По стопам Аарона Шварца: за что посадили Эндрю Арнхаймера и почему настоящий хакер должен молчать? Евгений Золотов
По стопам Аарона Шварца: за что посадили Эндрю Арнхаймера и почему настоящий хакер должен молчать?
Евгений Золотов
Опубликовано 29 марта 2013
Когда в январе Сеть прощалась с Аароном Шварцем, казалось, в истории информационных технологий начинается новая эра. Интернет-активист, засуженный по древнему закону за проступок, который большинство сочувствующих расценивают как полезный для общества (он без спросу раздавал извлечённые из платной цифровой библиотеки научные труды), Шварц наложил на себя руки и немедленно стал символом Сопротивления. С его именем на устах идут сегодня на баррикады все протестующие против неадекватной жестокости киберправосудия, вне зависимости от того, идёт ли речь об авторских правах и пиратстве, вторжении на чужие компьютеры или простой «перепрошивке» приставок и телефонов. Казалось, ещё неделя, ещё месяц — и по обе стороны Атлантики будут переписаны несправедливые законы и здравый смысл наконец возьмёт верх (см. «Вор в законе Аарон Шварц»).
Что ж, не хочу вас расстраивать, но чуда не произошло. Хуже того, на прошлой неделе в Соединённых Штатах был приговорён к тюремному заключению ещё один активист, Эндрю Арнхаймер. По тому же закону и в общем за очень похожий проступок, что и мученик Аарон. Хорошая новость в том, что, хотя очередной жертве правосудия явно придётся отправиться за решётку, случай Арнхаймера всё-таки вносит некоторое разнообразие в становящуюся скучной модель «украл — похвастался — в тюрьму». Отчасти потому, что Эндрю, в отличие от Шварца, жив и имеет ненулевые шансы таки переписать законы. Отчасти из-за оригинальной киберфилософской концепции, которую он исповедует и которая теперь наверняка привлечёт внимание широкой общественности. Впрочем, давайте по порядку.
Если вы никогда о нём не слышали, Эндрю Арнхаймер, он же weev, — это 27-летний бородатый американский дядька, известный по своим «работам» в составе хакерской группы Goatse Security, а также нетипичным, интернет-ориентированным, часто асоциальным увлечениям. Он, к примеру, считает себя интернет-троллем — и с удовольствием травит публику рискованной чушью, граничащей с расизмом. Противопоставляет себя богатеям, ратует за абсолютную свободу слова в Сети и т.д. А с коллегами по Goatse занимается поиском уязвимостей в популярных программах и ИТ-системах крупных компаний, балансируя на тонкой грани между белым и чёрным хакерством. Кто-то его хвалит (Microsoft, TechCrunch), другие подозревают в тёмных делишках и миллионных криминальных заработках, но так или иначе ничего особенно страшного, равно как и великого, за ними официально не числилось. Вплоть до лета 2010 года.
«Сажусь за арифметику! Они меня не сломят!» Эндрю Арнхаймер считает себя пострадавшим безвинно, и больше того — героем. Но вот вопрос: почему, советуя молчать другим, сам он не молчал и молчать не собирается?
Тем летом Эндрю с ребятами отыскали на сайте корпорации AT&T забавную и в общем глупую «дыру». AT&T тогда была одним из немногих (если не единственным) операторов сотовой связи, полноценно обслуживавших недавно появившуюся планшетку iPad. При входе на корпоративный сайт от клиента требовалось ввести, в частности, адрес электронной почты, выданный ему во время регистрации. Однако, поскольку такие адреса формировались автоматически (из аппаратного идентификационного номера конкретного Айпада), AT&T решила облегчить клиентам жизнь: когда пользователь приходил на сайт, идентификатор его Айпада считывался, по нему восстанавливался почтовый адрес — и вписывался в соответствующее поле в браузере. Так что, просто меняя символы в строке URL, Арнхаймер и друзья извлекли из AT&T больше ста тысяч адресов, принадлежащих и простым смертным, и знаменитостям, и военным, и госчиновникам.
Добытые адреса и некоторые сопутствующие данные были переданы журналистам, после чего в известность была поставлена сама AT&T. Расставив события в такой последовательности, ребята предопределили свою судьбу. Расследование, начатое ФБР, привело на скамью подсудимых Арнхаймера и его товарища. Товарищ вину признал, Эндрю — нет. 18 марта сего года был вынесен приговор: 41 месяц тюрьмы, штраф в 73 тысячи долларов за возмещение понесённого AT&T ущерба, три года под надзором с контролируемым доступом в Сеть.
Так в чём же виновен weev? Центральный пункт обвинения и он же — главная нестыковка: несанкционированный доступ к чужому компьютеру. Чувствуете конфликт? AT&T не прятала свои данные, она разместила их на открытом сайте. Но раз информация была свободно доступна всем желающим, разве доступ к ней может считаться несанкционированным? Иначе говоря, как можно сажать кого-то в тюрьму за цитирование строчки текста, опубликованной в интернете? Увы, по крайней мере в США можно, и причиной тому — закон «О компьютерном мошенничестве и злоупотреблении» (Computer Fraud and Abuse Act).
