Введение
Скандал, связанный с реализацией средств защиты от копирования на CD Sony BMG, был скандалом, вызванным внедрением мер защиты от копирования на около 22 миллионах компакт-дисков, распространенных Sony BMG в 2005 году. При вставке в компьютер эти диски устанавливали одно из двух программных обеспечений, обеспечивающих управление цифровыми правами (DRM) путем изменения операционной системы для препятствования копированию CD. Обе программы было сложно удалить, и они создали уязвимости, которые использовались несвязанным вредоносным ПО. Одна из программ устанавливалась и отправляла отчеты о личных музыкальных предпочтениях пользователя, даже если пользователь отказывался от лицензионного соглашения с конечным пользователем (EULA), в то время как другая программа вообще не упоминалась в EULA. Обе программы содержали код из нескольких фрагментов свободного программного обеспечения с лицензией copyleft, что являлось явным нарушением авторских прав, и настраивали операционную систему для скрытия существования программного обеспечения, что привело к классификации обеих программ как руткитов. Sony BMG первоначально отрицала, что руткиты наносят вред. Затем компания выпустила программу для удаления одной из программ, которая лишь делала файлы программы видимыми, а также устанавливала дополнительное программное обеспечение, которое было сложно удалить, собирала адрес электронной почты пользователя и создавала дополнительные уязвимости в системе безопасности. В результате общественного возмущения, правительственных расследований и коллективных исков в 2005 и 2006 годах Sony BMG частично урегулировала скандал посредством соглашений с потребителями, отозвала около 10% затронутых компакт-дисков и приостановила разработку средств защиты от копирования CD в начале 2007 года.
The Sony BMG CD copy protection rootkit scandal was a scandal focused on the implementation of copy protection measures on about 22 million CDs distributed by Sony BMG in 2005. When inserted into a computer, the CDs installed one of two pieces of software that provided a form of digital rights management (DRM) by modifying the operating system to interfere with CD copying. Neither program could easily be uninstalled, and they created vulnerabilities that were exploited by unrelated malware. One of the programs would install and "phone home" with reports on the user's private listening habits, even if the user refused its end user license agreement (EULA), while the other was not mentioned in the EULA at all. Both programs contained code from several pieces of copylefted free software in an apparent infringement of copyright, and configured the operating system to hide the software's existence, leading to both programs being classified as rootkits. Sony BMG initially denied that the rootkits were harmful. It then released an uninstaller for one of the programs that merely made the program's files visible while also installing additional software that could not be easily removed, collected an email address from the user and introduced further security vulnerabilities. Following public outcry, government investigations and class action lawsuits in 2005 and 2006, Sony BMG partially addressed the scandal with consumer settlements, a recall of about 10% of the affected CDs and the suspension of CD copy protection efforts in early 2007.
Предыстория
В августе 2000 года заявления старшего вице-президента Sony Pictures Entertainment США Стива Геклера предвосхитили события конца 2005 года. Хеклер сказал участникам Конференции по информационным системам в Америке: "Индустрия предпримет любые необходимые шаги для защиты себя и своих потоков доходов. Она не допустит потери этих доходов, несмотря ни на что. Sony предпримет агрессивные шаги, чтобы это остановить. Мы разработаем технологию, которая будет действовать вне зависимости от отдельного пользователя. Мы будем блокировать Napster на уровне источника – мы будем блокировать его у вашей кабельной компании, у вашей телефонной компании, у вашего интернет-провайдера. Мы будем блокировать его на вашем ПК. Эти стратегии активно преследуются, потому что на кону слишком многое". В Европе BMG вызвала небольшой скандал в 2001 году, выпустив второй альбом Натали Имбруглиа "White Lilies Island" без предупреждающих надписей о наличии защиты от копирования на диске. Диски в конечном итоге были заменены, а в отчете конца 2002 года указывалось, что все компакт-диски BMG, продаваемые в Европе, будут содержать ту или иную форму защиты от копирования.
Программное обеспечение для защиты от копирования
Два программных обеспечения для защиты от копирования, ставшие причиной скандала 2005–2007 годов, были включены в состав более чем 22 миллионов компакт-дисков, распространяемых компанией Sony BMG, звукозаписывающей компанией, образованной в 2004 году в результате слияния музыкальных подразделений Sony и BMG. Примерно на двух миллионах этих дисков содержалась MediaMax CD 3 от SunnComm, которая устанавливалась на системы Microsoft Windows или macOS после предъявления пользователю лицензионного соглашения (EULA), независимо от того, принимал ли пользователь это соглашение. Однако macOS запрашивала у пользователя подтверждение при попытке программного обеспечения внести изменения в операционную систему, в то время как Windows этого не делала.
