РАЗБОР На доработке

Первые компьютерные преступления и зарождение защиты информации (Часть 2)

Qwerty Pirogov
Qwerty Pirogov Script Kiddie · 9 сообщений
Подписаться
33
[ обложка статьи ]
Режим чтения

Первые компьютерные преступления и зарождение защиты информации​

Развития компьютерных преступлений: вторая половина 1970-х — начало 1990-х годов (Часть 2)
Ретро-компьютер Apple II с дискетами и модемом — эпоха BBS, первых компьютерных вирусов и червя Морриса


Вторая половина 1970-х — начало 1990-х годов стали одним из ключевых периодов в истории компьютерной безопасности. Именно в это время компьютер перестал быть исключительно инструментом крупных организаций и научных учреждений и начал превращаться в массовое пользовательское устройство.

Одновременно развивались компьютерные сети, модемная связь, BBS и сетевые протоколы. Расширение доступа к компьютерам привело к появлению новой среды для общения энтузиастов, формированию хакерских сообществ и распространению программного обеспечения. Вместе с этим появились новые виды компьютерных угроз: несанкционированный доступ, телефонный фрикинг, компьютерное мошенничество, вирусы, сетевые черви и троянские программы.

Этот период особенно важен для истории информационной безопасности потому, что именно тогда сформировались многие понятия и технические механизмы, которые впоследствии стали основой современных киберугроз.

1. Появление персональных компьютеров​

Одним из важнейших событий середины 1970-х годов стало появление доступных персональных компьютеров.

Часто в качестве одного из первых персональных компьютеров называют Altair 8800. Однако дату его появления важно указывать корректно: компьютер был представлен в 1975 году, когда журнал Popular Electronics разместил его на обложке январского выпуска. Altair 8800 производился компанией MITS, основанной Эдом Робертсом. Компьютер распространялся первоначально в виде набора для самостоятельной сборки и стал одним из наиболее значимых ранних микрокомпьютеров.

Появление Altair 8800 оказало влияние не только на рынок оборудования, но и на развитие программного обеспечения. В 1975 году Билл Гейтс и Пол Аллен создали интерпретатор Altair BASIC для этой машины. Именно работа над Altair BASIC стала одним из первых крупных проектов будущей компании Microsoft.

В 1976 году была основана компания Apple Computer, а в 1977 году появился Apple II. В отличие от многих ранних компьютеров, ориентированных преимущественно на энтузиастов и инженеров, Apple II проектировался с расчётом на более широкий пользовательский рынок.

Таким образом, середина и конец 1970-х годов стали периодом перехода от вычислительной техники, доступной главным образом организациям и специалистам, к персональным компьютерам.

Это изменение имело непосредственное значение для информационной безопасности: чем больше людей получало доступ к вычислительной технике, тем больше становилось потенциальных пользователей, исследователей, экспериментаторов и злоумышленников.

2. Модемы, BBS и первые сетевые сообщества​

Развитие персональных компьютеров быстро привело к появлению способов связывать их друг с другом.

Одним из наиболее важных изобретений этого периода стали BBS (Bulletin Board Systems) — электронные доски объявлений.

Первая широко известная BBS — CBBS (Computerized Bulletin Board System) — была создана Ward Christensen и Randy Suess в Чикаго. Она начала работать 16 февраля 1978 года. Christensen написал программное обеспечение, а Suess занимался аппаратной частью. Пользователь мог позвонить на BBS через телефонную линию, прочитать сообщения и оставить собственное.

Для своего времени это было принципиально новым способом общения. Пользователю больше не требовалось физически встречаться с другими владельцами компьютеров или находиться в одном учреждении.

По мере распространения BBS вокруг них стали формироваться различные сетевые сообщества. Пользователи обменивались программами, документацией, техническими сведениями и информацией о компьютерных системах.

В среде BBS постепенно сформировались и хакерские сообщества. На специализированных досках обсуждались методы работы с телефонными сетями, компьютерами и программным обеспечением. Там же распространялись пиратские программы, пароли и другая информация.

Это стало важным этапом развития компьютерного андеграунда: знания, которые раньше были доступны относительно небольшому числу специалистов, теперь могли распространяться между значительно большим количеством людей.

