Специалисты предупреждают…

(Апрель 2013)

Чем больше расширяется проникновение компьютеров в повседневную жизнь человека, тем выше становятся связанные с компьютерами риски и угрозы. Пока что далеко не все это понимают.

1.faa_smartfon

Воздушные атаки

На хакерской конференции Hack In The Box (HITB SecConf 2013), проходившей 10-11 апреля 2013 в Амстердаме, один из наиболее примечательных докладов был посвящен безопасности авиаполетов. То есть теме, пока что довольно новой и не совсем обычной для специалистов по защите компьютеров от сетевых проникновений.

Но коль скоро современные авиалайнеры – это, по сути, огромные летающие компьютерные системы, то и все присущие компьютерам проблемы рано или поздно с необходимостью проявляются также и в самолетах. Включая, естественно, угрозы вредоносных хакерских атак.

А коль скоро всякий современный смартфон – это весьма мощный по вычислительным функциям и коммуникационным возможностям аппарат, то уже вполне реальными оказываются угрозы примерно такого характера. Когда, скажем, некий злодей оказывается способен перенаправлять маршрут следования самолета туда, куда только пожелает. Причем внешне этот «угон» будет выглядеть совершенно невинно – как, например, простые прикосновения пальцев одного из пассажиров к экрану своего смартфона.

1.hitb-plane Читать «Специалисты предупреждают…» далее

Трындец, приехали, или Йожик здох…

(Апрель 2014)

Технический прогресс и логика шпионской жизни довели наши компьютеры вообще, и подсистему BIOS-UEFI в частности, до очень интересного состояния. И как теперь из него выбираться, никто толком не знает.

yozhik-v-tumane

В застойные брежневские времена ходил среди советских студентов такой, помнится, грустный анекдот.

Жили-были в лесной чаще два маленьких ёжика. Один совсем слепой, другой одноглазый. И вот решили они однажды развлечься – сходить к девочкам. Взял одноглазый слепого за лапку, и отправились они в путь. Долго шли по лесу, устали уже, и тут вдруг наткнулся зрячий ёжик на сучок – и лишился последнего глаза… «Ну все, трындец, пришли», – мрачно сказал проводник. «Здравствуйте, девочки!» – радостно воскликнул слепенький…

Созвучная этой притче история, о которой пойдет речь здесь, тоже начиналась довольно давно, еще в середине 1990-х годов. Именно тогда стали появляться первые новости о манипуляциях с прошивками BIOS, то есть с «базовой системой команд ввода-вывода» ПК, обеспечивающей самые начальные этапы загрузки компьютера сразу после включения питания.

В первом десятилетии нового века на хакерских конференциях не раз отмечались доклады, демонстрирующие, что в принципе код прошивки чипа BIOS (а также флеш-память других компонентов, вроде видеокарты, накопителя, сетевой платы и т.д.) позволяет прятать там шпионские бэкдоры или вирусы. При этом ни одна из антивирусных программ на рынке в таких местах искать вредоносные программы не умеет.

Докладчиков слушали, с выводами их соглашались, однако ничего конкретного для исправления ситуация никто практически не делал. Потому что память в BIOS очень маленькая, каждый производитель компьютеров (точнее, материнских плат) имеет для программирования BIOS собственное ПО и прошивки, заточенные под особенности конкретной архитектуры, все эти прошивки разных фирм имеют закрытый код и вообще друг с другом несовместимы.

Короче говоря, универсальной угрозы «для всех» тут не просматривалось и близко, а  масштабы распространения и серьезности вирусов «обычных» настолько огромны, что тема борьбы с инфекциями в BIOS представлялась всем, мягко говоря, неактуальной. Читать «Трындец, приехали, или Йожик здох…» далее

programmer Petr и все-все-все…

(Октябрь 2012)

Мировая звезда в искусстве и спорте алгоритмического программирования, россиянин Петр Митричев, среди коллег известен под кратким ником Petr. В куда более широком сообществе социальных сетей, вроде ЖЖ или Мой Круг, ему фактически само собой, безо всякого блата досталось знаковое имя programmer.

Из двух этих сетевых имен складывается и подходящее название для рассказа «про программиста Петра на фоне страны и эпохи».

Petr_Mitrichev

Другой – куда более знаменитый в стране и мире – блоггер Живого Журнала под ником borisakunin, одну из своих недавних августовских записей посвятил годовщине путча и бесславного конца ГКЧП.

И там с великой грустью и в ужасном расстройстве писатель отметил, что по результатам последнего социологического опроса всего лишь десять процентов россиян расценивают августовские события 1991 года как победу демократической революции, а остальные относятся к этому событию отрицательно или безразлично пожимают плечами.

