Регистрация пройдена успешно!
Пожалуйста, перейдите по ссылке из письма, отправленного на

Самым грозным оружием России, возможно, являются ее хакеры

© Fotolia / GajusХакер
Хакер
Материалы ИноСМИ содержат оценки исключительно зарубежных СМИ и не отражают позицию редакции ИноСМИ
Читать inosmi.ru в
На жаргоне хакеров это называется «эффект перехода из киберпространства в физический мир». Подобные вещи происходят в тот момент, когда хакер из виртуального мира воздействует на реальный мир — часто с катастрофическими последствиями. Пионерами в данной области были американцы и израильтяне, но теперь на смену им пришли другие игроки — русские и китайцы.

На жаргоне хакеров это называется «эффект перехода из киберпространства в физический мир» (cyber-to-physical effect). Подобные вещи происходят в тот момент, когда хакер из виртуального мира воздействует на реальный мир — часто с катастрофическими последствиями. Американцы и израильтяне были пионерами в области такого рода методов, и они использовали нечто подобное в 2009 году, когда программа Stuxnet проникла в иранские компьютерные системы и вывела из строя тысячи иранских центрифуг, использовавшихся для обогащения урана.

Однако сегодня другие игроки — особенно русские и китайцы — становятся участниками этой игры по удаленному использованию компьютерных сетей для разрушения инфраструктуры и созданию угроз для человеческой жизни. В прошлом году, как сообщается в докладе немецкого Федерального ведомства по информационной безопасности, вышла из строя доменная печь в одном неназванном промышленном городе в Германии, и произошло это после проведения цифровой атаки на ее системы управления и контроля, в результате чего был причинен «значительный ущерб».

Нечто похожее произошло в Соединенных Штатах, когда неизвестным хакерам в начале 2014 года удалось проникнуть в систему электрического, водного и топливного распределения. В то время как старомодные хакеры, использующие не самые современные технологии, попадают в заголовки печати — как это произошло, например, в последние 12 месяцев с получившими широкую известность взломами систем электронной почты и баз данных Белого дома, Госдепартамента, Министерства внутренней безопасности, Министерства обороны и компании Sony Pictures, — чиновников в области безопасности, на самом деле, серьезно беспокоит новый и опасный мир атак из киберпространства в реальный мир, то есть кибератак, направленных на инфраструктурные объекты.

«Это отнюдь не теоретическая проблема», — сказал директор Агентства национальной безопасности адмирал Майкл Роджерс (Michael Rogers), выступая недавно в Комитете по разведке Палаты представителей Конгресса США. Хакерские атаки на Соединенные Штаты и их союзников «обходятся нам в сотни миллиардов долларов», заявил Роджерс, и они способны привести «к подлинно значимым, почти катастрофическим сбоям, если мы не будем предпринимать никаких ответных действий».

По мнению Александра Климберга (Alexander Klimburg) — он связан с Гарвардским институтом государственного управления имени Кеннеди и Центром имени Белфера (Harvard Kennedy School of Government’s Belfer Center), а также является старшим научным сотрудником Гаагского центра стратегических исследований (Hague Centre for Strategic Studies), — «киберпространство сегодня можно сравнить с Европой в 1914 году перед первой мировой войной. Правительства похожи на лунатиков. Они не понимают возможностей новых технологий и не осознают последствий ошибочного понимания действий друг друга».

По данным доклада «Оценка глобальных угроз» (Worldwide Threat Assessment), подготовленного американским разведывательным сообществом, Россия и Китай являются «наиболее изощренными игроками среди национальных государств» в новом поколении кибервойны, а российские хакеры лидируют с точки зрения искушенности, программных возможностей и изобретательности. «Исходящая от Китая угроза чрезмерно раздута, тогда как угроза со стороны России недооценивается», — утверждает Джеффри Карр (Jeffrey Carr), глава консалтинговой фирмы в области безопасности во всемирной паутине Taia Global и автор книги «Внутри кибервойны» (Inside Cyber Warfare). «Русские являются наиболее продвинутыми в техническом отношении. Так, например, мы считаем, что русские наемные хакеры (hackers-for-hire) несут ответственность за нападение на компанию Sony».