3. CompuServe и первые массовые онлайн-сервисы​

Параллельно с BBS развивались коммерческие онлайн-сервисы.

В 1979 году CompuServe начал предоставлять потребителям доступ к своему сервису через коммутируемые телефонные линии. Первоначально потребительская услуга называлась MicroNET, а затем стала известна как CompuServe Information Service.

CompuServe предоставлял пользователям электронную почту, форумы, информационные сервисы, игры и другие сетевые возможности. Это был один из ранних примеров коммерческого доступа обычных пользователей к онлайн-сервисам.

Таким образом, к концу 1970-х годов формировалась инфраструктура, которая впоследствии стала основой массовой интернет-коммуникации:

  • персональные компьютеры;
  • модемы;
  • BBS;
  • коммерческие онлайн-сервисы;
  • сетевые сообщества;
  • электронная почта.
Эта инфраструктура одновременно создавала новые возможности для законного обмена информацией и новые возможности для компьютерных преступлений.

4. TCP/IP и переход к сетевой модели Интернета​

Особое значение для дальнейшего развития сетей имел протокол TCP/IP.

Работы над TCP/IP велись в 1970-х годах, а 1 января 1983 года ARPANET перешла с прежнего протокола NCP на TCP/IP. Этот переход считается одним из ключевых событий в истории современного Интернета.

Переход на TCP/IP позволил строить не просто единую сеть, а сеть сетей, в которой различные сети могли взаимодействовать между собой.

Это имело огромное значение для информационной безопасности. Если ранние компьютерные атаки зачастую требовали физического доступа к системе или непосредственного доступа к терминалу, то развитие сетей постепенно сделало возможными удалённые атаки.

Преступник и компьютер жертвы могли находиться в разных помещениях, городах и впоследствии даже странах.

Таким образом, в этот период начинают формироваться две характеристики современных киберпреступлений:

  • удалённость — атакующему не обязательно находиться рядом с целью;
  • трансграничность — сетевое взаимодействие не ограничивается физическими границами государства.

5. Возникновение DNS​

Рост количества сетевых систем потребовал создания более удобного механизма идентификации компьютеров.

В 1983 году Пол Мокапетрис опубликовал RFC 882, описывающий концепцию системы доменных имён (DNS). В 1984 году система получила дальнейшее развитие, а в 1987 году появились обновлённые спецификации RFC 1034 и RFC 1035.

Поэтому распространённую формулировку о том, что «DNS появился из-за того, что к 1984 году в сети стало более 1000 узлов», лучше не использовать как прямую причинно-следственную связь. Рост сети действительно создавал необходимость в масштабируемой системе именования, однако разработка DNS была отдельным инженерным процессом.

Для истории информационной безопасности DNS впоследствии приобрёл огромное значение, поскольку доменные имена стали важной частью сетевой инфраструктуры и позднее — частью множества атак, включая подмену DNS-ответов, фишинг и злоупотребление доменными именами.

6. Изменение образа хакера​

В начале 1980-х годов слово «хакер» ещё не имело исключительно криминального значения. В технической среде им могли обозначать человека, который глубоко разбирается в компьютерах и любит исследовать их возможности.

Ситуация постепенно изменилась.

В 1983 году вышел фильм «Военные игры» (WarGames), в котором подросток получает доступ к военной компьютерной системе. Фильм оказал заметное влияние на массовое представление о компьютерных взломах и продемонстрировал широкой аудитории возможность использования компьютера для удалённого доступа к закрытым системам.

В том же году получила широкую известность группа подростков 414s из Милуоки. Участники группы в 1982–1983 годах получили несанкционированный доступ к ряду компьютерных систем, включая системы Los Alamos National Laboratory, Sloan-Kettering Cancer Center и Security Pacific National Bank.

Их действия привлекли внимание правоохранительных органов и СМИ. Важным обстоятельством было то, что участники использовали относительно доступное оборудование, модемы и слабые механизмы аутентификации.

История 414s показала, что компьютерная система могла быть скомпрометирована человеком, который не имел физического доступа к ней и не являлся сотрудником организации.