Принятый ещё в 1984 году, CFAA стал к настоящему моменту фундаментом, на котором Америка строит законодательство, регулирующее жизнь в киберпространстве. Его многократно расширяли и продляли, и как раз сейчас предложена новая поправка, ужесточающая наказание за умышленное причинение ущерба. Проблема в том, что если для своего времени CFAA был необходим, сегодня он и морально, и технически устарел. Ведь принимали его ещё при Рейгане, в эпоху «Звёздных войн» (была такая стратегическая оборонная инициатива), надеясь предотвратить проникновение взломщиков в компьютерные системы, управляющие ракетным щитом США. Но если в те далёкие времена, например, термин «защищённый компьютер» означал только машины оборонного ведомства, сегодня под него подпадает практически любая персоналка. Та же проблема — с «(не)санкционированным доступом», который чётко не определён. В результате CFAA, по образному выражению специалистов, превратился в дубину, которой пытаются лечить болезни, требующие скальпеля, а может быть, и всего лишь таблетки.
Говорят, заслушав приговор и выдав зажигательный спич напоследок, Эндрю попробовал достать свою планшетку — и был немедленно уложен на стол шестёркой охранников. Остаётся лишь надеяться, что в тюрьме ему не запретят пользоваться интернетом. Кевину Митнику, впрочем, запрещали даже телефон
Шварц и Арнхаймер — далеко не единственные, кого «залечили» этой дубиной, но в случае с Эндрю правозащитники усматривают реальную возможность повернуть инертную машину правосудия вспять. После вынесения приговора бесплатно помочь Арнхаймеру вызвались несколько авторитетов по киберправу (в том числе юристы EFF), прошение об апелляции уже подано. Как минимум адвокаты надеются скостить подзащитному срок: в Штатах принято начислять года в соответствии с причинённым ущербом, а AT&T фактического ущерба не понесла, а только лишь потратилась на информирование клиентов о выявленной бреши в безопасности, причём способ она выбирала сама. Как максимум же дело weev станет прецедентом, который поможет переписать устаревший закон. Для этого адвокатам «всего лишь» нужно доказать, что доступ Арнхаймера к сайту AT&T не может считаться «несанкционированным».
Что ж, пожелаем Эндрю и его адвокатам удачи. Но в этой истории есть ещё один любопытный и даже практически полезный момент. Он связан с оригинальной концепцией, сторонником которой Эндрю Арнхаймер был и, насколько мне известно, до сих пор остаётся. Её можно назвать философией антибезопасности (в оригинале: antisec). В основе её — простая, основанная на наблюдениях хакеров идея: если ты не желаешь причинить миру зла, никогда и ни с кем не делись полученной тобою уникальной информацией.
Представьте ситуацию: хакер находит в популярной программе новую уязвимость. Поделится ею с разработчиком программы — и будет считаться «белым» (добрый!). Продаст её на чёрном рынке — станет «чёрным» (злой!). Реальность, однако, такова, что вне зависимости от выбранного пути вскоре появляются эффективные инструменты эксплуатации обнаруженной «дыры», а конечный пользователь парадоксальным образом начинает чувствовать себя ещё менее защищённым. Почему? Со вторым случаем всё понятно, а вот в первом — возможно, разработчик программы оказался не слишком расторопным, возможно, вообще решил не патчить уязвимость (чтоб не сломать каких-то функций или не тратиться на апдейт). К тому же большинство пользователей не торопятся ставить заплатку, провоцируя эпидемии, а антивирусные вендоры и правительства умело используют это, нагнетая страху для достижения своих целей (новые законы, новые продажи). Короче говоря, в игру вступают обычные лень и эгоизм (корпоративный, государственный), а значит, как ни крути, раскрытие информации приведёт к новым проблемам.
Вывод? Хакер, для которого социальная справедливость — не пустой звук, должен держать рот на замке. Таким образом он не только улучшит ситуацию с безопасностью, но и выбьет табуретку из-под ног тех, кто манипулирует общественным мнением ради своей выгоды. Увы, Эндрю Арнхаймер, проповедующий antisec-истины со страниц популярных компьютерных журналов, сам им не следует.