В прошлом году хакеры получили доступ к тысячам электронных сообщений компании Sony и угрожали нанести еще больший ущерб, если фильм, высмеивающий северокорейского лидера Ким Чен Ына, не будет изъят из кинопроката. «Мы говорили (с одним из этих хакеров) через посредника», — говорит Карр. — Даже после того как фирма Sony потеряла 80% своих сетевых возможностей, хакеры все еще продолжали свою работу. Это свидетельствует о невероятно больших технических возможностях».

Владимир Путин проводит совещание в резиденции «Бочаров Ручей»


Московский след вызывает озабоченность, потому что Россия является на сегодняшний день единственной страной, способной сочетать кибервойну с нападениями с применением обычных артиллерийских орудий и танков. «Российско-грузинская война 2008 года является великолепным примером проведения комбинированных кинетических и киберопераций, — подчеркивает Карр. — Никто другой никогда ничего подобного не делал».

И после аннексии Россией Крыма в апреле 2014 года наземные операции сопровождались целым потоком преимущественно устарелых по технологиям кибератак на сотни правительственных и промышленных организаций в Польше и на Украине, а также атаками на Европарламент и Еврокомиссию. В ходе многочисленных нападений использовалась модифицированная версия вредоносной программы BlackEnergy — своего рода Троянский конь, — которая была разработана для установления удаленного контроля над компьютерами. Сеть зараженных подобным образом компьютеров или «ботов» получила название ботнет (botnet). Она может быть использована для блокирования выбранного в качестве мишени сервера с помощью запросов о получении информации, а затем и его обрушения — такой вид нападения получил называние Распространенный отказ в обслуживании или DDoS (Distributed Denial of Service).

«Вредоносная программа BlackEnergy была разработана русским хакером и первоначально использовалась для DDoS-атак, для мошеннических действий с банковскими счетами, а также для распространения спама», — говорит Пьерлуиджи Паганини (Pierluigi Paganini), основатель блога Security Affairs и член рабочей группы Агентства сетей и информационной безопасности Европейского Союза (European Union Agency for Network and Information Security). — Однако новый ее вариант использовался для целенаправленных атак на правительственные организации и частные компании в целом ряде отраслей промышленности».

Одна из самых больших загадок, связанных с последним поколением кибератак, — в администрации США их называют наступательные операции с использованием кибервозможностей (Offensive Cyber Effects Operations) — состоит в том, чтобы понять, кто скрывается за ними, и не проводятся ли они с политическими или криминальными целями.

Не подлежит сомнению то, что русские хакеры уже давно являются королями в кибернетическом преступном мире. По мнению американских федеральных обвинителей, группа русских и украинских хакеров имеет отношение к самом крупному судебному киберделу в истории Соединенных Штатов — к масштабному мошенничеству с банковскими карточками в период с 2010 года по 2013 год, которое обошлось компаниям, включая J.C.Penny, JetBlue, а также французского ритейлера Carrefour, в сумму, превышающую 300 миллионов долларов. Члены группировки русских «клик-похитителей» (click-jacker) в прошлом году были осуждены в Соединенных Штатах за ограбление пользователей iTunes, интернет-магазина компании Apple, а также компаний Netflix, Amazon.com, ESPN.com и веб-сайта газеты Wall Street Journal. Кроме того, от их деятельности пострадало Налоговое управление Соединенных Штатов (U.S. Internal Revenue Service), а также компьютеры НАСА.

Другая, еще не установленная группировка хакеров, базирующаяся в одном из городов на юге России, похитила в прошлом году 1,2 миллиарда логинов и пассвордов, а также более 500 миллионов адресов электронной почты. По данным американской фирмы Hold Security, специализирующейся в области кибербезопасности, эти данные были украдены с более 400 тысяч веб-сайтов. В феврале текущего года расположенная в Москве компания в области интернет-безопасности Лаборатория Касперского опубликовала детали крупнейшего в истории ограбления в интернете — были совершены нападения на 100 банков в России, Украине, Японии, Соединенных Штатах и в Европе в период с 2013 по 2014 год. Сотрудники компании «Касперский» сообщили о том, что у них есть доказательства потерь в размере 300 миллионов долларов только у тех банков, которые обратились к ним для решения возникших проблем, тогда как общее количество украденных денег может составить около 900 миллионов долларов.

