Могут ли хакеры действительно обрушить Америку? Предупреждение из Эстонии

9

Брюс Уиллис вновь перевоплощается в Джона Макклейна в фильме «Плохие парни по-настоящему», но на этот раз ставки касаются не только взрывов зданий. Злодей использует не C4. Он использует Интернет. Его цель? Парализовать инфраструктуру США. Макклейн должен предотвратить кибертеррористический заговор и спасти свою дочь, в то время как вокруг него рушатся цифровые системы.

Это голливудский блокбастер. Но он ставит тревожный вопрос для каждого, кто хранит свой банковский счет в сети: способен ли скоординированный кибератака причинить реальный экономический или физический ущерб в Соединенных Штатах?

Ответ, кажется, положительный. Кибербезопасность больше не является проблемой только для отдела ИТ. Средства массовой информации и государственные чиновники теперь ставят её на один уровень с терроризмом, распространением ядерного оружия и изменением климата как одну из главных угроз национальной стабильности. Почему? Потому что всё подключено. Коммерческие сети, правительственные базы данных, частные счета. Все они связаны. А связь — это уязвимость.

Ландшафт угроз изменился. Хакеры больше не одиночки в подвалах. Они организованы. Они работают в сетях. Черные рынки процветают в Интернете, торгуя украденными данными и нелегальным программным обеспечением. «Кардеры» продают информацию о кредитных картах оптом. Фишинговые атаки становятся более изощренными. Вредоносное ПО — вирусы, трояны, черви — представляет собой более крупную индустрию, чем весь сектор компьютерной безопасности в совокупности. Эти акторы глобальны. Многие действуют из таких стран, как Румыния, где высокоскоростной интернет сочетается со слабым правоприменением.

Это не просто кража. Это вопрос власти.

Недавние отчеты британского правительства подчеркивают, что иностранные разведывательные службы — потенциально из Китая, Северной Кореи и бывших советских государств — взламывают системы Великобритании. Мотив? Экономический шпионаж. Цель — подорвать экономики конкурентов, кража торговых секретов и промышленных данных, а затем передача этой информации государственным или дружественным компаниям. Тактика включает в себя нацеливание на ключевых сотрудников с помощью электронных писем с вирусами, зараженных USB-накопителей или скомпрометированных CD-дисков.

Правительства просыпаются. ЕС, G8 и другие органы создали целевые группы по борьбе с киберпреступностью. ФБР управляет InfraGard, обмениваясь разведданными с местными правоохранительными органами. Великобритания осознает опасность. А что насчет США?

Чтобы понять масштаб угрозы, посмотрите на Эстонию.

Кибератака на Эстонию

В 2007 году Эстония столкнулась с одной из первых крупных государственных кибератак в истории. Это не было физическим вторжением. Это была цифровая осада.

Искры, поджегшие первый крупный киберконфликт, не исходили от таинственного государственного актора в темной комнате. Они исходили от статуи.

27 апреля 2007 года правительство Эстонии приняло прагматичное, но взрывоопасное решение. Оно перенесло Бронзового солдата — мемориал времен Второй мировой войны советской эпохи — с оживленной площади в центре Таллина на военное кладбище на окраине города. Этот шаг должен был снизить напряженность в стране, где примерно одна восьмая часть населения говорит по-русски. Однако перемещение спровоцировало взрыв иного рода.

Протесты вспыхнули на улицах. Но что еще важнее, они вспыхнули в интернете.

Анатомия DDoS-атаки

В течение нескольких недель цифровая инфраструктура Эстонии подверглась непрерывному воздействию. Основным оружием стали распределенные атаки типа «отказ в обслуживании» (DDoS).

Хакерам не нужны были сложные бэкдоры или изощренные эксплойты. Им требовался лишь объем. Используя сотни, а иногда и тысячи скомпрометированных компьютеров-«зомби» — машин, зараженных вредоносным ПО и управляемых удаленно, они обрушивали на эстонские веб-сайты тысячи запросов в секунду.

Результатом стала цифровая пробка в масштабах целой страны. Легитимные пользователи не могли получить доступ к ресурсам. Правительственные порталы, банковские сайты и новостные ресурсы становились недоступными или работали с болезненной медлительностью. Атаки были не просто раздражающими; они были дестабилизирующими.

Кто на самом деле стоял за кибервойной?

В непосредственном послесловии началась игра в перекладывание ответственности. Российское правительство выразило яростный протест и пригрозило ответными мерами. Многие западные публицисты, жаждущие нового нарратива, объявили это началом «кибервойны», подразумевая прямое участие Кремля.

