Кибервойна. Как Россия манипулирует миром - Андрей Кемаль 10 стр.


Однако прежде всего следует отметить то обстоятельство, что методы доставки вредоносных программ являются у них идентичными. Хакеры находят уязвимости в популярных программах, и это позволяет им внедрять посторонние коды, особенно в слабых точках кода, получивших название "нулевой день" (zero-day). Это означает, про подобные слабые места остаются не залатанными и могут быть использоваться для проведения атак до того момента, пока их не обнаружит кто-то другой, и в результате образуются "нулевые дни" в период между проведением атаки и обнаружением уязвимости.

Хорошая уязвимость "нулевого дня" может быть продана за 200 тысяч долларов, говорит Климберг, однако есть много примеров того, что российские хакеры "сдают в аренду" свои взломы "нулевого дня" государству для дальнейшего их использования в целях шпионажа, а после этого продолжают использовать их уже в своих преступных целях.

"Сотни русских хакеров из категории "черные шляпы" (black-hat) зарабатывают таким образом себе на жизнь независимо от того, от кого они получают команды – от швейцарских банкиров или от украинских олигархов", – говорит Карр. – Пойманных русских хакеров ставят перед выбором: либо сотрудничество с ФСБ (Федеральная служба безопасности), либо суд. Некоторые их них работают на ФСБ по контракту".

Возвращаясь назад к атакам на Эстонию в 2007 году, можно с достаточным основанием утверждать, что русские киберпреступники работали тогда либо вместе с российским государством, либо на него. Однако сегодня, кажется, Кремль уже сам принимает непосредственное участие. Директор Национальной разведки США Джеймс Клэппер (James Klapper) сообщил в марте членам сенатского Комитета по вооруженным силам о том, что российское Министерство обороны "создает свое собственное киберкомандование", которое будет отвечать за "проведение наступательной киберактивности".

А российское государство, судя по всему, увеличивает финансирование на проведение исследований и разработок в области кибертехнологий в компьютерных центрах мирового уровня, в том числе в престижном Санкт-Петербургском политехническом университете, а также в Самарском государственном университете. Эта информация была получена расположенной в Сиэтле компанией Taia Global.

Возможные свидетельства связи недавних атак на правительство Соединенных Штатов с российским государством включают в себя также цифровые подписи хакерской группировки под названием Advanced Persistent Threat 28 (или APT28; ее обнаружила расположенная в Соединенных Штатах компания Fire Eye, работающая в области безопасности в интернете), а также объединения хакеров под обозначениями CozyDuke, CosmicDuke, MiniDuke and OnionDuke (они были установлены сотрудниками Лаборатории Касперского). Индикаторы во вредоносных программах группировки APT28 позволяют предположить, что ее членами являются русскоговорящие люди, а действуют они в рабочее время в крупнейших российских городах, отмечается в недавнем докладе компании FireEye. "Более половины программных продуктов, приписываемых группировке APT28, включают установки на русском языке".

Однако настоящим разоблачением их активности являются не используемые группировкой APT28 технические характеристики, а их мишени за последние пять лет, которые включают в себя Министерство внутренних дел и Министерство обороны Грузии, правительства Польши и Венгрии, НАТО, Организация по безопасности и сотрудничеству в Европе, норвежская армия, а также американские подрядчики Министерства обороны США. Насколько можно судить, члены хакерской группировки APT28 не занимаются масштабной кражей интеллектуальной собственности в экономических целях, а вместо этого фокусируют свою деятельность на сборе разведывательных данных, – отмечают сотрудники фирмы Fire Eye. – И это может быть очень полезно для правительства".

Хотя существует свидетельства того, что команды разработчиков группировки APT28 и хакеры из CosmicDuke, MiniDuke и OnionDuke "работали вместе, а также делались некоторыми знаниями и техническими приемами в области создания кодов" и что все они русские по происхождению, весьма вероятно, что они представляют собой отдельные группировки, считает Паганини. "Все эти группировки получают поддержку со стороны государства, и, возможно, их финансирует российское государство, хотя нельзя исключать и того, что они представляют собой просто различные подразделения одной и той же киберармии".

Стояла ли группировка APT28 – и Кремль – за хакерскими атаками на Белый дом и Госдепартамент в этом году, в результате которой была взломана секретная переписка по электронной почте (хотя, как утверждает официальный представитель, личная переписка президента не была взломана)? Кремль категорично отрицает свою причастность. "Мы знаем, что обвинения России во всех грехах превратилось уже в своего рода спорт", – пошутил официальный представитель Кремля Дмитрий Песков в беседе с журналистами. – Но главное, чтобы российские подводные лодки не искали в реке Потомак (в Вашингтоне), как это было уже в некоторых других странах".