«Неужели правда? Неужели девяносто процентов уверены, что стадное, постыдное советское существование было лучше?» – в тоске вопрошает знаменитый блоггер.

С другой стороны, если посмотреть на эту унылую цифру чуть иначе, то выглядит она, быть может, и не так уж и плохо.

Потому что еще в XVII веке один из самых выдающихся французских мыслителей, гениальный математик и философ Блез Паскаль, с присущей ему проницательностью как-то отметил, что если Франция вдруг лишится 300 своих лучших умов, то она превратится в нацию идиотов.

Легко сообразить, что даже в те далекие времена 300 умнейших человек составляли куда меньше 1% от общего населения французской державы…

Случилось так, что Паскаль – но только уже не великий француз, а названный в его честь язык программирования Pascal – сыграл основополагающую роль в выборе жизненного пути для совсем еще юного Пети Митричева в середине 1990-х годов.

Читать «programmer Petr и все-все-все…» далее

Карты, деньги, дежавю

(Ноябрь 2012)

На криптографической конференции CHES 2012, в сентябре этого года проходившей в г. Лувен, Бельгия, была представлена работа о серьезных слабостях, выявленных учеными-исследователями в системе банковских платежных карт EMV, в народе более известных как «Чип-и-ПИН».

emv-card

На CHES 2012 (название конференции можно расшифровать как «Криптографические встроенные системы и аппаратура») доклад об очередной компрометации EMV сделал Стивен Мердок – как представитель целой исследовательской команды из Компьютерной лаборатории Кембриджского университета.

Эту знаменитую в кругах инфобезопасности лабораторию с середины 1990-х годов возглавляет профессор Росс Андерсон – не только очень авторитетный криптограф-практик вообще, но и неустанный критик, в частности, банковских систем защиты информации. Выявлением всевозможных слабостей в этих системах (плюс конструктивными предложениями по их усилению, естественно) Андерсон и его соратники занимаются вот уже около четверти века.

Новейшая их аналитическая работа, посвященная очередным уязвимостям в системе платежных чип-карт EMV, сфокусирована на таких мошеннических манипуляциях с техникой, которые по своему итоговому эффекту эквивалентны клонированию. Имеет смысл этот момент подчеркнуть: речь идет не о физическом изготовлении клона карты, а о махинациях, оставляющих в лог-файлах платежных систем такие следы, которые оставляет за собой либо полный клон карты, либо вообще оригинал.

Принимая во внимание тот факт, что технология EMV была специально разработана в конце 1990-х годов для того, чтобы эффективно противостоять клонированию традиционных банковских карт с магнитной полоской, можно представить, сколь серьезного внимания общества должны заслуживать нынешние открытия кембриджских ученых.

Читать «Карты, деньги, дежавю» далее

Дело в шляпе

(Апрель 2007)

blackhat-logo

Устойчивый в народе миф о некой особой «неуязвимости» платформы Apple в сравнении с Windows удавалось каким-то образом поддерживать на протяжении многих и многих лет.

Хотя из среды экспертов по безопасности, в общем-то, звучали предупреждения, что несоизмеримо большее количество претензий к защите Windows вызвано прежде всего тем, что масштабы распространения этой операционной системы на машинах пользователей не идут ни в какое сравнение с Mac OS.

Но долгое время это были лишь теоретические предположения. А на практике получалось так, что когда разного рода баги, черви, вирусы и прочие компьютерные недуги интенсивно плодились в Windows-среде, у сравнительно немногочисленных поклонников платформы Apple формировалось ложное ощущение безопасности.

Ощущение, которое в последнее время, как можно уже констатировать, стало-таки довольно быстро развеиваться, особенно после недавней интернет-акции  MoAB (Month of Apple Bugs, «месячник Apple-багов»).

Читать «Дело в шляпе» далее

Канун революции

(Ноябрь 2012)

Наиболее горячая, пожалуй, тема в современных технологиях беспроводной связи – это SDR или «программно-задаваемое радио». Разработка данного направления ведется вот уже лет 20, однако только теперь назрели условия для действительно революционных свершений.

1-_SDR_

Красивая идея

Концепция под названием Software Defined Radio – это одна из тех крайне заманчивых по красоте, но одновременно и очень сложных в своей технической реализации идей, что занимают умы инженеров и ученых на протяжении десятилетий.

Собственно суть SDR проста и элегантна: создать единственное компактное устройство, позволяющее избавиться от всей специализированной электроники (чип GSM, чип GPS, чип Bluetooth, чип WiFi и так далее), применяемой для работы с радиосигналами разных типов, и вместо этого делать всю необходимую обработку сугубо программными методами в одном процессоре.