Реальность оказалась более запутанной. Разведывательные данные впоследствии указали на то, что российское государство не организовывало и не исполняло атаки напрямую. Вместо этого гнев подпитывался сочетанием националистических настроений и opportunistического хакинга. Возмущенные российские граждане, подогретые государственной риторикой и искренним гневом из-за удаления статуи, инициировали атаки самостоятельно.

Правительство Эстонии охарактеризовало этот опыт как аналогичный террористической атаке. Это различие имело значение. Террористическая атака — это лично, хаотично и психологически. Война, спонсируемая государством, — это стратегически и скоординированно. События 2007 года оказались где-то в серой зоне, доказав, что негосударственные акторы могут обладать значительной дестабилизирующей силой.

Цена дестабилизации

Масштаб эстонских атак был скромным по сравнению с сегодняшними мега-DDoS-инцидентами, которые могут генерировать терабиты трафика. Но их воздействие было глубоким.

Эстония не потеряла данные. Ее критическая инфраструктура не была разрушена. Однако цена была высока с точки зрения времени и ресурсов. Правительству пришлось перенаправить значительные людские ресурсы на борьбу с атаками, восстановление репутации и успокоение потрясенной экономики. Это обнажило суровую истину: современные общества хрупки, когда их услуги оцифрованы.

Это был не первый случай, когда политическое напряжение выливалось в киберпространство. Индийские и пакистанские хакеры уже давно ведут кампании взаимных DDoS-атак и вспышек вирусов. Израильские и палестинские группы годами вандализируют веб-сайты друг друга.

Но эстонский случай был уникальным. Это была не краткая стычка. Это была многовековая осада, которая поглощала внимание всего правительства и привлекала внимание международного сообщества. Это показало миру, что небольшую, высоко подключенную к сети страну можно поставить на колени с помощью роя разгневанных клавиатур.

Как бы справились Соединенные Штаты

Эстония, одна из самых «проводных» наций в мире, смогла пережить шторм. Были экономические трения. Было правительственное дезорганизация. Но не было долгосрочного коллапса.

Ключевым вопросом тогда и сейчас является то, как Соединенные Штаты справились бы с аналогичным сценарием. США гораздо более сложны, глубоко взаимосвязаны и сильно зависят от инфраструктуры частного сектора для обеспечения таких важных услуг, как энергетика, финансы и здравоохранение.

Если целевая распределенная атака типа «отказ в обслуживании» (DDoS) обрушится на банки США, энергетические сети или

Весна 2007 года принесла Вашингтону неприятное разбирательство. Во время слушаний 19 апреля Подкомитет Конгресса по возникающим угрозам, кибербезопасности, науке и технологиям услышал, что системы в Министерствах торговли и иностранных дел США были взломаны еще в 2006 году. Но на этом ущерб не остановился. Скотт Шарбо, главный информационный директор Министерства внутренней безопасности (DHS), столкнулся с угрозой увольнения. Его tenure был омрачен 844 инцидентами, связанными с безопасностью, зафиксированными только в 2005 и 2006 годах.

Это не были мелкие сбои. Это были системные сбои. Зашифрованные электронные письма маршрутизировались по незащищенным сетям. Личные ноутбуки подключались к правительственной инфраструктуре. Непроверенное программное обеспечение устанавливалось без надзора. Зашифрованные данные утекали. Распространялись вирусы. Брандмауэры оставались открытыми. В том году DHS получила оценку «D» в своем ежегодном отчете по компьютерной безопасности. Это было улучшением по сравнению с неудовлетворительными оценками с 2003 по 2006 год, но «D» — это все еще неудовлетворительная оценка. Все федеральное правительство получило оценку «C-», что выше, чем «D+» годом ранее. Разрыв между обещаниями и результатами расширялся.

Реакция была немедленной. DHS создала новую должность: помощник министра по кибербезопасности и телекоммуникациям, которую занял Грег Гарсия. Это было признанием того, что старая структура не работает. Ранее, в феврале 2006 года, правительство США попыталось смоделировать сценарий худшего случая. В партнерстве с 115 организациями из пяти стран они провели операцию Cyber Storm. Это не было настольным упражнением. Это была крупномасштабная симуляция с участием крупных корпораций, правительственных агентств и организаций по безопасности.

