РАЗБОР
Статья
Первые компьютерные преступления и зарождение защиты информации (Часть 3)
[ обложка статьи ]
Режим чтения
III этап: 1994 - начало 2000-х. World Wide Web и Microsoft
Введение
Развитие Всемирной паутины (WWW) в начале 1990-х годов стало одним из ключевых этапов формирования современной информационной среды. Создание технологий URI, URL, HTTP и HTML позволило превратить Интернет из преимущественно среды обмена данными и электронной почты в глобальное пространство доступа к информации.Одновременно с распространением веб-технологий начали быстро развиваться новые формы компьютерных преступлений. Хакерское сообщество освоило веб-пространство, а специализированные сайты стали площадками для обмена информацией об уязвимостях, вредоносными программами и инструментами взлома. Появление готовых средств для проведения атак существенно снизило требования к технической подготовке злоумышленников.
1990-е годы характеризовались большим количеством уязвимостей в операционных системах и программном обеспечении, распространением вирусов, DoS-атак, средств удаленного доступа и других угроз. Массовое подключение компьютеров к Интернету сделало эти угрозы глобальными, одновременно стимулировав развитие антивирусных средств и технологий защиты информации.
К концу десятилетия компьютерные преступления начали приобретать коммерческий характер. Уязвимости стали не только публиковаться, но и продаваться, а информационные системы стали использоваться для промышленного и экономического шпионажа, вымогательства и атак на конкурирующие организации.
Таким образом, 1990-е годы стали важным периодом формирования предпосылок современной информационной безопасности, когда стремительное развитие Интернета сопровождалось появлением новых масштабных и экономически мотивированных киберугроз.
1. 1991–1994: появление World Wide Web
Тим Бернерс-Ли разработал концепцию World Wide Web в 1989 году. К концу 1990 года в CERN уже работали первый веб-сервер и браузер, а в 1991 году Web стал доступен более широкому кругу пользователей. К концу 1990 года в CERN уже работали первый веб-сервер и браузер, а первый веб-сайт размещался по адресу info.cern.ch.Распространение Web постепенно изменило характер Интернета. Если первоначально он преимущественно использовался для электронной почты, передачи файлов и других специализированных задач, то WWW сделал сеть удобным универсальным средством публикации и получения информации.
В 1994 году появился Netscape Navigator; выпуск его версии 1.0 в декабре 1994 года способствовал дальнейшему распространению Web среди обычных пользователей. Одновременно хакерская среда стала перемещаться от BBS к веб-сайтам и сетевым сообществам.
На таких ресурсах распространялись сведения об уязвимостях, программы и инструкции по проведению атак.
Основные методы и направления:
- публикация сведений об уязвимостях;
- распространение программ для взлома;
- обмен инструментами и методиками через Интернет;
- получение несанкционированного доступа к системам и учетным записям;
- использование веб-сайтов как площадок для распространения хакерской информации;
- эксплуатация веб-сервисов как нового направления атаки.
2. 1990-е: массовое распространение готовых средств взлома
Распространение персональных компьютеров и Интернета в 1990-х годах сделало инструменты атак доступными значительно более широкому кругу пользователей.Появились готовые программы, позволявшие проводить атаки без глубоких знаний архитектуры операционных систем и сетей.
Особое внимание привлекали инструменты удаленного управления компьютерами под управлением Windows 95/98:
- Winnuke;
- Netbus;
- BackOrifice.
Одновременно развивались инструменты массового воздействия на сетевые сервисы. Примером является AOLHell, связанный с перегрузкой чатов и почтовых ящиков AOL большим количеством сообщений.
Методы и инструменты:
- удаленное управление компьютерами;
- автоматическое сканирование сетей;
- поиск уязвимых систем;
- эксплуатация уязвимостей Windows;
- массовая рассылка сообщений;
- перегрузка сетевых сервисов;
- использование готовых программ вместо самостоятельной разработки эксплойтов.