Результатом таких перемен, как видится, стал бы универсальный беспроводной девайс, способный гладко и без всяких проблем работать в самом широком диапазоне частот, с любыми техниками модуляции и схемами кодирования сигнала.

Подобно тому, как персональный компьютер заменил собой печатную машинку, математический калькулятор, телефон, телевизор и еще кучу всяких вещей, точно так же и софтверно-задаваемое радио однажды придет на замену сотовых телефонов, пейджеров, радио- и телеприемников, платежных и интернет-терминалов, а также любых других устройств беспроводной связи, которые когда-либо могут понадобиться современному человеку с цифровым гаджетом.

Вполне очевидно, что смартфон на основе программно-задаваемого радио был бы не только легче, меньше и дешевле нынешних, но и более эффективен в смысле потребления энергии. Более того, он был бы гораздо круче и в смысле обеспечения звонков: вместо того, чтобы застревать на одной частоте или даже на одном операторе сотовой связи, умный SDR-аппарат был бы способен автоматически отыскивать самый лучший и наименее дорогостоящий способ соединения с нужным абонентом.

При этом и изготовители подобного чудо-оборудования явно не остались бы в накладе, получая свои существенные выгоды. При такой постановке дела им уже не надо будет постоянно заморачиваться подстраиванием своей продукции под всякий новый стандарт радиокоммуникаций.

Что же касается провайдеров беспроводной связи, то они получили бы простор небывалых возможностей для быстрого и легкого разворачивания всевозможных новых сервисов. А проблема ремонта технических глюков решалась бы тривиальным скачиванием очередного патча.

1-softradio

Короче говоря, на бумаге и в проектах будущее радиосвязи выглядит просто замечательно. И хотя на сегодняшний день мы еще явно не достигли надлежащего технического уровня для повсеместного распространения SDR, по мнению большинства специалистов, уже вполне определенно «грядет эпоха программно-задаваемого радио».

Но не следует, впрочем, ожидать, что наступит данная эпоха одним мигом и сразу. Революции этого типа происходят через последовательность отнюдь не гигантских, но по-своему очень важных шагов. Читать «Канун революции» далее

Особенности национальной забавы

(Август 2005)

Евреи были чуть ли не главной тайной Советского Союза. Может быть, только половую жизнь скрывали с еще большим усердием. И то, и другое могло существовать только в сфере стыдливого умолчания.
<…> Этой нации сопутствует сложный комплекс мифов. Умные, богатые, хитрые, энергичные, сплоченные, но главное — другие. Евреи — это те, кто заставляет всех остальных определить свое отношение к ним.
(Петр Вайль и Александр Генис, “60-е. Мир советского человека”)

israhack

В начале 1960-х годов, когда на волне хрущевской оттепели советские евреи пытались пробить стену молчаливого государственного антисемитизма и начали борьбу за национальную самоидентификацию, одним из важнейших орудий оказалась статистика.

Именно тогда, в 1963 году, впервые выяснилось, что 108 Героев Советского Союза были евреями. Даже в абсолютных цифрах получалось, что по храбрости сравнительно небольшая еврейская нация занимает в стране 4-е место.

По числу научных работников евреи занимали третье место, а по количеству казненных за экономические преступления — так и вообще первое.

(Номер польской газеты на идиш “Фолксштимме” от 18.04.63, где впервые были опубликованы эти данные, стал бестселлером еврейского самиздата.)

* *

Столь неожиданное для компьютерного журнала начало понадобилось по единственной, в общем-то, причине.

Главным итогом национальной самоидентификации евреев в застойном “брежневском” СССР стал, можно сказать, массовый их отъезд в Израиль, где последние полвека в наиболее ярких формах и цветут характерные особенности этого народа.

Данная же статья посвящена израильским хакерам. Но не всяким там криминальным элементам, хотя и по этому разряду имеются довольно колоритные материалы. Речь пойдет о “хакерах настоящих” — знающих, талантливых, настойчивых (можно даже сказать настырных) профессионалах, отыскивающих на удивление эффектные решения для весьма нетривиальных проблем [1].

Вряд ли тут можно подсчитать точные цифры, но и без них достаточно очевидно, что на сегодняшний день в области защиты информации наиболее интересные работы чаще всего оказываются сделаны хакерами Израиля. Почему это так — не знает никто, но, видимо, здесь проявляется еще одна из ярких граней загадочной еврейской нации. Читать «Особенности национальной забавы» далее

Новая мифология

(Февраль 2013)

Все знают, кто такие хакеры. Сейчас для большинства это слово звучит почти как преступники. Но так было не всегда. И ныне изначальный смысл термина хакер понемногу возвращается. Желательно понимать, почему это важно.

