Введение
Тип компьютерного хакера
Серый хакер (англ. greyhat или gray hat) — это компьютерный хакер или эксперт по компьютерной безопасности, который может время от времени нарушать законы или общепринятые этические нормы, но обычно не имеет злонамеренных намерений, свойственных хакеру «черной шляпы». Термин появился в конце 1990-х годов и произошел от концепций хакеров «белой шляпы» и «черной шляпы». Если хакер «белой шляпы» обнаруживает уязвимость, он использует её только с разрешения и не раскрывает её существование, пока она не будет устранена, в то время как хакер «черной шляпы» незаконно использует её и/или рассказывает другим, как это сделать. Серый хакер не будет незаконно использовать уязвимость и не будет сообщать другим о способах её эксплуатации. Дальнейшее различие между этими типами хакеров заключается в методах обнаружения уязвимостей. Хакер «белой шляпы» взламывает системы и сети по запросу работодателя или с явного разрешения с целью оценки их безопасности, в то время как хакер «черной шляпы» взламывает любую систему или сеть для получения конфиденциальной информации в личных целях. Серый хакер обычно обладает навыками и намерениями хакера «белой шляпы», но может взламывать системы и сети без разрешения. Согласно одному из определений, серый хакер, обнаружив уязвимость, вместо того чтобы сообщать поставщику о принципе её работы, может предложить исправить её за небольшую плату. Получив незаконный доступ к системе или сети, он может предложить системному администратору нанять одного из своих знакомых для устранения проблемы; однако эта практика постепенно уходит в прошлое из-за растущей готовности компаний привлекать к ответственности. Другое определение серого хакера утверждает, что они лишь предположительно нарушают закон, стремясь исследовать и улучшить безопасность: законность определяется конкретными последствиями взломов, в которых они участвуют. В сообществе поисковой оптимизации (SEO) серые хакеры — это те, кто манипулируют позициями веб-сайтов в поисковой выдаче, используя ненадлежащие или неэтичные методы, но которые не считаются поисковым спамом. Недавнее исследование изучило психологические характеристики людей, занимающихся взломом в профессиональной сфере. Результаты показали, что серые хакеры обычно склонны к бунтарству, хакеры «черной шляпы» имеют выраженную тягу к острым ощущениям, а хакеры «белой шляпы» часто проявляют нарциссические черты.
История
Фраза "серые шляпы" впервые была публично использована в контексте компьютерной безопасности, когда DEF CON объявил о первых запланированных брифингах Black Hat в 1996 году, хотя она могла использоваться небольшими группами и ранее. Более того, на этой конференции был представлен доклад, в котором Мадж, ключевой член хакерской группы L0pht, обсудил их намерение, как хакеров "серых шляп", предоставлять Microsoft информацию об обнаруженных уязвимостях для защиты огромного числа пользователей их операционной системы. Наконец, Майк Нэш, директор серверной группы Microsoft, заявил, что хакеры "серых шляп" во многом похожи на технических специалистов в независимой индустрии программного обеспечения, поскольку "они ценны тем, что предоставляют нам обратную связь для улучшения наших продуктов". Фраза "серые шляпы" была использована хакерской группой L0pht в интервью 1999 года газете The New York Times для описания их хакерской деятельности. Эта фраза использовалась для обозначения хакеров, поддерживающих этичное сообщение об уязвимостях непосредственно поставщику программного обеспечения, в отличие от практики полного раскрытия, распространенной в сообществе "белых шляп", которая подразумевала неразглашение уязвимостей за пределами группы. Ирония заключалась в том, что для "черных шляп" эта интерпретация воспринималась как уничижительная, в то время как среди "белых шляп" она придавала определенную известность. После подъема и последующего упадка "золотой эры" полного раскрытия информации против антисек-движения и последовавшего за этим роста философии "этического взлома", термин "серые шляпы" начал приобретать самые разнообразные значения. Преследование в США Дмитрия Склярова за действия, законные в его родной стране, изменило отношение многих исследователей в области безопасности. По мере того, как Интернет стал использоваться для все более важных функций, и росла обеспокоенность терроризмом, термин "белые шляпы" стал относиться к экспертам по корпоративной безопасности, которые не поддерживали полное раскрытие информации. В 2008 году EFF определила "серых шляп" как исследователей в области безопасности, которые непреднамеренно или, возможно, нарушают закон в попытке исследовать и улучшить безопасность. Они выступают за более четкие и узко сформулированные законы о компьютерных преступлениях.
Примеры
В апреле 2000 года хакеры, известные как "{}" и "Hardbeat", получили несанкционированный доступ к Apache.org. Они предпочли уведомить разработчиков Apache о проблемах, а не пытаться повредить серверы Apache.org. В июне 2010 года группа компьютерных экспертов, известная как Goatse Security, обнаружила уязвимость в системе безопасности AT&T, которая позволила раскрыть адреса электронной почты пользователей iPad. Группа сообщила об уязвимости в СМИ вскоре после уведомления AT&T. После этого ФБР начало расследование инцидента и провело обыск в доме weev, наиболее известного члена группы. В апреле 2011 года группа экспертов обнаружила, что iPhone и 3G iPad от Apple "регистрировали посещенные пользователем веб-сайты". Apple выпустила заявление, в котором говорилось, что iPad и iPhone регистрируют только вышки сотовой связи, к которым телефон может подключиться. По этому вопросу было опубликовано множество статей, и он рассматривался как незначительная проблема безопасности. Этот случай классифицируется как "серый хакер", поскольку, хотя эксперты могли использовать эту информацию в злонамеренных целях, они все же сообщили об уязвимости. В августе 2013 года Халил Шратех, безработный исследователь в области компьютерной безопасности, взломал страницу Марка Цукерберга в Facebook, чтобы добиться исправления ошибки, которую он обнаружил и которая позволяла ему публиковать сообщения на страницах любых пользователей без их согласия. Он неоднократно пытался сообщить об этой ошибке в Facebook, но ему отвечали, что это не является ошибкой. После этого инцидента Facebook устранил эту уязвимость, которая могла бы стать мощным инструментом в руках профессиональных спамеров. Шратех не получил вознаграждение от программы Facebook White Hat, поскольку нарушил их правила, что делает этот инцидент случаем "серого хакера".