7. История Captain Zap: спорный пример раннего компьютерного преступления​

Одним из наиболее известных имён в истории раннего хакерства является Иан Мерфи (Ian Murphy), известный под псевдонимом Captain Zap.

В популярной литературе его нередко называют первым человеком, осуждённым за компьютерный взлом. Согласно распространённой версии, в начале 1980-х годов Мерфи был связан с действиями в отношении телефонной инфраструктуры AT&T, включая вмешательство в параметры, использовавшиеся для тарификации междугородних звонков.

В публикации The Wall Street Journal от 3 ноября 1987 года, посвящённой Мерфи, описывалась его связь с группой, использовавшей blue box и участвовавшей в незаконных операциях, связанных, в частности, с получением оборудования и использованием чужих платёжных данных и фиктивных документов. В той же публикации указывалось, что в 1982 году Мерфи признал себя виновным в получении краденого имущества (receiving stolen goods). Согласно приведённым сведениям, наказание включало 1000 часов общественных работ и 2,5 года испытательного срока.

Именно здесь возникает важное различие между распространённой историей и юридической стороной дела. Доступные описания уголовного преследования связывают признание Мерфи вины с получением краденого имущества, а не с отдельным обвинением в компьютерном взломе. Поэтому называть его дело первым подтверждённым приговором именно за компьютерное преступление было бы чрезмерно категорично.

При этом последующие публикации действительно связывали Captain Zap с телефонным фрикингом, использованием blue box и операциями, затрагивавшими телефонную систему AT&T. В некоторых из них утверждалось, что речь шла об изменении параметров тарификации телефонных звонков. Эти сведения стали частью широко распространённой истории о Captain Zap и впоследствии неоднократно воспроизводились в материалах по истории хакерской культуры.

Таким образом, для исторического материала корректнее представить Мерфи как одного из известных ранних представителей телефонного фрикинга и хакерской культуры, деятельность которого позднейшие источники связывали с операциями вокруг телефонной инфраструктуры AT&T. При этом его юридически описанное дело 1982 года было связано с получением краденого имущества, поэтому формулировку о «первом осуждённом за компьютерный взлом» лучше не использовать как установленный исторический факт.

Итог: история Captain Zap важна не столько как бесспорно установленный «первый компьютерный взлом», сколько как один из ранних и широко известных эпизодов, сформировавших представление о телефонном фрикинге и хакерской культуре начала 1980-х годов.



8. Формирование хакерских объединений​

В начале и середине 1980-х годов продолжалось формирование организованных хакерских сообществ.

Среди известных объединений этого периода были:

  • Legion of Doom (LOD);
  • Masters of Deception (MOD);
  • Chaos Computer Club (CCC).
Особое место занимает Chaos Computer Club, основанный в Германии в 1981 году.

В 1984 году состоялся первый Chaos Communication Congress. История мероприятия показывает, что уже тогда хакерская среда включала не только людей, занимавшихся незаконными действиями, но и технических энтузиастов, исследователей и активистов, обсуждавших свободу информации, технологии и безопасность. Архив CCC подтверждает проведение первого конгресса в декабре 1984 года в Гамбурге.

В январе 1984 года также появился первый выпуск журнала 2600: The Hacker Quarterly. Издание стало одним из наиболее известных печатных ресурсов хакерской и телефонной фрикинг-среды.

В 1987 году появилась конференция SummerCon, ставшая одной из ранних американских конференций хакерской и информационно-безопасной тематики.

Таким образом, к концу 1980-х годов уже существовала развитая среда обмена техническими знаниями, включавшая журналы, BBS, конференции и специализированные группы.

9. Компьютерные вирусы​

Одновременно с развитием сетей формировалась история вредоносного программного обеспечения.

В исходном тексте Elk Cloner датируется 1981 годом. Более корректно указывать 1982 год.

Elk Cloner был создан Ричем Скрентой (Rich Skrenta) для компьютеров Apple II. Программа распространялась через заражённые дискеты и стала первым известным вирусом, получившим распространение «в дикой природе» среди персональных компьютеров Apple.