3. 1993–середина 1990-х: формирование современной хакерской среды
В середине 1990-х годов хакерское сообщество быстро расширялось. Популярная культура также способствовала росту интереса к хакерству, создавая романтизированный образ технически подкованного злоумышленника.В 1993 году состоялась первая конференция DEF CON, которая впоследствии превратилась в одно из наиболее известных мероприятий хакерского и информационно-безопасносного сообщества.
Параллельно с развитием атак формировалась коммерческая индустрия защиты. Распространение вирусов и сетевых угроз стимулировало развитие антивирусов, межсетевых экранов и других средств безопасности.
4. 1995–1999: Windows 95, Windows 98 и рост числа уязвимостей
В 1995 году Microsoft выпустила Windows 95, ориентированную на массовый рынок персональных компьютеров.Первоначально многие старые DOS-вирусы плохо работали в новой среде. Однако по мере распространения Windows 95 и появления специализированного вредоносного ПО ситуация быстро изменилась.
В 1998 году Microsoft выпустила Windows 98; официальная дата её выхода - 25 июня 1998 года. Она получила широкую поддержку Интернет-технологий и распространялась вместе с экосистемой приложений Microsoft, включая Internet Explorer. Microsoft официально объявила о доступности Windows 98 25 июня 1998 года.
Параллельно использовались серверные системы семейства Windows NT. Расширение сетевых возможностей означало, что уязвимость операционной системы теперь могла использоваться удаленно против большого количества компьютеров.
В 1998 году были зафиксированы атаки на компьютеры NASA и Министерства обороны США, продемонстрировавшие масштаб последствий эксплуатации известных уязвимостей. Этот период показал, что уязвимости популярных операционных систем могут иметь последствия далеко за пределами отдельных домашних компьютеров.
Основные направления атак:
- эксплуатация уязвимостей Windows;
- удаленные атаки через Интернет;
- атаки типа DoS;
- эксплуатация уязвимостей серверных систем;
- компрометация пользовательских компьютеров;
- атаки через браузеры;
- атаки через почтовые клиенты.
5. Конец 1990-х: коммерциализация хакерства
К концу 1990-х годов компьютерные атаки все чаще стали использоваться для получения материальной выгоды.Обнаруженные уязвимости могли:
- публиковаться открыто;
- продаваться;
- использоваться для скрытого получения доступа;
- применяться в промышленном и экономическом шпионаже.
Одним из известных примеров является взлом сайта InterNIC, связанный с Евгением Кашпуревым, основателем AlterNIC.
Методы:
- продажа сведений об уязвимостях;
- скрытая эксплуатация уязвимостей;
- промышленный шпионаж;
- экономический шпионаж;
- атаки на конкурентов;
- получение конфиденциальной информации;
- угрозы раскрытия украденных данных;
- использование DoS/DDoS для давления.
6. 1996–1998: развитие вирусов для Windows
К середине 1990-х годов компьютерные вирусы уже представляли серьезную угрозу. Развитие Windows привело к появлению большого количества вредоносных программ, ориентированных именно на эту платформу.В 1996 году появились:
- Win95.Boza - первый известный вирус для Windows 95;
- Win95.Punch - резидентный вирус;
- Win.Tentacle - один из первых вирусов, вызвавших эпидемию в среде Windows.
Отдельное место занимает Win95.CIH, известный как CIH или «Чернобыль». В зависимости от варианта он мог не только заражать исполняемые файлы, но и повреждать загрузочный диск, а некоторые варианты - записывать данные во Flash BIOS.
Основные методы вирусов:
- заражение исполняемых файлов;
- резидентное заражение;
- саморепликация;
- изменение собственного кода;
- заражение документов;
- распространение через электронную почту;
- эксплуатация уязвимостей;
- повреждение данных;
- повреждение загрузочных областей;
- в отдельных случаях - повреждение Flash BIOS.