Однако определенный код – особенно целый ряд "лазеек" (backdoors) в программе под названием CHOPSTICK, – регулярно используемых группировкой APT28, связывают с упомянутыми виртуальными проникновениями. Еще меньше сомнений существует относительно подобного рода атак на несекретную военную сеть Министерства обороны США в прошлом году. Мы проанализировали их активность в сети, связали ее с Россией и затем быстро выкинули их из этой сети, отметил в апреле Министр обороны Эштон Картер.

Кибершпионаж в отношении электронных сообщений Западного крыла (Белого дома) можно считать довольно бесцеремонным действием, однако он мало чем отличается от шпионажа старой школы и электронного перехвата данных, которым Россия и Америка занимаются уже в течение нескольких десятилетий. С другой стороны, настоящие опасения вызывает инфильтрация физической инфраструктуры в такой степени, что это может свидетельствовать о зарождении нового поколения тайных операций и проведения саботажа.

"Это совершенно новый способ ведения войны", – говорит один бывший генерал КГБ, который когда-то был шпионом в Лондоне и который сегодня работает в частном секторе в области безопасности. "Это можно сравнить с изобретением самолетов или подводных лодок. Неожиданно вы получаете возможность атаковать противника с совершенно нового и неожиданного направления… В этом суть ведения войны – все время действовать неожиданным образом".

В апреле Евгений Касперский, родившийся в Москве генеральный директор компании "Лаборатория Касперского", обратил внимание на значительное увеличение целенаправленных атак против электрический сетей, банков и транспортных сетей по всему миру. Он также предупредил о том, что те группировки, которые в качестве целей выбирают ключевые элементы инфраструктуры, обладают "возможностью нанесения весьма существенного ущерба. Но очень серьезные террористические атаки пока не ожидаются".

Среди наиболее опасных видов кибероружия нового поколения следует назвать те, что будут использоваться против так называемых систем с "воздушным зазором" (air-gapped), которые не имеют связи с интернетом или с внешними сетями. Разработчики Stuxnet преодолели воздушных зазор за счет разработки искусной программы, которая заражала диски CD-ROM и карты памяти, которые через определенное время подчинили себя компьютеры разработчиков иранской ядерной программы и в конечном итоге нанесли разрушительный физических ущерб урановым центрифугам, заставив иранцев полностью заменить их компьютерную инфраструктуру.

Однако программа Uroborus, которая, как и Stuxnet, распространяется с помощью электронной почты и карт памяти, существует с 2011 года, и ей приписывают российские корни. Программа Uroborus, используемая для проведения атак на Microsoft Windows, устанавливает тайную связь со своей родственной сетью и получает возможность преодолеть воздушный зазор, изолирующий безопасные системы от интернета.

"Опасность состоит в том, что сегодня любой человек может сделать почти все что угодно в отношении другого человека", – подчеркивает Климберг. Он считает, что единственным способом различения между криминальной и правительственной киберактивностью состоит в измерении того количества программных ресурсов, которое требуется для проведения атаки, – это относится и к программам, созданным для преодоления воздушного зазора. "Если вы видите огромное количество организационных усилий и программирования, задействованных при проведении подобной атаки, то это является хорошим индикатором участия правительства".

Соединенные Штаты и Европа продолжают оставаться исключительно уязвимыми для инфраструктурных атак – особенно по причине того, что значительная часть жизненно важных инфраструктур этих развитых экономик сегодня являются электронными – от финансовых систем до социальных сетей. Один небольшой пример: в конце апреля флотилия самолетом Boeing 737 была временно оставлена на земле после того, как обрушилось приложение для iPad под названием "электронная сумка для воздушных путешествий" (electronic flight bag), которое использовалось пилотами для предполетной проверки. Это приложение для iPad заменяло почти 6 килограммов бумажных инструкций – но когда оно обрушилось, целая флотилия самолетов оказалась прикованной к земле.

Еще большие опасения вызывают гипотетические варианты: Счетная палата США (Government Accountability Office) опубликовала официальное предупреждение в апреле относительно того, что "взаимосвязанность в современном самолете потенциально может предоставить несанкционированный удаленный доступ к его системам авионики", и в таком случае Wi-Fi доступ самолета может быть использован хакерами.