Elk Cloner не был современным деструктивным вредоносным ПО: его основным эффектом было распространение и демонстрация сообщения пользователю. Однако с точки зрения истории он важен как пример самораспространяющейся программы для персонального компьютера.

В 1983 году термин «компьютерный вирус» был использован Леном Эйделманом (Len Adleman) в контексте самокопирующихся программ.

В том же году Фред Коэн (Fred Cohen) провёл исследования компьютерных вирусов и представил программу, демонстрировавшую механизм заражения других программ. Именно работы Коэна стали одной из основ научного изучения компьютерных вирусов.

10. «Reflections on Trusting Trust» и проблема доверия к компиляторам​

В 1984 году Кен Томпсон представил знаменитую работу «Reflections on Trusting Trust», посвящённую возможности скрытого внедрения вредоносного поведения на уровне компилятора.

Идея заключалась в том, что разработчик может изменить компилятор таким образом, чтобы он автоматически внедрял определённый код в создаваемые программы. При этом сам исходный код целевой программы может выглядеть корректно.

Более того, модифицированный компилятор может быть запрограммирован на внедрение собственного вредоносного поведения в новые версии самого компилятора.

Этот пример имеет большое значение для современной информационной безопасности, поскольку показывает проблему доверия к цепочке разработки программного обеспечения.

Современное понятие supply chain security во многом связано с той же фундаментальной проблемой: насколько можно доверять инструментам, библиотекам, зависимостям и процессам, посредством которых создаётся программное обеспечение.

11. Brain и первые вирусные эпидемии
В середине 1980-х годов началось быстрое распространение IBM PC-совместимых компьютеров с MS-DOS.

Большая доля рынка, приходившаяся на совместимые системы, создавала благоприятные условия для массового распространения вредоносного ПО: один и тот же вирус мог заражать большое количество одинаковых или совместимых систем.

Важным событием стал вирус Brain.

Здесь также необходимо исправить дату из исходного текста: Brain обычно датируется 1986 годом, а не 1987-м. Он был создан в Пакистане братьями Амджадом и Баситом Фаруками и предназначался для защиты их программного обеспечения от пиратского копирования. Однако вирус распространился далеко за пределы первоначальной цели.

Brain заражал загрузочный сектор дискет и обладал механизмами сокрытия своего присутствия, поэтому его относят к ранним стелс-вирусам.

История Brain демонстрирует важную закономерность: вредоносная технология может выйти далеко за пределы первоначального замысла разработчика.

12. Червь Морриса — 1988 год​

Одним из наиболее значимых событий в истории сетевой безопасности стала эпидемия червя Морриса в ноябре 1988 года.

Червь был создан Робертом Таппаном Моррисом (Robert Tappan Morris), аспирантом Корнеллского университета.

2 ноября 1988 года программа начала распространяться по ARPANET и заражать компьютеры под управлением UNIX. Червь использовал несколько известных механизмов проникновения, включая уязвимости в sendmail, finger и rsh/rexec, а также подбор паролей.

Особенность червя заключалась в ошибке механизма распространения: система могла повторно заражать уже инфицированные компьютеры, что привело к быстрому росту количества процессов и перегрузке систем.

В результате было поражено несколько тысяч компьютеров. Часто приводится оценка около 6000 заражённых машин, а оценки экономического ущерба в исторических источниках варьируются, поэтому конкретную цифру «100 млн долларов» лучше не подавать как абсолютно установленную.

Цель Морриса заключалась в исследовании размеров сети и возможностей распространения программы, однако результатом стала одна из первых крупных сетевых компьютерных эпидемий.

С точки зрения современной ИБ история червя Морриса особенно важна потому, что показала: сетевое вредоносное ПО способно распространяться автоматически, без непосредственного участия пользователя на каждом заражённом компьютере.

13. Другие вирусы конца 1980-х — начала 1990-х годов​

В конце 1980-х годов продолжалось быстрое развитие вирусов.

Среди известных образцов этого периода можно выделить:

  • Stoned;
  • Jerusalem;
  • Cascade;
  • DATACRIME;
  • Ping-Pong;
  • Form;
  • Michelangelo;
  • Father Christmas;
  • WANK.
Они использовали разные механизмы заражения и распространения.