«Речь идет о киберпреступлении в промышленном масштабе«, — отмечает работающий в Москве западный консультант по вопросам безопасности компании Western Internet, который помог перестроить защиту нескольких российских банков после проведенной указанной атаки. «В одном случае в Киеве они заставили терминалы одного банка выбрасывать наружу деньги, которые затем подбирали проходившие мимо люди». Технические приемы, использовавшиеся для внедрения в электронные системы банка через уязвимые места в программах Adobe и Microsoft, «не были особенно изощренными», отмечает этот консультант, «однако поразительно то, насколько внимательно хакеры отнеслись к тому, чтобы не насторожить своих жертв и сохранить в тайне использованную ими лазейку».

Истинная природа связей между преступными хакерами и российским правительством остается туманной. «Киберпреступления, кибертерроризм и кибервойна имеют общую технологическую основу, средства, логистику и операционные методы«, — отмечает Климберг. — Кроме того, они могут иметь одни и те же социальные сети и сопоставимые цели. Различие между этими категориями киберактивности часто почти неуловимы. В киберпространстве трудно провести различие между финансовой и политической мотивацией».

Однако прежде всего следует отметить то обстоятельство, что методы доставки вредоносных программ являются у них идентичными. Хакеры находят уязвимости в популярных программах, и это позволяет им внедрять посторонние коды, особенно в слабых точках кода, получивших название «нулевой день» (zero-day). Это означает, про подобные слабые места остаются не залатанными и могут быть использоваться для проведения атак до того момента, пока их не обнаружит кто-то другой, и в результате образуются «нулевые дни» в период между проведением атаки и обнаружением уязвимости.

Хорошая уязвимость «нулевого дня» может быть продана за 200 тысяч долларов, говорит Климберг, однако есть много примеров того, что российские хакеры «сдают в аренду» свои взломы «нулевого дня» государству для дальнейшего их использования в целях шпионажа, а после этого продолжают использовать их уже в своих преступных целях.

«Сотни русских хакеров из категории “черные шляпы” (black-hat) зарабатывают таким образом себе на жизнь независимо от того, от кого они получают команды — от швейцарских банкиров или от украинских олигархов«, — говорит Карр. — Пойманных русских хакеров ставят перед выбором: либо сотрудничество с ФСБ (Федеральная служба безопасности), либо суд. Некоторые их них работают на ФСБ по контракту».

Возвращаясь назад к атакам на Эстонию в 2007 году, можно с достаточным основанием утверждать, что русские киберпреступники работали тогда либо вместе с российским государством, либо на него. Однако сегодня, кажется, Кремль уже сам принимает непосредственное участие. Директор Национальной разведки США Джеймс Клэппер (James Klapper) сообщил в марте членам сенатского Комитета по вооруженным силам о том, что российское Министерство обороны «создает свое собственное киберкомандование», которое будет отвечать за «проведение наступательной киберактивности».

А российское государство, судя по всему, увеличивает финансирование на проведение исследований и разработок в области кибертехнологий в компьютерных центрах мирового уровня, в том числе в престижном Санкт-Петербургском политехническом университете, а также в Самарском государственном университете. Эта информация была получена расположенной в Сиэтле компанией Taia Global.

Возможные свидетельства связи недавних атак на правительство Соединенных Штатов с российским государством включают в себя также цифровые подписи хакерской группировки под названием Advanced Persistent Threat 28 (или APT28; ее обнаружила расположенная в Соединенных Штатах компания Fire Eye, работающая в области безопасности в интернете), а также объединения хакеров под обозначениями CozyDuke, CosmicDuke, MiniDuke and OnionDuke (они были установлены сотрудниками Лаборатории Касперского). Индикаторы во вредоносных программах группировки APT28 позволяют предположить, что ее членами являются русскоговорящие люди, а действуют они в рабочее время в крупнейших российских городах, отмечается в недавнем докладе компании FireEye. «Более половины программных продуктов, приписываемых группировке APT28, включают установки на русском языке».