Когда эксперт в области безопасности Крис Робертс (Chris Roberts) пошутил в Twitter по поводу того, как легко будет начать играть с Системой индикации двигателя и предупреждения экипажа (Engine-Indicating and Crew-Alerting System), его не пустили на борт. В заявлении фирмы Boeing было отмечено, что "никакие изменения в планы полета, заложенные в систему самолета, не могут быть произведены без анализа пилота и его одобрения".

Другие виды инфраструктуры являются столь же незащищенными. Недавнее исследование, проведенное работающей в энергетической отрасли консалтинговой компанией Black & Veach, показало, что лишь 32 % американских фирм, производящих электричество для общественного пользования, имеют интегрированные системы безопасности, обладающие "необходимой сегментацией, мониторингом и дублированием для защиты от киберугроз".

В феврале президент Барак Обама создал новый Совместный центр по сбору разведывательной информации в области киберугроз (Cyber Threat Intelligence Integration Center), который считается "национальным разведывательным центром, сфокусированным на анализе существующих иностранных злонамеренных киберугроз в отношении нашей нации". Министр обороны Картер совершил поездку в Кремниевую долину в этом месяце с целью улучшения связей с техническими компаниями после того ущерба, который был нанесен разоблачениями бывшего подрядчика Агентства национальной безопасности Эдварда Сноудена относительно проведения цифровой слежки. "Подобная угроза затрагивает нас всех, – отметил Картер, выступая перед собравшимися ИТ-специалистами. – Но существуют также и огромные возможности в связи с новым уровнем партнерства между Пентагоном и Кремниевой долиной".

За кулисами американские разведывательные агентства также ведут тайную войну против кибернетических врагов. Сноуден – сегодня он скрывается в России – опубликовал огромное количество данных глубинного анализа (data mining), проведенного американскими разведывательными службами, и эти данные часто собирались в нарушении законов, охраняющих частную жизнь граждан Соединенных Штатов. Однако недавний доклад "Лаборатории Касперского" свидетельствует о том, что Соединенные Штаты тоже не сидят сложа руки в той области, которая имеет отношение к хакерам.

Команда хакеров, которых специалисты "Лаборатории Касперского" назвали Equation Group, спонсируется, как там скромно говорится, "национальным государством с почти неограниченными ресурсами". Эта группировка в течение последних 14 лет, судя по всему, занималась внедрением самых современных шпионских программ по всему миру, в том числе программ по считыванию нажатий клавиш Grok и защитную систему шифрования GrayFish.

Главные цели? Иран и Россия, за ними следуют Пакистан, Китай и Индия. Вредоносные программы использовались для внедрения в финансовые, правительственные, а также исследовательские организации и университеты. По мнению инженеров компании "Лаборатории Касперского", группировка Equation Group "разработала самую загадочную вредоносную боеголовку", а также "систему хранения данных на носителе, которая смогла выдержать стирание диска на уровне военных приемов и его переформатирование, и таким образом похищенные чувствительные данные жертвы оказались доступными даже после переформатирования носителя и переустановки операционной системы".

Благодаря своим огромным ресурсам, Соединенные Штаты вполне могут постоянно опережать на один шаг своих киберврагов. Однако проблема с этим новым полем боя состоит в том, что никто из его потенциальных воинов не знает правил – и, что еще опаснее, никто не может быть уверенным в том, кто на самом деле эти воины.

"Не всегда возможно провести различие между кибершпионажем, тайной кибероперацией и, что наиболее важно, подготовкой к киберсаботажу или к кибервойне, – подчеркивает Климберг. – Серьезное недопонимание заранее запрограммировано… Последствия неправильной идентификации мотива атакующий стороны может стать причиной, если использовать дипломатический жаргон, "непреднамеренной эскалации", или кибервойны.

Ричард Кларк (Richard Clarke), руководитель управления администрации президента Джорджа Буша-младшего по кибербезопасности и контрреррористической координации, предупреждает об опасности кибератак под "ложным флагом" с целью создания напряженности в отношениях между Соединенными Штатами и, например, Китаем, и подобные действия могут быть предприняты неопознанной третьей стороной.

Некоторые ученые предлагают проводить "кибервоенные учения" с участием Соединенных Штатов и России, которые следует использовать как средство для укрепления доверия. Другие предлагают разработать "дорожные правила", то есть заключить своего рода неформальное соглашение относительно киберпространства, в котором было бы указано, что является законной целью шпионских действий. Также может быть заключено соглашение о том, чтобы не подвергать кибератакам особо важные элементы инфраструктуры – в том числе энергетические сети.