Целью было проверить, что произойдет, если критически важные правительственные, бизнес-сайты и частные веб-сайты подвергнутся атаке. Результаты были хаотичными. Фиктивные атаки вызвали отключения электроэнергии в десяти штатах. Коммерческое программное обеспечение было заражено вирусами. Сети онлайн-банкинга вышли из строя. Упражнение также проверило способность правительства справляться с дезинформацией, которую неизбежно распространят злоумышленники. Это было стресс-тестирование, которое выявило значительные уязвимости в том, как цифровая инфраструктура страны держится под давлением. Cyber Storm II была запланирована на 2008 год, что было четким сигналом о том, что первый раунд выявил слишком много трещин.

Пока бюрократия суетилась, военные уже были на передовой. На авиабазе Барксдейл в Луизиане 25 000 сотрудников работали над электронной войной, сетевой безопасностью и защитой интернет-инфраструктуры страны. Они не ждали разрешения беспокоиться о будущем. Они его строили. Если США когда-либо столкнется с масштабной кибератакой, эти группы, вместе с разведывательными агентствами и Министерством обороны, будут первыми, кто отреагирует.

Центральным элементом этой обороны является US-CERT (Команда готовности к компьютерным чрезвычайным ситуациям США). Созданная в 2003 году, ее мандат специфичен: защищать интернет-инфраструктуру и отражать кибератаки. Она служит центром координации, глазами и ушами киберобороны правительства. Архитектура создана. Игроки определены. Вопрос остается в том, достаточно ли высоки стены перед тем, как ударит следующий шторм.

США по-прежнему имеют серьезные уязвимости в своей цифровой инфраструктуре, несмотря на непрерывные усилия по устранению этих пробелов. Но приводит ли эта хрупкость к хаосу в стиле фильма «Крепкий орешек»? Не совсем. Нет записей о том, чтобы кто-либо погиб в результате кибератаки. Никто не погиб, когда сети Эстонии подверглись массированным атакам, и никто никогда не умирал из-за того, что компьютер был скомпрометирован.

Террористические группы говорят о запуске интернет-ударов, но реальная угроза заключается не в идеологическом разрушении. Это деньги. Преступные группировки вымогают деньги у компаний. Злые хакеры хотят заявить о себе. Вот такой реальный ландшафт.

Почему кибератаки не приводят к массовым жертвам

Более совершенные протоколы безопасности, резервные системы, программное обеспечение для мониторинга и человеческий контроль делают практически невозможным нанесение кибератаками крупномасштабного физического ущерба. Или даже единичных жертв. Военные системы особенно защищены. 11-летний ребенок из Пекина не запускает межконтинентальные баллистические ракеты. Ядерное оружие, как и многие другие критически важные или засекреченные системы, вообще не подключено к интернету.

Эстония доказала, что экономический ущерб реален. Если хакеры отключат электроснабжение или проникнут в крупный банк или на фондовый рынок, боль будет немедленной. Но во многих случаях хакеру гораздо проще получить доступ к системе или сети, чем нанести какой-либо реальный ущерб, находясь внутри. Кроме того, наличие хорошо обученного человеческого персонала и проприетарных систем на объектах коммунальных услуг и других критически важных системах означает, что любые проблемы могут быть быстро решены.

Основные угрозы кибербезопасности по-прежнему представляют собой черви, вирусы, программы-трояны и использование уязвимостей безопасности, которые продолжают причинять частному сектору убытки на миллиарды долларов каждый год.

Были ли когда-нибудь взломаны США?

На этот вопрос нет однозначного ответа, поскольку США подвергались различным типам хакерских атак на протяжении многих лет. Некоторые из наиболее заметных атак включают взлом Управления кадров (Office of Personnel Management) в 2015 году, в результате которого было похищено более 21 миллиона личных записей, и взлом Sony Pictures в 2014 году, который привел к раскрытию более 100 миллионов записей о клиентах.

Дополнительные статьи и ресурсы

Если вы хотите глубже разобраться в том, как работают эти системы и почему они дают сбой, ознакомьтесь со следующими темами:

  • Как работает интернет-инфраструктура
  • Как работают веб-серверы
  • Как работает фишинг
  • Как работает спам
  • Как работают компьютерные вирусы
  • Как работает кража личных данных
  • Как работают межсетевые экраны (фаерволы)
  • Как работает шифрование
  • Как работают биометрические системы

Для получения дополнительной информации о безопасности Интернета и других связанных темах, пожалуйста, перейдите по ссылкам на следующей странице.

Другие полезные ссылки

  • Атаки хакеров — зеркало блога по безопасности
  • Сообщение о компьютерном взломе, мошенничестве и других преступлениях, связанных с Интернетом
  • Команда готовности США к компьютерным чрезвычайным ситуациям (US-CERT)