Однако настоящим разоблачением их активности являются не используемые группировкой APT28 технические характеристики, а их мишени за последние пять лет, которые включают в себя Министерство внутренних дел и Министерство обороны Грузии, правительства Польши и Венгрии, НАТО, Организация по безопасности и сотрудничеству в Европе, норвежская армия, а также американские подрядчики Министерства обороны США. Насколько можно судить, члены хакерской группировки APT28 не занимаются масштабной кражей интеллектуальной собственности в экономических целях, а вместо этого фокусируют свою деятельность на сборе разведывательных данных, — отмечают сотрудники фирмы Fire Eye. — И это может быть очень полезно для правительства«.

Хотя существует свидетельства того, что команды разработчиков группировки APT28 и хакеры из CosmicDuke, MiniDuke и OnionDuke «работали вместе, а также делались некоторыми знаниями и техническими приемами в области создания кодов» и что все они русские по происхождению, весьма вероятно, что они представляют собой отдельные группировки, считает Паганини. «Все эти группировки получают поддержку со стороны государства, и, возможно, их финансирует российское государство, хотя нельзя исключать и того, что они представляют собой просто различные подразделения одной и той же киберармии».

Пресс-секретарь президента РФ Дмитрий Песков. Архивное фото


Стояла ли группировка APT28 — и Кремль — за хакерскими атаками на Белый дом и Госдепартамент в этом году, в результате которой была взломана секретная переписка по электронной почте (хотя, как утверждает официальный представитель, личная переписка президента не была взломана)? Кремль категорично отрицает свою причастность. «Мы знаем, что обвинения России во всех грехах превратилось уже в своего рода спорт», — пошутил официальный представитель Кремля Дмитрий Песков в беседе с журналистами. — Но главное, чтобы российские подводные лодки не искали в реке Потомак (в Вашингтоне), как это было уже в некоторых других странах».

Однако определенный код — особенно целый ряд «лазеек» (backdoors) в программе под названием CHOPSTICK, — регулярно используемых группировкой APT28, связывают с упомянутыми виртуальными проникновениями. Еще меньше сомнений существует относительно подобного рода атак на несекретную военную сеть Министерства обороны США в прошлом году. Мы проанализировали их активность в сети, связали ее с Россией и затем быстро выкинули их из этой сети, отметил в апреле Министр обороны Эштон Картер.

Кибершпионаж в отношении электронных сообщений Западного крыла (Белого дома) можно считать довольно бесцеремонным действием, однако он мало чем отличается от шпионажа старой школы и электронного перехвата данных, которым Россия и Америка занимаются уже в течение нескольких десятилетий. С другой стороны, настоящие опасения вызывает инфильтрация физической инфраструктуры в такой степени, что это может свидетельствовать о зарождении нового поколения тайных операций и проведения саботажа.

«Это совершенно новый способ ведения войны», — говорит один бывший генерал КГБ, который когда-то был шпионом в Лондоне и который сегодня работает в частном секторе в области безопасности. «Это можно сравнить с изобретением самолетов или подводных лодок. Неожиданно вы получаете возможность атаковать противника с совершенно нового и неожиданного направления... В этом суть ведения войны — все время действовать неожиданным образом».

В апреле Евгений Касперский, родившийся в Москве генеральный директор компании «Лаборатория Касперского», обратил внимание на значительное увеличение целенаправленных атак против электрический сетей, банков и транспортных сетей по всему миру. Он также предупредил о том, что те группировки, которые в качестве целей выбирают ключевые элементы инфраструктуры, обладают «возможностью нанесения весьма существенного ущерба. Но очень серьезные террористические атаки пока не ожидаются».