7. Начало 2000-х: Microsoft и Security Development Lifecycle
К концу 1990-х годов продукты Microsoft стали одной из основных целей массового вредоносного ПО. Большая пользовательская база Windows одновременно означала большую потенциальную поверхность атаки.В январе 2002 года Microsoft объявила инициативу Trustworthy Computing. Впоследствии из работы над безопасностью программного обеспечения сформировался Security Development Lifecycle (SDL). Microsoft указывает, что SDL стал обязательной частью процесса разработки компании в 2004 году.
Основные изменения подхода:
- анализ безопасности на этапе проектирования;
- моделирование угроз;
- анализ исходного кода;
- тестирование безопасности;
- обязательные процедуры безопасности при разработке;
- более систематическое управление уязвимостями.
8. 2001–2003: сетевые черви
Одной из наиболее опасных категорий вредоносного ПО стали сетевые черви.В отличие от обычного вируса, червь мог самостоятельно распространяться по сети, обнаруживая уязвимые системы и заражая их без необходимости непосредственного взаимодействия с пользователем.
К наиболее известным червям этого периода относятся:
- Code Red - 2001;
- Nimda - 2001;
- Blaster - 2003;
- Slammer - 2003;
- Fizzer - 2003.
Методы распространения:
- автоматическое сканирование сети;
- поиск уязвимых компьютеров;
- эксплуатация удаленных уязвимостей;
- автоматическое копирование вредоносного кода;
- заражение серверов;
- использование почтовых механизмов;
- создание масштабных сетевых эпидемий.
9. 2000–2004: трояны и клавиатурные шпионы
Распространялись также троянские программы, предназначенные для скрытого наблюдения за пользователем.Особое значение получили keylogger - программы, записывающие нажатия клавиш.
Они позволяли получать:
- логины;
- пароли;
- данные банковских систем;
- переписку;
- другую конфиденциальную информацию.
Основные методы:
- скрытая запись нажатий клавиш;
- перехват учетных данных;
- сбор конфиденциальной информации;
- скрытая передача данных;
10. Linux, FreeBSD и другие платформы
В 1990-х и начале 2000-х годов не наблюдалось вирусных эпидемий Linux и FreeBSD масштаба тех, которые происходили в Windows.Однако это не означало отсутствия вредоносного ПО.
В 1995–1996 годах появились вирусы Snoopy и Bliss, ориентированные на Linux/FreeBSD. Они не получили такого массового распространения, как вредоносное ПО для Windows.
Поэтому корректнее говорить не о «полной безопасности» Unix-подобных систем, а об отсутствии сопоставимых массовых эпидемий в рассматриваемый период.
11. 1997–1998: браузеры, Web и активное содержимое
По мере распространения Web браузер стал одним из важных каналов доставки вредоносного содержимого.Во второй половине 1990-х годов расширялось использование социальной инженерии и активного веб-содержимого как каналов доставки вредоносного кода. Пользователю предлагалось:
- перейти по определенной ссылке;
- открыть документ;
- разрешить выполнение содержимого;
- установить программный компонент.
Методы:
- вредоносные веб-ссылки;
- социальная инженерия;
- активное содержимое;
- JavaScript;
- VBScript;
- эксплуатация уязвимостей браузеров;
- эксплуатация уязвимостей Java;
- распространение через сетевые сервисы.
12. 1995–2000-е: макровирусы
В 1995 году появился Concept, ставший одним из ключевых ранних макровирусов.Макровирусы использовали макроязыки прикладных программ. Особенно большое значение получили документы Microsoft Office.
В 1996 году появился Laroux - известный ранний вирус для Microsoft Excel. После этого количество макровирусов для Microsoft Office значительно увеличилось.
Особенности макровирусов:
- использование макроязыков;
- заражение документов;
- распространение через электронную почту;
- распространение через переносные носители;
- зависимость от приложения;
- возможность заражения документов на разных платформах при наличии совместимого приложения.
Поэтому утверждение исходного текста о полном исчезновении макровирусов к 2008 году лучше не использовать как абсолютное: корректнее говорить, что их роль как массовой угрозы резко снизилась.