Но даже если можно будет убедить Пекин принять в этом участие, нынешняя напряженность между Вашингтоном и Москвой вряд ли будет способствовать заключению джентльменского соглашения. Российский президент Владимир Путин назвал интернет "изобретением ЦРУ" и недавно он дал указание ФСБ "очистить российский интернет", и с этой целью заставить всех интернет-провайдеров перенести свои серверы на территории России – это еще один шаг на пути долгосрочного плана Кремля, направленного на создание отдельного российского интернета. На реализацию этого проекта Путин обещал, начиная с 2012 года, выделить около 100 миллионов долларов. И во время Олимпийских Игр в Сочи в феврале 2014 года ФСБ использовала агрессивные кибершпионские инструменты, направленные на заражение компьютеров и сотовых телефонов иностранных гостей с помощью шпионских программ через сети Wi-Fi и вышки сотовой связи.

Маловероятно, чтобы подобный режим отказался от использования любого находящегося в его распоряжении кибероружия. Столь же маловероятно, что, сталкиваясь с огневым валом, состоящим, по словам официального представителя Белого дома Джен Псаки, "из сотен кибератак в день", Соединенные Штаты прекратят разрабатывать самые передовые в мире виды кибероружия для нанесения ответного удара. Кибернетическая гонка вооружений продолжается.

Правда – первая жертва войны

(Polska Zbrojna, Польша)

Интервью с юристом, экспертом по СМИ, профессором Высшей школы социальной психологии Мачеем Мрозовским (Maciej Mrozowski).

Polska Zbrojna: Очень много лет назад Сунь-цзы говорил, что война – это искусство введения противника в заблуждение. За прошедшие века изменилось мало.

Мачей Мрозовский: Поэтому столь же актуальным остается тезис, что первой жертвой войны оказывается правда. Когда начинаются военные действия, воюющие стороны стараются дезинформировать противника. Каждая сторона использует разные ухищрения и уловки, призванные обмануть противника, или обмениваются обвинениями в том, кто разжег конфликт и повинен в преступлениях против мирного населения. В конце всегда оказывается, что все лгали, хотя победителей не судят.

– Самый известный пример удавшегося обмана противника – это троянский конь.

– История военного дела знает много подобных трюков. Много дезинформационной деятельности велось во время Второй мировой войны. Например, до последнего момента скрывалось место высадки союзников, благодаря чему операция увенчалась успехом. Можно вспомнить об "Энигме". Это был скрытый, но важный фронт военных действий, поскольку сражения шифровальщиков имели решающее значение для успеха или провала многих операций. В современных войнах все иначе, потому что потенциалы сторон отличаются. Саддам Хусейн не мог обмануть мощного противника, а блеф с оружием массового поражения, в конечном счете, навредил ему самому. Он не мог навязать миру собственную картину войны, поскольку был слишком слабым игроком и не обладал соответствующим пропагандистским аппаратом. Если бы конфликт произошел между более серьезными сторонами, мы бы наверняка увидели более утонченные дезинформационные действия, ведь каждое современное общество имеет свободный доступ к глобальной сети общения. Хотя Китай, а в последнее время Россия делают все возможное, чтобы перекрыть доступ людей к этой сети.

– Это означает, что есть две войны: реальная и виртуальная?

– Сегодня мы на это обречены. Вдобавок виртуальные войны могут идти на нескольких фронтах. Например, у Арабских стран уже есть информационный потенциал, чтобы демонстрировать миру их версию разворачивающихся в этом регионе конфликтов. Они еще не обрели влияния в международном масштабе, потому что враждуют между собой и передают миру разные версии событий, однако в региональном масштабе они обладают значительной силой воздействия и создают хаос. Впрочем, на радость крупным державам, которые благодаря этому реализуют свои интересы.

– Мы имеете в виду Al Jazeera?

– А также Al Arabiya и многие другие станции, которые ведут спутниковое вещание на английском языке. Al Jazeera была первой, она проторила дорожку. В прошлом веке ее даже называли CNN Ближнего Востока. Для многих экспертов и экспертных центров – это существенные источники информации, разумеется, если верно их интерпретировать.

– Кто поднял градус информационной и психологической войны – Аль-Каида? Ее достойным последователем стало Исламское государство, которое не завоевало бы такой популярности без интернета, использующегося в ведении священной войны.

Назад Дальше