Отзыв продукции
15 ноября 2005 года vnunet.com сообщила, что Sony BMG отказывается от своего программного обеспечения для защиты от копирования, изымая непроданные CD-диски из всех магазинов и предоставляя потребителям возможность обменять зараженные диски на версии без этого программного обеспечения. Фонд Electronic Frontier Foundation составил частичный список CD-дисков, использующих XCP. Sony BMG утверждала, что "антипиратская технология не представляет никакой угрозы безопасности", несмотря на многочисленные сообщения о вирусах и вредоносном ПО. 16 ноября 2005 года US CERT, входящий в состав Министерства внутренней безопасности США, выпустил предупреждение о XCP DRM. В нем говорится, что XCP использует технологию руткита для скрытия определенных файлов от пользователя, что представляет собой угрозу безопасности. Также отмечалось, что один из вариантов удаления, предложенных Sony BMG, создает дополнительные уязвимости. US CERT рекомендовал: "Не устанавливайте программное обеспечение из источников, которые, по вашему мнению, не должны его содержать, например, с аудио-CD". Sony BMG объявила, что дала указание розничным продавцам изъять все непроданные музыкальные диски с программным обеспечением с полок магазинов. Эксперт по интернет-безопасности Дэн Камински оценил, что XCP используется более чем в 500 000 сетях. CD-диски с технологией XCP можно идентифицировать по буквам "XCP", напечатанным на задней обложке бокса для CD, согласно FAQ по XCP от SonyBMG. 18 ноября 2005 года Reuters сообщила, что Sony BMG будет обменивать зараженные диски на новые, не защищенные, а также предоставлять не защищенные MP3-файлы. В рамках программы обмена потребители могли отправить свои CD-диски с XCP в Sony BMG и получить взамен не защищенный диск по почте. 29 ноября следователи генерального прокурора Нью-Йорка Элиота Спитцера обнаружили, что, несмотря на отзыв 15 ноября, CD-диски Sony BMG с XCP все еще продавались в некоторых музыкальных магазинах Нью-Йорка. Спитцер заявил: "Неприемлемо, что более чем через три недели после выявления этой серьезной уязвимости те же самые диски все еще находятся на полках в самый разгар сезона покупок, [и] я настоятельно призываю всех розничных продавцов прислушаться к предупреждениям об этих продуктах, немедленно изъять их из продажи и отправить обратно в Sony". На следующий день генеральный прокурор штата Массачусетс Том Рейли объявил, что CD-диски Sony BMG с XCP все еще доступны в Бостоне, несмотря на отзыв Sony BMG 15 ноября. Он посоветовал потребителям не покупать CD-диски Sony BMG с XCP и заявил, что проводит расследование в отношении Sony BMG. На веб-сайте Sony BMG была размещена ссылка на "Информацию об урегулировании коллективного иска в отношении защиты контента XCP и MediaMax" с возможностью подачи онлайн-заявки, а также ссылки на обновления программного обеспечения и средства удаления. Срок подачи заявок истек 30 июня 2007 года. На сайте также было дано объяснение произошедшего и представлен список всех затронутых CD-дисков.
Действия штата Техас
21 ноября 2005 года генеральный прокурор Техаса Грег Эбботт подал в суд на Sony BMG. Это был первый иск, поданный штатом США, и первый иск, поданный в соответствии с законом штата о шпионском ПО 2005 года. В иске утверждалось, что компания тайно установила шпионское ПО на миллионы компакт-дисков. 21 декабря 2005 года Эбботт добавил новые обвинения к иску, заявив, что MediaMax нарушил законы штата о шпионском ПО и недобросовестной торговой практике, поскольку программное обеспечение MediaMax устанавливалось на компьютер, даже если пользователь отказывался от лицензионного соглашения, разрешающего это действие. Эбботт заявил: «Мы продолжаем обнаруживать дополнительные методы, которые Sony использовала для обмана потребителей Техаса, полагавших, что они просто покупают музыку», и «Тысячи техасцев теперь являются потенциальными жертвами этой обманной игры, в которую Sony играла с потребителями в своих собственных интересах». Помимо нарушений Закона о защите потребителей от компьютерного шпионского ПО 2005 года, который предусматривал гражданские штрафы в размере 100 000 долларов за каждое нарушение, новые нарушения, добавленные в обновленный иск, предусматривали максимальные штрафы в размере 20 000 долларов за нарушение. Sony была обязана выплатить Техасу 750 000 долларов в качестве судебных издержек, принять возврат затронутых компакт-дисков от покупателей, разместить заметное подробное уведомление на своей главной странице, совершать «покупки ключевых слов» для оповещения потребителей посредством рекламы в Google, Yahoo! и MSN, выплатить до 150 долларов за поврежденный компьютер и согласиться на другие меры возмещения ущерба. Sony BMG также обязалась не заявлять, что мировое соглашение каким-либо образом является одобрением суда.