13. 1999–2000: Melissa и ILOVEYOU
В 1999 году произошла эпидемия Melissa.Вирус распространялся через Microsoft Word и Outlook. После открытия зараженного документа он использовал адресную книгу пользователя для дальнейшей рассылки.
ФБР указывает, что заражение началось 26 марта 1999 года, а ущерб от очистки и восстановления систем оценивался примерно в 80 миллионов долларов. Разработчик, Дэвид Ли Смит, был приговорен в 2002 году к 20 месяцам федеральной тюрьмы и штрафу 5000 долларов.
Методы Melissa:
- социальная инженерия;
- вредоносный документ;
- макрокод;
- использование Microsoft Outlook;
- автоматическая рассылка;
- использование адресной книги.
Он использовал социальную инженерию: сообщение и имя вложения были рассчитаны на то, чтобы пользователь открыл файл.
Методы ILOVEYOU:
- социальная инженерия;
- VBScript;
- вредоносное вложение;
- автоматическая рассылка;
- использование списка контактов;
- маскировка вредоносного файла.
14. 1995–1998: банковские взломы и финансовая киберпреступность
Распространение электронной торговли и Интернет-банкинга создало новые возможности для финансовых преступлений.В 1995 году был арестован Владимир Левин, связанный с атакой на системы Citibank. В материалах дела фигурировала сумма около 10 миллионов долларов.
В 1998 году группа хакеров, среди которых был Эхуд Тененбаум (Analyzer), атаковала компьютеры Министерства обороны США. Атаки использовали известные уязвимости, в том числе в системах Solaris.
Основные направления:
- атаки на банковские системы;
- хищение денежных средств;
- кража учетных данных;
- атаки на электронную торговлю;
- мошенничество с платежной информацией;
- промышленный шпионаж.
15. Середина 1990-х - 2000-е: спам и фишинг
Массовая нежелательная рассылка существовала еще до появления Интернета, однако именно Интернет позволил сделать ее дешевой и массовой.Одним из наиболее известных ранних случаев массовой рекламной рассылки через USENET стала деятельность Лоуренса Кантера и Марты Сигел.
Во второй половине 1990-х годов также получили распространение методы социальной инженерии, которые впоследствии стали частью современного фишинга.
Основные методы:
- ложные сообщения от имени организаций;
- фиктивные лотереи;
- «нигерийские письма»;
- мошеннические предложения;
- вредоносные ссылки;
- вредоносные вложения;
- выманивание паролей;
- получение персональных и финансовых данных.
- 8% почтового трафика в 2001 году;
- 72% в 2004 году;
- 89% на пике в 2010 году.
16. 1996–2002: DoS и DDoS
С 1996 года начали активно развиваться современные формы атак типа Denial of Service.Одним из ранних методов были массовые mail bombs, при которых пользователю отправлялось огромное количество сообщений.
В 1996 году получила известность атака SYN Flood. Ее принцип основан на отправке большого количества TCP SYN-запросов с целью заставить сервер резервировать ресурсы для незавершенных соединений.
Основные методы DoS/DDoS
- SYN Flood;
- массовая отправка запросов;
- подмена исходных IP-адресов;
- перегрузка серверных ресурсов;
- перегрузка сетевых каналов;
- использование распределенной сети зараженных компьютеров;
- атаки на DNS и другую сетевую инфраструктуру.
- Trinoo;
- TFN (Tribal Flood Network);
- Stacheldraht;
- Mstream;
- Trinity;
- другие производные инструменты.
В октябре 2002 года была проведена крупная DDoS-атака на корневую DNS-инфраструктуру. Все 13 логических корневых серверов подверглись атаке; по данным GAO, как минимум 9 из 13 испытали деградацию обслуживания, при этом 7 перестали отвечать на легитимный трафик, а 2 отвечали с перебоями. Большинство конечных пользователей практически не заметили последствий благодаря архитектуре DNS и резервированию.