Файловые вирусы заражали исполняемые файлы, например .COM и .EXE. Загрузочные вирусы воздействовали на загрузочные сектора дисков.

Развитие этих технологий привело к появлению специализированных методов сокрытия вредоносного кода, изменения его структуры и одновременного использования нескольких механизмов заражения.

14. Трояны и социальная инженерия​

В 1988 году получил известность троян FLU_SHOT-4.

Он распространялся через BBS под видом обновления популярной антивирусной программы Flu-Shot. Пользователь ожидал получить защитное программное обеспечение, однако вместо этого запускал вредоносную программу.

Это был важный пример использования социальной инженерии: техническая защита могла быть обойдена не за счёт взлома системы, а за счёт обмана пользователя.

FLU_SHOT-4 также интересен тем, что вредоносный код был устроен таким образом, чтобы затруднить его обнаружение традиционными методами анализа.

В конце 1980-х годов появились и другие трояны, в том числе Scrambler, маскировавшийся под драйвер клавиатуры, и 12-Tricks, распространявшийся под видом диагностической программы.

Эти примеры демонстрируют развитие принципа, который сегодня остаётся одним из важнейших элементов атак: пользователь может сам запустить вредоносный файл, если считает его легитимным.

15. PC Cyborg — один из первых примеров ransomware​

Особое место занимает PC Cyborg, также известный как AIDS Trojan.

Он появился в 1989 году и считается первым широко известным примером программы-вымогателя.

Автором программы был Джозеф Попп (Joseph Popp). Вредоносная программа распространялась на дискетах, замаскированных под информационное программное обеспечение, связанное с исследованием СПИДа.

После определённого количества перезагрузок программа изменяла состояние системы и требовала оплату за восстановление доступа.

Важная техническая деталь: PC Cyborg не шифровал пользовательские данные в современном смысле. Он изменял имена файлов и каталоги, используя сравнительно слабый механизм, поэтому современные методы криптографического шифрования данных-вымогателей с ним напрямую сравнивать нельзя.

Тем не менее концепция уже была сформирована:

  1. вредоносная программа получает контроль над системой;
  2. доступ к данным или системе ограничивается;
  3. пользователю предъявляется требование оплаты;
  4. злоумышленник обещает восстановить доступ после получения денег.
Именно поэтому PC Cyborg рассматривается как важный исторический предшественник современного ransomware.

16. Многокомпонентные вирусы​

В 1989 году был обнаружен вирус Ghostball, который заражал одновременно исполняемые файлы и загрузочные сектора.

Он считается первым обнаруженным многокомпонентным (multipartite) вирусом. Ghostball был способен использовать сразу несколько механизмов заражения, что усложняло обнаружение и удаление вредоносного ПО.

Позднее появился Tequila, также относившийся к многокомпонентным вирусам.

Появление подобных образцов показало, что вредоносные программы начинают использовать комплексные стратегии: вместо одного способа заражения они могли воздействовать сразу на несколько компонентов системы.

17. Полиморфные вирусы​

Следующим важным направлением стали полиморфные вирусы.

В исходном тексте вирус 1260 датируется 1989 годом. Более точным является указание 1990 года: 1260, также известный как V2PX/Chameleon, был создан Марком Уошберном (Mark Washburn) и стал одним из ранних примеров полиморфного вируса.

Главная особенность полиморфного вредоносного ПО заключается в возможности изменять своё представление при распространении.

Это создавало проблему для антивирусных программ, использовавших простое сигнатурное обнаружение. Если вредоносный код менялся, одна и та же статическая сигнатура могла переставать работать.

Таким образом, развитие полиморфных вирусов стало одним из первых примеров противостояния между механизмами обнаружения и механизмами уклонения от обнаружения.

18. Основные изменения в информационной безопасности​

К началу 1990-х годов компьютерная безопасность изменилась принципиально.

Если на ранних этапах основными проблемами были физический доступ к компьютерам, эксперименты отдельных специалистов и телефонный фрикинг, то теперь появились полноценные удалённые атаки и автоматическое распространение вредоносных программ.

