Введение
"Кукушкино яйцо: По следам шпиона в лабиринте компьютерного шпионажа" – научно-популярная книга 1989 года, написанная Клиффордом Столлом. Это его личный рассказ об охоте за компьютерным хакером, взломавшим компьютер в Национальной лаборатории Лоуренса Беркли (LBNL). Использование Столлом этого термина расширило метафору "кукушкиного яйца" от явления гнездового паразитизма у птиц до вредоносного программного обеспечения.
The Cuckoo's Egg: Tracking a Spy Through the Maze of Computer Espionage is a 1989 book written by Clifford Stoll. It is his first person account of the hunt for a computer hacker who broke into a computer at the Lawrence Berkeley National Laboratory (LBNL). Stoll's use of the term extended the metaphor Cuckoo's egg from brood parasitism in birds to malware.
Резюме
Автор книги Клиффорд Столл, астроном по образованию, управлял компьютерами в Национальной лаборатории Лоуренса Беркли (ЛБНЛ) в Калифорнии. Однажды в 1986 году его начальник попросил его исправить ошибку в 75 центов в счетах за использование компьютера. Столл проследил ошибку до неавторизованного пользователя, который, по-видимому, использовал девять секунд компьютерного времени и не оплатил его. Столл в конечном итоге понял, что неавторизованный пользователь был хакером, получившим суперпользовательский доступ к системе ЛБНЛ, используя уязвимость в функции movemail оригинального GNU Emacs. В начале и на протяжении долгих выходных Столл собрал пятьдесят терминалов, а также телепринтеров, в основном "одолжив" их у коллег, отсутствовавших на выходных. Он физически подключил их к пятидесяти входящим телефонным линиям в ЛБНЛ. Когда хакер позвонил в эти выходные, Столл определил использованную телефонную линию, которая исходила от службы маршрутизации Tymnet. С помощью Tymnet он в конечном итоге отследил вторжение до колл-центра MITRE, оборонного подрядчика в МакЛине, штат Вирджиния. В течение следующих десяти месяцев Столл потратил огромное количество времени и усилий на отслеживание источника хакера. Он обнаружил, что хакер использует соединение со скоростью 1200 бод и понял, что вторжение происходит через телефонный модем. Коллеги Столла, Пол Мюррей и Ллойд Беллнап, помогали с телефонными линиями. Вернув "одолженные" терминалы, Столл оставил телепринтер, подключенный к линии вторжения, чтобы видеть и записывать все действия хакера. Он наблюдал, как хакер искал — и иногда получал — несанкционированный доступ к военным базам по всей территории Соединенных Штатов, ища файлы, содержащие такие слова, как "ядерный" или "SDI" (Стратегическая оборонная инициатива). Хакер также копировал файлы паролей (для проведения атак по словарю) и устанавливал троянские программы для поиска паролей. Столла поразило, что на многих из этих объектов с высоким уровнем безопасности хакер мог легко угадывать пароли, поскольку многие системные администраторы не удосужились изменить пароли с заводских настроек. Даже на военных базах хакер иногда мог войти в систему как "гость" без пароля. Это был один из первых — если не первый — задокументированный случай взлома компьютера, и, по-видимому, Столл был первым, кто вел ежедневный журнал действий хакера. В ходе расследования Столл связался с различными агентами Федерального бюро расследований (ФБР), Центрального разведывательного управления (ЦРУ), Агентства национальной безопасности (АНБ) и Управления специальных расследований ВВС США (OSI). В самом начале возникла путаница в отношении юрисдикции и общее нежелание делиться информацией; ФБР, в частности, не проявляло интереса, поскольку не было вовлечено крупной суммы денег и не был осуществлен доступ к секретной информации. Изучая свой журнал, Столл увидел, что хакер знаком с VAX/VMS, а также с AT&T Unix. Он также отметил, что хакер, как правило, был активен в середине дня по тихоокеанскому времени. В конечном итоге Столл предположил, что, поскольку счета за модем дешевле ночью, и большинство людей учатся или работают днем и у них будет много свободного времени для взлома только ночью, хакер находился в часовом поясе, расположенном на значительном расстоянии к востоку, вероятно, за пределами восточного побережья США. С помощью Tymnet и агентов из различных ведомств Столл обнаружил, что вторжение исходило из Западной Германии через спутник. Немецкая почтовая служба, Deutsche Bundespost, осуществляла контроль над телефонной системой и проследила звонки до университета в Бремене. Чтобы соблазнить хакера раскрыть себя, Столл создал сложную уловку — известную сегодня как "медовый горшок", — придумав вымышленный отдел в ЛБНЛ, который якобы был недавно сформирован по контракту "SDI", также вымышленному. Когда он понял, что хакер особенно заинтересован в поддельной организации SDI, он заполнил учетную запись "SDInet" (которой управляла воображаемая секретарша по имени "Барбара Шервин") большими файлами, полными впечатляющих бюрократических формулировок. Уловка сработала, и Deutsche Bundespost наконец-то обнаружила хакера в его доме в Ганновере. Его звали Маркус Хесс, и он уже несколько лет занимался продажей результатов своих взломов гражданской разведке Советского Союза, КГБ. Дополнительное подтверждение этому было получено, когда венгерский агент связался с вымышленной SDInet в ЛБНЛ по почте, основываясь на информации, которую он мог получить только через Хесса. По-видимому, это был метод КГБ для перепроверки, чтобы убедиться, что Хесс не выдумывает информацию, которую он продавал. Столл позже полетел в Западную Германию, чтобы дать показания на суде над Хессом.
Ссылки в популярной культуре
Книга была освещена в эпизоде научно-популярного сериала WGBH NOVA под названием «КГБ, компьютер и я», который вышел на телеканалах PBS 3 октября 1990 года. Столл и несколько его коллег приняли участие в воссоздании описанных событий. Еще один документальный фильм, «Spycatcher», был снят Yorkshire Television. Эти события упоминаются в научно-фантастическом рассказе Кори Доктороу «Вещи, которые делают меня слабым и странным, исчезают», как "(a) системный администратор, который выявил аномалию в счете на 0,75 доллара, ведущую к иностранной шпионской сети, использовавшей его системы для взлома военных объектов".