3.Anonymous-Expect-Us

Во все времена всякая власть с опаской и подозрением относилась к компетентным людям, хорошо знающим свое дело, а потому имеющим тенденцию к самостоятельному мышлению и независимым суждениям. В древности это было свойственно шаманам и магам, с наступлением же эры высоких технологий обостренное раздражение властей стали вызывать так называемые «хакеры».

Сейчас уже никто, наверное, и не скажет, в какой момент к термину хакер прирос криминальный смысл. Обычно в этом принято винить поверхностных журналистов и киношников, не способных провести грань между пытливым исследователем-профессионалом и каким-нибудь кракером. То есть безответственным или злонамеренным негодяем, использующим чужие результаты в собственных корыстных интересах.

Для понимающих людей, уважающих изначальный смысл термина, под хакингом обычно понимается процесс проникновения в суть той или иной вещи. Конечный результат процесса – понимание того, «как это работает», что зачастую сопровождается дельными предложениями по улучшению работы. Давно отчеканенная формула «хакеры построили Интернет» в данном контексте – вовсе не преувеличение, а просто констатация факта.

В структурах же, обладающих властью и влиянием (будь то государства или мегакорпорации) понимание хакинга совершенно иное. Хакеров здесь принято воспринимать нормально лишь в том случае, если они работают непосредственно на тебя.

Для всех же прочих «дюже умных» либо уже принята, либо находится в стадии (обычно тайной) подготовки куча драконовских законов. В которых как серьезные уголовные преступления трактуются не только обычные приемы компьютерного хакинга, но даже эксплуатация программ и сервисов с нарушением правил, установленных поставщиком.

Именно по этой причине за компьютерные преступления в судах США ныне выносят несоразмерно суровые приговоры со сроками заключения, намного превышающими наказания за умышленные убийства. А правовая картина в целом пестрит совершенно абсурдными ситуациями.

Типа того, что студент, тихо проникший в сеть колледжа и немного помудривший там над базой данных с оценками, ныне может запросто получить пять лет тюрьмы. А вот если бы он пришел в колледж с кувалдой и просто разгромил серверное оборудование в хлам, то получил бы за свое хулиганство от силы год…

Вряд ли надо объяснять, что налицо совершенно ненормальное положение дел, свидетельствующее о больших проблемах, имеющихся у властей и публики не только с пониманием природы хакинга, но и степени его социальной опасности. К счастью, однако, именно в настоящее время все более отчетливо начали появляться признаки оздоровления ситуации.

Когда не только обычные люди, но даже политики в госструктурах понемногу начинают воспринимать и хакеров, и их значение для общества в корне иначе. Однако процесс этот идет весьма непросто и противоречиво, так что по каждому из отдельных эпизодов сразу и не поймешь, как происходящее воспринимать.

И дабы ясности тут стало больше, полезно рассматривать последние события на общем культурологическом фоне, так сказать. Привлекая известные примеры из мифологии, литературы и истории. А в качестве структурирующего принципа взять известное эссе Хорхе Луиса Борхеса «Четыре цикла».

В этой совсем небольшой по форме, но очень глубокой по мыслям работе Борхес выделил четыре главных, архетипических сюжета, которые с древнейших времен и до наших дней пронизывают всю мировую культуру, повторяясь в самых разнообразных вариациях:

Историй всего четыре… И сколько бы времени нам, как человечеству, ни осталось на этой планете, мы будем пересказывать их – в том или ином виде.

0_aaron_swartz

(1) САМОУБИЙСТВО БОГА

Читать «Новая мифология» далее

Хакерское подполье как оно есть

(Январь 2001)

Публикация в своем роде историческая. Содержит самое первое, похоже, в российской прессе упоминание о человеке по имени Джулиан Ассанж.

ug-cover-2012

На множестве сайтов Интернета в январе (2001) выложена чрезвычайно любопытная книга. Называется она «Подполье. Истории о хакинге, безумии и одержимости на электронном рубеже» («Underground: Tales of Hacking, Madness and Obsession on the Electronic Frontier» by Suelette Dreyfus with research by Julian Assange).

Когда в бумажном виде книга впервые вышла из печати летом 1997 года в издательстве Random House Australia, это стало настоящим событием, поскольку автору, американо-австралийской журналистке и писательнице Сьюлетт Дрейфус удалось буквально сразить своей прекрасной работой не только рядовых читателей и критиков, но задеть за живое даже самих хакеров, что бывает, понятное дело, крайне нечасто.