За рассматриваемый период сформировались или получили значительное развитие:

  • файловые вирусы;
  • загрузочные вирусы;
  • стелс-вирусы;
  • многокомпонентные вирусы;
  • полиморфные вирусы;
  • сетевые черви;
  • троянские программы;
  • первые программы-вымогатели.
Одновременно развивались методы социальной инженерии, использование слабых паролей, эксплуатация программных уязвимостей и удалённый доступ.

19. Законодательство и развитие защиты​

Распространение компьютерных атак постепенно заставило государства уделять больше внимания информационной безопасности.

Особенно важным примером стали США. Инциденты с группой 414s, атаки на научные и банковские системы и развитие компьютерного мошенничества показали, что существующее законодательство не всегда соответствовало новой реальности.

Важной вехой стал американский Computer Fraud and Abuse Act 1986 года, который сформировал федеральную правовую основу для преследования ряда компьютерных злоупотреблений.

Появление червя Морриса в 1988 году стало ещё одним сигналом о необходимости системного подхода к защите сетей.

В результате постепенно начали формироваться не только технические, но и организационные механизмы информационной безопасности.

20. Почему этот период важен для современной ИБ​

Вторая половина 1970-х — начало 1990-х годов заложили фундамент практически всех основных направлений современной информационной безопасности.

Распространение ПК​

Массовое появление персональных компьютеров увеличило количество потенциальных пользователей и одновременно количество потенциальных целей атак.

Сетевое взаимодействие​

TCP/IP позволил объединять различные сети и сформировал техническую основу современного Интернета. Одновременно появилась возможность удалённого воздействия на компьютерные системы.

Социальная инженерия​

Трояны показали, что для успешной атаки необязательно взламывать технические механизмы защиты. Иногда достаточно убедить пользователя самостоятельно запустить вредоносную программу.

Автоматическое распространение​

Червь Морриса продемонстрировал, насколько быстро вредоносная программа может распространяться по сети без ручного вмешательства пользователя.

Уклонение от обнаружения​

Стелс- и полиморфные вирусы стали ранними примерами противодействия механизмам антивирусного обнаружения.

Вымогательство​

PC Cyborg показал принцип атаки, который позднее превратился в огромный класс угроз — ransomware.

Безопасность цепочки поставок​

Работа Кена Томпсона показала фундаментальную проблему доверия к инструментам разработки: даже если исходный код программы выглядит безопасным, компрометация компилятора или другого элемента цепочки разработки может привести к внедрению скрытого вредоносного поведения.

21. Краткая хронология

Хронология событий.webp


Заключение​

Вторая половина 1970-х — начало 1990-х годов стала периодом перехода от отдельных компьютерных экспериментов и локальных инцидентов к формированию полноценной экосистемы компьютерных угроз.

Распространение персональных компьютеров сделало вычислительную технику массовой. BBS и коммерческие онлайн-сервисы сформировали первые большие сетевые сообщества. Переход ARPANET на TCP/IP создал основу для дальнейшего развития Интернета и сделал возможными новые формы удалённого взаимодействия.

Одновременно с развитием технологий развивались и методы атак. Появились компьютерные вирусы, трояны, сетевые черви, стелс- и полиморфные вирусы. Пользователь постепенно стал одним из элементов безопасности системы: злоумышленнику уже было достаточно заставить человека запустить вредоносную программу.

Особое значение имели червь Морриса 1988 года, продемонстрировавший опасность автоматического сетевого распространения, и PC Cyborg 1989 года, заложивший раннюю модель ransomware.

К началу 1990-х годов сформировались основные технические направления вредоносного ПО, которые впоследствии получили развитие уже в эпоху массового Интернета.

Главный вывод этого периода с точки зрения информационной безопасности заключается в том, что развитие вычислительных и сетевых технологий одновременно расширяло возможности пользователей и увеличивало поверхность атаки. Именно тогда начали формироваться многие фундаментальные проблемы, с которыми специалисты по ИБ сталкиваются до сих пор: доверие к программному обеспечению, удалённые атаки, эксплуатация уязвимостей, социальная инженерия, автоматическое распространение вредоносного ПО и противодействие средствам обнаружения.
Полезно

Комментарии

0