17. 1990-е - начало 2000-х: криптографическая защита
Развитие электронной торговли и передачи данных через Интернет стимулировало развитие коммерческой криптографии.В середине 1990-х годов получили распространение технологии защиты электронной почты и веб-соединений.
В 1994 году Netscape реализовала поддержку SSL, предназначенного для защиты сетевого обмена за счет:
- шифрования;
- аутентификации;
- обеспечения целостности данных.
Развивались также технологии защищенной электронной почты, включая S/MIME.
Основные задачи криптографии:
- конфиденциальность;
- целостность;
- аутентификация;
- защита электронной торговли;
- защита электронной почты;
- защита передаваемой финансовой информации.
18. 1990-е: антивирусы и специализированные средства защиты
В 1990-е годы окончательно сформировался коммерческий рынок информационной безопасности.Среди известных компаний этого периода:
- Symantec;
- McAfee;
- Kaspersky Lab;
- Dr.Web;
- RSA Security.
В 1999 году, согласно исходному материалу, Kaspersky Lab разработала поведенческий блокировщик для макровирусов.
Основные методы антивирусной защиты:
- сигнатурное обнаружение;
- эвристический анализ;
- поведенческий анализ;
- блокировка подозрительных действий;
- обнаружение известных вредоносных программ;
- обнаружение новых вариантов вредоносного кода.
19. 1994–2000-е: межсетевые экраны и VPN
В середине 1990-х годов получили развитие коммерческие межсетевые экраны, включая решения прикладного уровня.Такие средства позволяли контролировать сетевые соединения не только по IP-адресам и портам, но и с учетом особенностей приложений.
С развитием корпоративных сетей возникла необходимость защищать соединения между филиалами и организациями.
Основные функции:
- фильтрация сетевых пакетов;
- контроль сетевых соединений;
- фильтрация приложений;
- аутентификация;
- шифрование;
- создание защищенных туннелей;
- организация VPN;
- контроль доступа между сетями.
20. 1980-е - 2000-е: развитие IDS
Современные системы обнаружения вторжений начали формироваться еще до массового распространения Интернета.В 1980-х годах Джеймс Андерсон исследовал обнаружение атак на основе анализа журналов.
В 1984–1986 годах Дороти Деннинг и Питер Нейман разрабатывали IDES, использовавшую правила и статистический анализ.
В 1993 году появилась NIDES, включавшая нейросетевые методы.
В 1990-е годы получили распространение коммерческие IDS, в том числе:
- Netranger;
- RealSecure;
- SNORT.
Основные подходы IDS:
- сигнатурный анализ;
- обнаружение известных атак;
- статистический анализ;
- поведенческий анализ;
- обнаружение аномалий;
- экспертные системы.
DDoS создавал отдельную проблему: большое количество событий могло перегружать не только защищаемый ресурс, но и саму систему мониторинга.
21. 1992–2004: контроль доступа и RBAC
К началу 1990-х годов основными моделями контроля доступа были:- DAC - Discretionary Access Control;
- MAC - Mandatory Access Control.
В 1995 году модель была расширена, а в 1996 году Sandhu, Coyne, Feinstein и Youman предложили семейство RBAC-моделей. В 2000 году была предложена объединенная модель NIST, а в 2004 году она стала основой стандарта ANSI/INCITS 359-2004.
Основные принципы RBAC
- пользователь получает роль;
- роль содержит определенный набор полномочий;
- права не приходится назначать каждому пользователю отдельно;
- роли соответствуют функциям и обязанностям;
- изменение должности пользователя может сопровождаться сменой роли;
- управление доступом упрощается в крупных организациях.
22. 1995: аппаратная двухфакторная аутентификация
В середине 1990-х годов развивались аппаратные средства многофакторной аутентификации.В 1995 году RSA развивала линейку SecurID, использовавшую аппаратные токены для формирования одноразовых значений.
В отличие от схемы «только логин + пароль», такой подход добавлял дополнительный фактор.