При технической помощи австралийского хакера и криптографа Джулиана Ассанжа талантливой журналистке удалось проникнуть в тесно граничащий с криминалом мир хакерского подполья США, Австралии и Великобритании.

Особенность этой книги хорошо передает рецензия редактора и составителя новостного бюллетеня Crypt Newsletter Джорджа Смита, которая начинается так:

В CryptNews читают так много книг, докладов и всякого рода новостей о хакерах и компьютерном андеграунде, что истинным удовольствием оказывается обнаружить наконец писателя, в подлинности доносящего тот предмет, о котором идет речь.

Сьюлетт Дрейфус — именно такой писатель и «Underground» — именно такая книга. Общеутвердившиеся стереотипы хакеров, характерные для основного потока средств массовой информации, наполнены описаниями людей, которых вообще вряд ли можно отнести к какому-либо из классов реальных homo sapiens, встречающихся в жизни.

Постоянное скандирование идиотских слоганов типа «информация желает быть свободно доступной» и «хакеры — просто люди, которые хотят выяснить, как работают вещи» — все это можно расценивать как издевательство над разумом.

Ну в конце-то концов, сами вы когда-нибудь встречали хоть кого-нибудь, кто не желал бы иметь свободный доступ к информации, или таких, кто не проявлял бы хоть какое-то любопытство к тому, как все в этом мире устроено? Нет, конечно же нет.

К счастью, книга Дрейфус совершенно лишена такого рода поверхностного мусора, и читатель от этого оказывается только в выигрыше. Читать «Хакерское подполье как оно есть» далее

Книги: Так что же сказала соня?

(Май 2005)

Весьма и весьма необычная книга вышла из печати в США.

Dormouse

Полное ее название звучит так: «Что сказала соня… Как контркультура 60-х годов сформировала индустрию персональных компьютеров» («What the Dormouse Said… How the 60s Counterculture Shaped the Personal Computer Industry», by John Markoff, Viking, 2005).

Автор книги Джон Маркоф — ведущий обозреватель газеты New York Times по вопросам технологий и (со-)автор целого ряда заметных «околокомпьютерных» книг о киберпанке, хакерах вообще и Кевине Митнике в частности.

Подобного рода книг в разных издательствах вышло уже немало, однако то, что написал  Маркоф на этот раз, аналогов, похоже, пока не имеет.

Эпиграфом к его новой работе легко могло бы стать широкоизвестное в компьютерном мире изречение: «Два наиболее знаменитых продукта Университета Беркли — это ЛСД и Юникс. Не думаю, что это случайное совпадение»…

Книга Маркофа — первое в своем роде подробное исследование того, как уникальное слияние необычных политических и культурных движений в молодежной среде 1960-х годов на Западном побережье США дало мощный толчок революционным компьютерным технологиям и формированию Кремниевой долины.

Все внимание автора сфокусировано на Калифорнии периода с 1962 по 1975 гг., где в ту пору волею судьбы произошел мощнейший сплав индустрии высоких технологий, политического радикализма на фоне антивоенных протестов и движения хиппи, рок-музыки и легкодоступных наркотиков вроде ЛСД и марихуаны.

Документальная книга Маркофа построена на основе многочисленных интервью с главными участниками происходившего и включает в себя истории весьма известных в мире высоких технологий людей.

Это и Дуг Энгельбарт (Doug Englebart), изобретатель компьютерной мышки и других ключевых элементов интерфейса современного ПК, и сооснователь Xerox PARC Роберт Тэйлор (Robert Taylor), и криптограф Уитфилд Диффи (Whit Diffie), и основатель Группы передовых технологий в Apple Computer Ларри Теслер (Larry Tesler).

Вспоминая о тех необычных временах, собеседники журналиста рассказывают и истории крайне неожиданные. Например, нынешний царь и бог Apple Computer Стив Джобс признается, что принятие накркотика-галлюциногена ЛСД было одной из наиболее важных вещей, когда-либо сделанных в его жизни, и те, кто никогда не «путешествовал на кислоте», не смогут полностью его понять.

Другой герой, Дуг Энгельбарт, хотя и был представителем более старшего, нежели Джобс, поколения, но был окружен молодежью и принадлежал к небольшой группе компьютерных исследователей, которая также экспериментировала с ЛСД чтобы проверить, смогут ли они расширить свои творческие способности приемом психоделических наркотиков…

Впрочем, книга, конечно, совершенно не о том, что все главные калифорнийские компьютерщики были наркоманами. Читать «Книги: Так что же сказала соня?» далее