Среди наиболее опасных видов кибероружия нового поколения следует назвать те, что будут использоваться против так называемых систем с «воздушным зазором» (air-gapped), которые не имеют связи с интернетом или с внешними сетями. Разработчики Stuxnet преодолели воздушных зазор за счет разработки искусной программы, которая заражала диски CD-ROM и карты памяти, которые через определенное время подчинили себя компьютеры разработчиков иранской ядерной программы и в конечном итоге нанесли разрушительный физических ущерб урановым центрифугам, заставив иранцев полностью заменить их компьютерную инфраструктуру.

Однако программа Uroborus, которая, как и Stuxnet, распространяется с помощью электронной почты и карт памяти, существует с 2011 года, и ей приписывают российские корни. Программа Uroborus, используемая для проведения атак на Microsoft Windows, устанавливает тайную связь со своей родственной сетью и получает возможность преодолеть воздушный зазор, изолирующий безопасные системы от интернета.

«Опасность состоит в том, что сегодня любой человек может сделать почти все что угодно в отношении другого человека», — подчеркивает Климберг. Он считает, что единственным способом различения между криминальной и правительственной киберактивностью состоит в измерении того количества программных ресурсов, которое требуется для проведения атаки, — это относится и к программам, созданным для преодоления воздушного зазора. «Если вы видите огромное количество организационных усилий и программирования, задействованных при проведении подобной атаки, то это является хорошим индикатором участия правительства».

Соединенные Штаты и Европа продолжают оставаться исключительно уязвимыми для инфраструктурных атак — особенно по причине того, что значительная часть жизненно важных инфраструктур этих развитых экономик сегодня являются электронными — от финансовых систем до социальных сетей. Один небольшой пример: в конце апреля флотилия самолетом Boeing 737 была временно оставлена на земле после того, как обрушилось приложение для iPad под названием «электронная сумка для воздушных путешествий» (electronic flight bag), которое использовалось пилотами для предполетной проверки. Это приложение для iPad заменяло почти 6 килограммов бумажных инструкций — но когда оно обрушилось, целая флотилия самолетов оказалась прикованной к земле.

Еще большие опасения вызывают гипотетические варианты: Счетная палата США (Government Accountability Office) опубликовала официальное предупреждение в апреле относительно того, что «взаимосвязанность в современном самолете потенциально может предоставить несанкционированный удаленный доступ к его системам авионики», и в таком случае Wi-Fi доступ самолета может быть использован хакерами.

Когда эксперт в области безопасности Крис Робертс (Chris Roberts) пошутил в Twitter по поводу того, как легко будет начать играть с Системой индикации двигателя и предупреждения экипажа (Engine-Indicating and Crew-Alerting System), его не пустили на борт. В заявлении фирмы Boeing было отмечено, что «никакие изменения в планы полета, заложенные в систему самолета, не могут быть произведены без анализа пилота и его одобрения».

Другие виды инфраструктуры являются столь же незащищенными. Недавнее исследование, проведенное работающей в энергетической отрасли консалтинговой компанией Black & Veach, показало, что лишь 32% американских фирм, производящих электричество для общественного пользования, имеют интегрированные системы безопасности, обладающие «необходимой сегментацией, мониторингом и дублированием для защиты от киберугроз».

В феврале президент Барак Обама создал новый Совместный центр по сбору разведывательной информации в области киберугроз (Cyber Threat Intelligence Integration Center), который считается «национальным разведывательным центром, сфокусированным на анализе существующих иностранных злонамеренных киберугроз в отношении нашей нации». Министр обороны Картер совершил поездку в Кремниевую долину в этом месяце с целью улучшения связей с техническими компаниями после того ущерба, который был нанесен разоблачениями бывшего подрядчика Агентства национальной безопасности Эдварда Сноудена относительно проведения цифровой слежки. «Подобная угроза затрагивает нас всех, — отметил Картер, выступая перед собравшимися ИТ-специалистами. — Но существуют также и огромные возможности в связи с новым уровнем партнерства между Пентагоном и Кремниевой долиной».

За кулисами американские разведывательные агентства также ведут тайную войну против кибернетических врагов. Сноуден — сегодня он скрывается в России — опубликовал огромное количество данных глубинного анализа (data mining), проведенного американскими разведывательными службами, и эти данные часто собирались в нарушении законов, охраняющих частную жизнь граждан Соединенных Штатов. Однако недавний доклад «Лаборатории Касперского» свидетельствует о том, что Соединенные Штаты тоже не сидят сложа руки в той области, которая имеет отношение к хакерам.