Основные элементы
- пароль;
- аппаратный токен;
- одноразовый код;
криптографическая аутентификация.
Это стало важным направлением защиты удаленного доступа, особенно для корпоративных систем.
23. 2000–2004: Wi-Fi и новые угрозы
На рубеже 1990-х и 2000-х годов беспроводные сети 802.11 стали массово распространяться.Wi-Fi изменил модель угроз: для атаки уже не требовалось физическое подключение к сетевому кабелю. Достаточно было находиться в зоне действия беспроводной сети.
Первоначально широко применялся WEP с использованием RC4. Однако WEP имел серьезные архитектурные и криптографические недостатки.
Основные угрозы
- перехват беспроводного трафика;
- обнаружение незащищенных сетей;
- анализ пакетов;
- эксплуатация слабостей WEP;
- несанкционированное подключение;
- перехват передаваемых данных.
В 2004 году появился WPA2, основанный на механизме CCMP с AES.
Эволюция защиты:
WEP
↓
WPA
↓
WPA2
При этом последующие исследования показали уязвимости отдельных механизмов WPA и WPA2, поэтому развитие беспроводной безопасности продолжилось и после рассматриваемого периода.
Итог этапа
Период 1994 - начала 2000-х годов стал важнейшим переходом в истории компьютерной преступности.Распространение:
- World Wide Web;
- персональных компьютеров;
- Windows;
- электронной почты;
- веб-браузеров;
- электронной торговли;
- корпоративных сетей;
- беспроводных сетей
Главное изменение состояло в переходе от единичных взломов к массовым автоматизированным атакам.
Основные методы атак периода
- эксплуатация уязвимостей операционных систем;
- удаленный доступ;
- вирусы;
- сетевые черви;
- макровирусы;
- трояны;
- keylogger;
- почтовые вирусы;
- социальная инженерия;
- фишинг;
- спам;
- DoS;
- DDoS;
- перехват сетевого трафика;
- атаки через браузеры;
- эксплуатация веб-уязвимостей;
- взлом банковских систем;
- мошенничество с платежными данными;
- промышленный и экономический шпионаж;
- вымогательство.
- Основные средства защиты
- антивирусы;
- сигнатурный анализ;
- эвристический анализ;
- поведенческие блокировщики;
- межсетевые экраны;
- IDS;
- криптографические протоколы;
- SSL/TLS;
- HTTPS;
- S/MIME;
- VPN;
- DAC и MAC;
- RBAC;
- двухфакторная аутентификация;
- аппаратные токены;
- регулярная установка обновлений;
- WEP → WPA → WPA2.
Историческое значение этапа
К началу 2000-х годов сформировалась сложная экосистема компьютерных атак и средств защиты, включавшая инфраструктуру распространения, готовые инструменты атак, автоматизированное вредоносное ПО и экономически мотивированную преступную деятельность.В ней появились:
- инфраструктура распространения - Web, электронная почта, USENET и сетевые сервисы;
- массовая пользовательская база - прежде всего Windows-ПК;
- готовые инструменты атак - сканеры, трояны, средства удаленного доступа и DDoS-инструменты;
- автоматизированное вредоносное ПО - вирусы, черви и почтовые боты;
- экономическая мотивация - финансовое мошенничество, шпионаж и вымогательство;
- профессиональные средства защиты - антивирусы, IDS, межсетевые экраны и криптографические системы;
- новые модели управления доступом - RBAC и многофакторная аутентификация.
Именно в этот период сформировались многие базовые категории угроз и защитных технологий, которые впоследствии стали фундаментом современной информационной безопасности.
AI-выжимка
по разделам
Тезисы статьи скоро
Статья читается полностью. Тезисы со ссылками на разделы появятся позже.
Содержание
Codeby Academy
Практика и мастерство
От основ до продвинутого — программы для практиков Codeby.
Перейти к курсу →
Поиск в обсуждении
Продолжить чтение
Следующий разбор
Рынок пентеста в России 2026: объём, цены и карьера
Комментарии
0