Введение
Американский хакерский коллектив L0pht Heavy Industries (произносится "loft") был активным в период с 1992 по 2000 год и находился в районе Бостона, штат Массачусетс. L0pht был одним из первых работоспособных хакерских пространств в США и пионером практики ответственного раскрытия уязвимостей. В 1998 году представители L0pht выступили перед Конгрессом с докладом на тему "Слабая компьютерная безопасность в государственных структурах".
L0pht Heavy Industries (pronounced "loft") was a hacker collective active between 1992 and 2000 and located in the Boston, Massachusetts area. The L0pht was one of the first viable hackerspaces in the US, and a pioneer of responsible disclosure. in front of Congress in 1998 on the topic of ‘Weak Computer Security in Government’.
Имя
Второй символ в его названии изначально был зачеркнутым нулем — символом, использовавшимся старыми телетайпами и некоторыми операционными системами с текстовым режимом для обозначения нуля. Поэтому его современное онлайн-имя, включая доменное имя, — "l0pht" (с нулем, а не буквой O или Ø).
История
Происхождение L0pht можно проследить до Брайана Обливиона и Графа Зеро, двух основателей, которые совместно арендовали лофт в Южном Бостоне со своими женами (Мэри и Алисией), чей шляпный бизнес располагался в одной половине помещения и способствовал созданию реального рабочего пространства для совместной работы. Там они экспериментировали со своими персональными компьютерами, оборудованием, приобретенным на барахолке в MIT ("The Flea"), и вещами, найденными в мусорных контейнерах у местных достопримечательностей. Основанная в 1992 году, L0pht быстро стала местом, где участники могли хранить свое компьютерное оборудование и работать над различными проектами. Со временем члены L0pht оставили свою основную работу, чтобы основать компанию L0pht Heavy Industries – аналитический центр для хакеров. Компания опубликовала множество рекомендаций по безопасности. Они также разработали широко используемые программные инструменты, такие как L0phtCrack – средство для взлома паролей Windows NT, декодер POCSAG и сборники программного обеспечения на CD. В 1997 году, 8–10 августа, Мэдж, Брайан Обливион, Кингпин, Спейс Роуг, Стефан, Велд Понд и Джон Тан из L0pht обсудили текущие проекты и достижения, Windows NT, новые направления развития, возникающие тенденции и недостатки технологий, а также провели сессию вопросов и ответов на конференции Beyond HOPE в Puck Building в Нью-Йорке. В октябре 1999 года L0pht была представлена в развернутой статье в воскресном выпуске New York Times Magazine. В статье Джеффри Ханкер, тогдашний директор по информационной защите NSC, сказал о L0pht: "Их цель, по сути, – способствовать улучшению состояния дел в области безопасности и выступать в роли назойливого критика". В январе 2000 года L0pht Heavy Industries объединилась со стартапом @stake, завершив постепенный переход L0pht из подпольной организации в компанию компьютерной безопасности "белых шляп". Symantec объявила о приобретении @stake 16 сентября 2004 года и завершила сделку 8 октября того же года. В марте 2006 года Велд Понд и Дилдог основали компанию Veracode, специализирующуюся на безопасности приложений, как спин-офф от Symantec. Технология статического бинарного анализа Veracode была разработана в @stake на основе прототипов и идей, зародившихся в L0pht. 14 марта 2008 года несколько членов L0pht приняли участие в панельной дискуссии на конференции SOURCE:Boston, собравшей большое количество специалистов по информационной безопасности. В числе участников были Велд Понд, Джон Тан, Мэдж, Спейс Роуг, Силикозис и Дилдог.
Свидетельство Сената
19 мая 1998 года все семь членов L0pht (Брайан Обливион, Кингпин, Мадж, Space Rogue, Стефан фон Нейман, Джон Тан, Велд Понд) выступили с известными показаниями перед Конгрессом Соединенных Штатов, заявив, что способны отключить весь Интернет за 30 минут. Газета The Washington Post назвала реакцию "трагедией упущенных возможностей". Четыре члена оригинальной группы – Space Rogue, Weld Pond, Kingpin и Mudge – провели брифинг под названием "A Disaster Foretold — And Ignored: Revisiting the First Ever Congressional Cybersecurity Hearing" ("Предсказанная и проигнорированная катастрофа: возвращение к первым в истории слушаниям Конгресса по кибербезопасности"), организованный Конгрессным интернет-кокусом Академии. Брифинг, состоявшийся 22 мая 2018 года, прошел почти ровно через 20 лет после первоначальных показаний и транслировался в прямом эфире через Facebook. На хакерской конференции Defcon 26, проходившей 10 августа 2018 года в Лас-Вегасе, семь членов L0pht приняли участие в панельной дискуссии под названием "The L0pht Testimony, 20 Years Later (and Other Things You Were Afraid to Ask)" ("Свидетельства L0pht, 20 лет спустя (и другие вопросы, которые вы боялись задать)"). В частности, участники панели призвали продолжать заниматься взломом, но оставаться в рамках закона, чтобы избежать тюремного заключения. Генеральный советник Агентства национальной безопасности Гленн С. Герстелл процитировал показания, данные на слушаниях L0pht, во время своего ключевого выступления на 28-й ежегодной конференции Американской ассоциации адвокатов по вопросам национальной безопасности 1 ноября 2018 года.
Продукты
Поскольку L0pht занимал физическое пространство, у него были реальные расходы, такие как электричество, телефон, доступ в Интернет и аренда. В начале истории L0pht эти расходы равномерно распределялись между членами L0pht. Фактически, L0pht изначально делил помещение с предприятием по изготовлению шляп, которым управляли супруги Брайана Обливиона и Графа Зеро, и стоимость аренды была разделена между ними обоими. Вскоре это субсидировалось прибылью, полученной от продажи старого оборудования на ежемесячном электронном блошином рынке MIT летом. Иногда предоставлялись недорогие шелл-аккаунты на сервере L0pht.com для отдельных лиц; хотя эти лица имели доступ к серверу L0pht.com, они не являлись членами L0pht. Одним из первых физических продуктов, продаваемых L0pht с целью получения прибыли, был комплект декодера POCSAG, который продавался как в виде набора для сборки, так и в собранном виде. Впоследствии архивы Whacked Mac были перенесены на CD-ROM для продажи, а вскоре после этого появились CD-копии архивов Black Crawling System. Версия L0phtCrack с командной строкой, программа для взлома паролей Windows NT, распространялась бесплатно, но версия с графическим интерфейсом продавалась как коммерческий продукт. Затем был создан веб-сайт Hacker News Network для размещения рекламы. Однако, даже с этими источниками дохода, L0pht едва сводил концы с концами и в конечном итоге начал выполнять заказы на разработку систем безопасности для таких компаний, как NFR. В январе 2009 года L0phtCrack был выкуплен у Symantec его первоначальными авторами – Zatko, Wysopal и Rioux. L0phtCrack 6 был выпущен на конференции SOURCE Boston 11 марта 2009 года. L0phtCrack 6 поддерживает 64-битные платформы Windows, а также обновленную поддержку радужных таблиц. 21 апреля 2020 года Terahash объявила о приобретении L0phtCrack, детали сделки не разглашались. С 1 июля 2021 года программное обеспечение L0phtCrack больше не принадлежит Terahash, LLC. Оно было возвращено предыдущим владельцам, ранее известным как L0pht Holdings, LLC, в связи с невыплатой Terahash кредита, выданного при продаже в рассрочку. L0phtCrack теперь выпущен под открытой лицензией. Space Rogue также опубликовал книгу 24 февраля 2023 года.