Нью-Йорк и Калифорния class-action суды
Коллективные иски были поданы против Sony BMG в Нью-Йорке и Калифорнии. 30 декабря 2005 года газета New York Times сообщила, что Sony BMG достигла предварительного соглашения об урегулировании исков, предложив два способа компенсации потребителям, купившим пострадавшие CD-диски. Согласно предложенному соглашению, владельцам CD XCP будет выплачено 7,50 долларов за каждую приобретенную запись, а также предоставлена возможность скачать либо один бесплатный альбом, либо три дополнительных альбома из ограниченного списка, отказавшись от денежной компенсации. Окружной судья Наоми Райс Бухвальд 6 января 2006 года вынесла предварительное распоряжение об утверждении соглашения. Урегулирование было разработано для компенсации тем, чьи компьютеры были заражены, но не получили иных повреждений. Те, кто понес ущерб, не охваченный коллективным иском, могли отказаться от участия в урегулировании и возбудить собственное судебное разбирательство. Слушание по вопросу справедливости урегулирования состоялось 22 мая 2006 года в Нью-Йорке. Заявления должны были быть поданы до 31 декабря 2006 года. Члены группы, желающие быть исключенными из урегулирования, должны были подать заявление до 1 мая 2006 года. Участники урегулирования могли присутствовать на слушании по вопросу справедливости за свой счет и выступать лично или через адвоката.
Другие действия
В Италии она (ассоциация, аналогичная EFF) также сообщила о рутките в Финансовую полицию, запросив проведение расследования по различным статьям о компьютерных преступлениях, а также технический анализ руткита. Министерство юстиции США не стало комментировать, планирует ли оно предпринимать какие-либо уголовные действия против Sony. Однако Стюарт Бейкер из Департамента внутренней безопасности публично упрекнул Sony, заявив: «Это ваша интеллектуальная собственность, а не ваш компьютер». 21 ноября EFF объявила о подаче иска в отношении как XCP, так и технологии DRM SunnComm MediaMax. Иск EFF также касался положений лицензионного соглашения с конечным пользователем Sony BMG. 24 декабря 2005 года стало известно, что генеральный прокурор Флориды Чарли Крист расследует шпионское ПО Sony BMG. 30 января 2007 года Федеральная торговая комиссия США (FTC) объявила о достижении соглашения с Sony BMG по обвинению в том, что защита от копирования на CD нарушила федеральный закон – Раздел 5(a) Закона о Федеральной торговой комиссии, 15 USC 45(a) – посредством недобросовестной и вводящей в заблуждение деловой практики. В рамках соглашения Sony BMG обязалась возместить потребителям до 150 долларов США за ущерб, возникший в результате попыток удалить установленное без их согласия программное обеспечение.
Нарушение авторских прав
Исследователи обнаружили, что Sony BMG и создатели XCP также, по всей видимости, нарушили авторские права, не соблюдая условия лицензирования различных бесплатных и программных продуктов с открытым исходным кодом, использованных в программе, включая MP3-кодировщик LAME, mpglib, FAAC, id3lib, mpg123 и медиаплеер VLC. В январе 2006 года разработчики LAME опубликовали открытое письмо, в котором заявили, что ожидают "адекватных мер" со стороны Sony BMG, однако сами не планируют проводить расследование или предпринимать какие-либо действия в связи с явным нарушением лицензии исходного кода LAME.
Компания и пресс-релизы
Доклад Руссиновича обсуждался в популярных блогах почти сразу после его публикации. NPR был одним из первых крупных новостных агентств, сообщивших о скандале 4 ноября 2005 года. Томас Хессе, президент Sony BMG по глобальному цифровому бизнесу, заявил: "Я думаю, большинство людей даже не знают, что такое руткит, так зачем им об этом беспокоиться?" В статье от 7 ноября 2005 года vnunet.com суммировал выводы Руссиновича и призвал потребителей временно воздержаться от покупки музыкальных CD Sony BMG. На следующий день The Boston Globe классифицировал программное обеспечение как шпионское ПО, а вице-президент подразделения управления безопасностью Computer Associates Стив Карри подтвердил, что руткит передает личную информацию с компьютеров пользователей (информацию о проигрываемом CD и IP-адрес пользователя) в Sony BMG. Методы, используемые программой для уклонения от обнаружения, были сопоставлены с методами, применяемыми ворами данных. 8 ноября 2005 года Computer Associates классифицировала программное обеспечение Sony BMG как шпионское ПО и предоставила инструменты для его удаления. Руссинович сказал: "Это шаг, который они должны были предпринять немедленно". Первый вирус, использующий технологию скрытности Sony BMG для сокрытия вредоносных файлов от пользователей и антивирусных программ, появился 10 ноября 2005 года. На следующий день Yahoo! News объявила, что Sony BMG приостановила дальнейшее распространение спорной технологии. ZDNet News писал: "Новая угроза исходит от программы удаления, распространяемой SunnComm Technologies, компанией, предоставляющей защиту от копирования для других релизов Sony BMG". Программа удаления выполняет получаемые команды, позволяя другим "получить контроль над компьютерами, на которых она была использована". 6 декабря 2005 года Sony BMG сообщила, что 5,7 миллиона CD, включающих 27 наименований, были выпущены с программным обеспечением MediaMax 5. Компания объявила о выпуске нового программного патча для предотвращения потенциальной уязвимости безопасности на компьютерах пользователей. Sony BMG в Австралии опубликовала пресс-релиз, в котором заявила, что ни один из произведенных в Австралии релизов Sony BMG не содержит защиты от копирования.