Почему — это уже отдельный разговор. Но, полагаю, всё по той же древней причине: слава, слава…
В статье использованы иллюстрации Pinguino K, Bizinet
К оглавлению
Более 800 000 книг и аудиокниг! 📚
Получи 2 месяца Литрес Подписки в подарок и наслаждайся неограниченным чтением
ПОЛУЧИТЬ ПОДАРОКЧитайте также
Проклятье аккумуляции, или Почему не слышно про супермаховик? Евгений Золотов
Проклятье аккумуляции, или Почему не слышно про супермаховик? Евгений Золотов Опубликовано 17 октября 2013 Если позволите каплю эмоций, я не перестаю удивляться, какие страсти разгораются каждый раз, когда разговор в этой колонке заходит о «чистой
Linux и её старики: почему ссыхается сообщество разработчиков Ядра? Евгений Золотов
Linux и её старики: почему ссыхается сообщество разработчиков Ядра? Евгений Золотов Опубликовано 20 ноября 2013 Linux по-прежнему сильна. В этом легко убедиться, поставив новую версию любимого дистрибутива и насладившись свежими формами и идеями либо
ТВ на заказ: как Intel строила главный ТВ-сервис Америки, почему не получилось и почему может получиться у нас Евгений Золотов
ТВ на заказ: как Intel строила главный ТВ-сервис Америки, почему не получилось и почему может получиться у нас Евгений Золотов Опубликовано 29 ноября 2013 Нечасто, но случается, некоторое событие остаётся незамеченным несправедливо — потому только, что
Милого узнаю по геному: почему Америка так боится ДНК-отпечатков (и почему не боимся мы) Евгений Золотов
Милого узнаю по геному: почему Америка так боится ДНК-отпечатков (и почему не боимся мы) Евгений Золотов Опубликовано 06 июня 2013 Биометрическая идентификация — штука замечательная, но непростая. В теории, по физиологическим особенностям, присущим
Как Тим Кук перед китайцами извинялся и почему нам стоит Китаю позавидовать Евгений Золотов
Как Тим Кук перед китайцами извинялся и почему нам стоит Китаю позавидовать Евгений Золотов Опубликовано 03 апреля 2013 Китайцы любят и умеют извиняться. Если в русском и английском языках на все случаи демонстрации вины предусмотрено одно-два взаимозаменяемых слова,
Жива ещё моя старушка! Почему Windows XP до сих пор ТАК популярна Евгений Золотов
Жива ещё моя старушка! Почему Windows XP до сих пор ТАК популярна Евгений Золотов Опубликовано 16 августа 2013 В списке айтишных чудес есть одно, превосходящее любые другие своими размерами. Это Windows XP. Бывшая популярнейшей операционной системой для PC на
Sony прощается с персоналкой. Но почему? Евгений Золотов
Sony прощается с персоналкой. Но почему? Евгений Золотов Опубликовано 12 февраля 2014 За два года непрерывно падающих продаж ПК мы навидались всякого. Но пришедшее на днях известие из Японии всё равно стоит особняком: PC-бизнес покидает Sony. Тот чуть ли
Как 3D-печать помогла скиммерам и почему это важно для нас Евгений Золотов
Как 3D-печать помогла скиммерам и почему это важно для нас Евгений Золотов Опубликовано 23 августа 2013 Сегодня мы не мыслим жизни без двигателя внутреннего сгорания — и предложи кто-нибудь вернуться к паровой машине, рассмеёмся ему в лицо. Мало кто
Порно, сэр! Почему Великобритания не cможет «выключить клубничку» Евгений Золотов
Порно, сэр! Почему Великобритания не cможет «выключить клубничку» Евгений Золотов Опубликовано 01 августа 2013 С порнографией в Сети связано одно железное правило: не хочешь неприятностей — держись подальше. И справедливо оно не только для рядовых
Тише едешь — дальше будешь, или Почему не спешат 3D-принтеры? Евгений Золотов
Тише едешь — дальше будешь, или Почему не спешат 3D-принтеры? Евгений Золотов Опубликовано 13 февраля 2013 Самодельный магазин на 30 патронов — таков ответ американца Коди Уилсона на последнюю волну запретов и протестов против огнестрельного оружия. Слегка цинично Коди
Мрачные итоги Pwn2Own: почему браузеры так легко взломать и почему линуксоидам можно волноваться меньше? Евгений Золотов
Мрачные итоги Pwn2Own: почему браузеры так легко взломать и почему линуксоидам можно волноваться меньше? Евгений Золотов Опубликовано 11 марта 2013 В английском айтишном жаргоне есть словечко «pwned», перевести которое на русский можно таким же коротким «поимели». Грубо,
Почему Google уничтожает свой Reader — и почему это хорошо? Евгений Золотов
Почему Google уничтожает свой Reader — и почему это хорошо? Евгений Золотов Опубликовано 15 марта 2013 Когда в среду руководители Google ставили точку в истории одного из своих многочисленных веб-сервисов, едва ли они могли вообразить, какая реакция за этим последует. Согласно
Грязь в эфире: почему ошибается «навигатор» в птичьих головах? Евгений Золотов
Грязь в эфире: почему ошибается «навигатор» в птичьих головах? Евгений Золотов Опубликовано 16 мая 2014 Став доминирующим видом на родной планете, Человек разумный так и не научился управлять своими отходами. Проблема пластика, распадающегося в
Как ломали Нью-Йорк Таймс (и почему не работают антивирусы)? Евгений Золотов
Как ломали Нью-Йорк Таймс (и почему не работают антивирусы)? Евгений Золотов Опубликовано 04 февраля 2013 Эти выходные западная пресса провела без сна — и тому есть хорошая причина: всю минувшую неделю, один за другим, всплывали факты проникновения таинственных взломщиков
Красное на звёздно-полосатом: почему Huawei уходит из США? Евгений Золотов
Красное на звёздно-полосатом: почему Huawei уходит из США? Евгений Золотов Опубликовано 26 апреля 2013Huawei Technologies покидает Америку. Один из крупнейших производителей телекоммуникационного оборудования на планете — а кто-то считает, что и самый крупный — «более не