коэн снова оказался на шаг впереди. Приятно, когда у человека есть цель в жизни, и никто и ничто с нее не сбивает.


Размещайте облачную инфраструктуру и масштабируйте сервисы с надежным облачным провайдером Beget.
Эксклюзивно для читателей Хабра мы даем бонус 10% при первом пополнении.

Воспользоваться

Комментарии (1)


  1. Litemanager_soft
    24.08.2026 07:33

    интересно было спасибо большое. да фильм хакеры помню, многие посмотрели)