Команда хакеров, которых специалисты «Лаборатории Касперского» назвали Equation Group, спонсируется, как там скромно говорится, «национальным государством с почти неограниченными ресурсами». Эта группировка в течение последних 14 лет, судя по всему, занималась внедрением самых современных шпионских программ по всему миру, в том числе программ по считыванию нажатий клавиш Grok и защитную систему шифрования GrayFish.

Главные цели? Иран и Россия, за ними следуют Пакистан, Китай и Индия. Вредоносные программы использовались для внедрения в финансовые, правительственные, а также исследовательские организации и университеты. По мнению инженеров компании «Лаборатории Касперского», группировка Equation Group «разработала самую загадочную вредоносную боеголовку», а также «систему хранения данных на носителе, которая смогла выдержать стирание диска на уровне военных приемов и его переформатирование, и таким образом похищенные чувствительные данные жертвы оказались доступными даже после переформатирования носителя и переустановки операционной системы».

Благодаря своим огромным ресурсам, Соединенные Штаты вполне могут постоянно опережать на один шаг своих киберврагов. Однако проблема с этим новым полем боя состоит в том, что никто из его потенциальных воинов не знает правил — и, что еще опаснее, никто не может быть уверенным в том, кто на самом деле эти воины.

«Не всегда возможно провести различие между кибершпионажем, тайной кибероперацией и, что наиболее важно, подготовкой к киберсаботажу или к кибервойне, — подчеркивает Климберг. — Серьезное недопонимание заранее запрограммировано... Последствия неправильной идентификации мотива атакующий стороны может стать причиной, если использовать дипломатический жаргон, «непреднамеренной эскалации», или кибервойны.

Ричард Кларк (Richard Clarke), руководитель управления администрации президента Джорджа Буша-младшего по кибербезопасности и контрреррористической координации, предупреждает об опасности кибератак под «ложным флагом» с целью создания напряженности в отношениях между Соединенными Штатами и, например, Китаем, и подобные действия могут быть предприняты неопознанной третьей стороной.

Некоторые ученые предлагают проводить «кибервоенные учения» с участием Соединенных Штатов и России, которые следует использовать как средство для укрепления доверия. Другие предлагают разработать «дорожные правила», то есть заключить своего рода неформальное соглашение относительно киберпространства, в котором было бы указано, что является законной целью шпионских действий. Также может быть заключено соглашение о том, чтобы не подвергать кибератакам особо важные элементы инфраструктуры — в том числе энергетические сети.

Владимир Путин ознакомился с работой нового официального сайта председателя правительства РФ


Но даже если можно будет убедить Пекин принять в этом участие, нынешняя напряженность между Вашингтоном и Москвой вряд ли будет способствовать заключению джентльменского соглашения. Российский президент Владимир Путин назвал интернет «изобретением ЦРУ» и недавно он дал указание ФСБ «очистить российский интернет», и с этой целью заставить всех интернет-провайдеров перенести свои серверы на территории России — это еще один шаг на пути долгосрочного плана Кремля, направленного на создание отдельного российского интернета. На реализацию этого проекта Путин обещал, начиная с 2012 года, выделить около 100 миллионов долларов. И во время Олимпийских Игр в Сочи в феврале 2014 года ФСБ использовала агрессивные кибершпионские инструменты, направленные на заражение компьютеров и сотовых телефонов иностранных гостей с помощью шпионских программ через сети Wi-Fi и вышки сотовой связи.

Маловероятно, чтобы подобный режим отказался от использования любого находящегося в его распоряжении кибероружия. Столь же маловероятно, что, сталкиваясь с огневым валом, состоящим, по словам официального представителя Белого дома Джен Псаки, «из сотен кибератак в день», Соединенные Штаты прекратят разрабатывать самые передовые в мире виды кибероружия для нанесения ответного удара. Кибернетическая гонка вооружений продолжается.