Введение

"Кукушкино яйцо: По следам шпиона в лабиринте компьютерного шпионажа" – научно-популярная книга 1989 года, написанная Клиффордом Столлом. Это его личный рассказ об охоте за компьютерным хакером, взломавшим компьютер в Национальной лаборатории Лоуренса Беркли (LBNL). Использование Столлом этого термина расширило метафору "кукушкиного яйца" от явления гнездового паразитизма у птиц до вредоносного программного обеспечения.

Резюме

Автор книги Клиффорд Столл, астроном по образованию, управлял компьютерами в Национальной лаборатории Лоуренса Беркли (ЛБНЛ) в Калифорнии. Однажды в 1986 году его начальник попросил его исправить ошибку в 75 центов в счетах за использование компьютера. Столл проследил ошибку до неавторизованного пользователя, который, по-видимому, использовал девять секунд компьютерного времени и не оплатил его. Столл в конечном итоге понял, что неавторизованный пользователь был хакером, получившим суперпользовательский доступ к системе ЛБНЛ, используя уязвимость в функции movemail оригинального GNU Emacs. В начале и на протяжении долгих выходных Столл собрал пятьдесят терминалов, а также телепринтеров, в основном "одолжив" их у коллег, отсутствовавших на выходных. Он физически подключил их к пятидесяти входящим телефонным линиям в ЛБНЛ. Когда хакер позвонил в эти выходные, Столл определил использованную телефонную линию, которая исходила от службы маршрутизации Tymnet. С помощью Tymnet он в конечном итоге отследил вторжение до колл-центра MITRE, оборонного подрядчика в МакЛине, штат Вирджиния. В течение следующих десяти месяцев Столл потратил огромное количество времени и усилий на отслеживание источника хакера. Он обнаружил, что хакер использует соединение со скоростью 1200 бод и понял, что вторжение происходит через телефонный модем. Коллеги Столла, Пол Мюррей и Ллойд Беллнап, помогали с телефонными линиями. Вернув "одолженные" терминалы, Столл оставил телепринтер, подключенный к линии вторжения, чтобы видеть и записывать все действия хакера. Он наблюдал, как хакер искал — и иногда получал — несанкционированный доступ к военным базам по всей территории Соединенных Штатов, ища файлы, содержащие такие слова, как "ядерный" или "SDI" (Стратегическая оборонная инициатива). Хакер также копировал файлы паролей (для проведения атак по словарю) и устанавливал троянские программы для поиска паролей. Столла поразило, что на многих из этих объектов с высоким уровнем безопасности хакер мог легко угадывать пароли, поскольку многие системные администраторы не удосужились изменить пароли с заводских настроек. Даже на военных базах хакер иногда мог войти в систему как "гость" без пароля. Это был один из первых — если не первый — задокументированный случай взлома компьютера, и, по-видимому, Столл был первым, кто вел ежедневный журнал действий хакера. В ходе расследования Столл связался с различными агентами Федерального бюро расследований (ФБР), Центрального разведывательного управления (ЦРУ), Агентства национальной безопасности (АНБ) и Управления специальных расследований ВВС США (OSI). В самом начале возникла путаница в отношении юрисдикции и общее нежелание делиться информацией; ФБР, в частности, не проявляло интереса, поскольку не было вовлечено крупной суммы денег и не был осуществлен доступ к секретной информации. Изучая свой журнал, Столл увидел, что хакер знаком с VAX/VMS, а также с AT&T Unix. Он также отметил, что хакер, как правило, был активен в середине дня по тихоокеанскому времени. В конечном итоге Столл предположил, что, поскольку счета за модем дешевле ночью, и большинство людей учатся или работают днем и у них будет много свободного времени для взлома только ночью, хакер находился в часовом поясе, расположенном на значительном расстоянии к востоку, вероятно, за пределами восточного побережья США. С помощью Tymnet и агентов из различных ведомств Столл обнаружил, что вторжение исходило из Западной Германии через спутник. Немецкая почтовая служба, Deutsche Bundespost, осуществляла контроль над телефонной системой и проследила звонки до университета в Бремене. Чтобы соблазнить хакера раскрыть себя, Столл создал сложную уловку — известную сегодня как "медовый горшок", — придумав вымышленный отдел в ЛБНЛ, который якобы был недавно сформирован по контракту "SDI", также вымышленному. Когда он понял, что хакер особенно заинтересован в поддельной организации SDI, он заполнил учетную запись "SDInet" (которой управляла воображаемая секретарша по имени "Барбара Шервин") большими файлами, полными впечатляющих бюрократических формулировок. Уловка сработала, и Deutsche Bundespost наконец-то обнаружила хакера в его доме в Ганновере. Его звали Маркус Хесс, и он уже несколько лет занимался продажей результатов своих взломов гражданской разведке Советского Союза, КГБ. Дополнительное подтверждение этому было получено, когда венгерский агент связался с вымышленной SDInet в ЛБНЛ по почте, основываясь на информации, которую он мог получить только через Хесса. По-видимому, это был метод КГБ для перепроверки, чтобы убедиться, что Хесс не выдумывает информацию, которую он продавал. Столл позже полетел в Западную Германию, чтобы дать показания на суде над Хессом.

Ссылки в популярной культуре

Книга была освещена в эпизоде научно-популярного сериала WGBH NOVA под названием «КГБ, компьютер и я», который вышел на телеканалах PBS 3 октября 1990 года. Столл и несколько его коллег приняли участие в воссоздании описанных событий. Еще один документальный фильм, «Spycatcher», был снят Yorkshire Television. Эти события упоминаются в научно-фантастическом рассказе Кори Доктороу «Вещи, которые делают меня слабым и странным, исчезают», как "(a) системный администратор, который выявил аномалию в счете на 0,75 доллара, ведущую к иностранной шпионской сети, использовавшей его системы для взлома военных объектов".