Кевина Митника часто представляют почти компьютерным суперзлодеем. Будто один человек мог по телефонной трубке проникнуть куда угодно, украсть что угодно и чуть ли не запустить ядерную ракету свистом в таксофон. Реальная история интереснее. Митник действительно годами незаконно проникал в телефонные и компьютерные сети, скрывался от федеральных властей и получил тюремный срок. Но главным оружием часто служили не сверхсекретные программы, а умение заставить другого человека добровольно открыть дверь.
Для меня Митник интересен именно по этой причине. Его биография показывает одну неприятную особенность информационной безопасности, которая почти не изменилась за десятилетия. Можно закрыть серверы межсетевыми экранами, обновить программное обеспечение и поставить многофакторную аутентификацию, но сотрудник службы поддержки всё равно остаётся частью системы безопасности. Если человека можно убедить сбросить пароль, назвать внутренний номер или выполнить команду, атакующему иногда вообще не требуется искать уязвимость в коде.
Ниже разбираются исторические методы атак для понимания принципов защиты. Не проверяйте такие приёмы на чужих системах, телефонных сетях и учётных записях без разрешения владельца.
Чем Кевин Митник был опасен на самом деле
Кевин Дэвид Митник родился 6 августа 1963 года в Калифорнии. Компьютеры появились в его жизни не сразу. Сначала была телефония и культура phone phreaking, когда энтузиасты изучали устройство телефонных сетей, служебные коды, маршрутизацию вызовов и способы получить функции, которые оператор им не предоставлял.
С ранними годами Митника связано много историй, которые десятилетиями пересказывают как документальные факты. Сам Митник рассказывал, например, как подростком разобрался в системе автобусных билетов Лос-Анджелеса и научился ездить бесплатно. Подобные эпизоды лучше воспринимать как часть его автобиографической истории, а не как судебно подтверждённую хронику каждого шага.
Куда лучше задокументирован другой навык Митника. Он великолепно разговаривал с людьми. Митник узнавал внутреннюю терминологию компании, имена сотрудников, названия подразделений, номера телефонов и процедуры, после чего звонил нужному человеку и изображал коллегу, техника или администратора. Сегодня подобный метод называют социальной инженерией.
Секрет не заключался в каком-то гипнозе. Митник создавал правдоподобный контекст. Сотрудник слышал знакомые слова, видел, что собеседник знает внутреннее устройство компании, и начинал считать звонящего своим. Иногда после такого разговора атакующий получал пароль, номер учётной записи, документацию или сведения, которых хватало для следующего шага.
Такой образ заодно исправляет популярную ошибку. Митник не был человеком, который умел только «забалтывать секретарш». В конце 1994 года во время знаменитой атаки на системы специалиста по безопасности Цутому Симомуры использовались вполне технические приёмы, связанные с подменой IP-адреса, предсказанием последовательности TCP и доверительными отношениями между Unix-системами. Атакующий заставлял компьютер принимать соединение за запрос от доверенного узла. Подобный механизм сегодня выглядит архаично, но в сетях того времени доверие к адресу машины могло фактически заменять пароль.
Именно сочетание двух миров сделало Митника настолько неприятным противником. Там, где можно было обмануть человека, он разговаривал. Там, где помогала архитектура сети, использовал техническую слабость. Иногда несколько небольших фрагментов информации складывались в полноценный доступ.
Почему за Митником охотилось ФБР
К концу 1980-х Митник уже имел судимость за компьютерные преступления. В последующие годы он снова проникал в системы телекоммуникационных и технологических компаний, получал доступ к программному обеспечению, паролям и внутренним данным. В начале 1990-х он нарушил условия федерального надзора и скрылся.
Следующие несколько лет превратили Митника в персонажа массовой культуры. Он жил под чужими именами, пользовался клонированными мобильными телефонами и продолжал проникать в сети. В обвинении фигурировали Motorola, Nokia, Novell, Sun Microsystems и другие компании.
Особую роль сыграла атака на компьютеры Цутому Симомуры в декабре 1994 года. Симомура занялся расследованием, вместе с операторами связи и федеральными агентами проследил сетевую активность и сотовые соединения. След привёл в Роли, штат Северная Каролина. 15 февраля 1995 года федеральные агенты арестовали Митника в квартире.
Историю часто пересказывают так, будто полиция поймала фантастического кибертеррориста, способного одним ноутбуком обрушить страну. Судебные документы выглядят прозаичнее. В деле фигурировали мошенничество с использованием средств связи, компьютерное мошенничество, незаконный перехват электронных коммуникаций и владение средствами несанкционированного доступа.
В 1999 году Митник пошёл на соглашение с обвинением и признал вину по семи эпизодам. Бюллетень Министерства юстиции США фиксирует общий итоговый срок в 68 месяцев заключения, куда вошёл срок за новые преступления и наказание за нарушение условий предыдущего надзора. Значительную часть срока Митник уже провёл в заключении до вынесения окончательного приговора, поэтому вышел на свободу в январе 2000 года.
После освобождения суд на несколько лет сильно ограничил его доступ к компьютерам, модемам, мобильным телефонам и интернету. Запреты постепенно смягчались. Подобные ограничения сегодня выглядят почти комично, но хорошо показывают, насколько мистическим тогда казался сам навык взлома.
Был ли Митник действительно «самым опасным хакером»
Я бы такую формулировку без кавычек не использовал. Митник был разыскиваемым федеральным преступником, но оценка «самый опасный» относится скорее к медийному образу, чем к измеримой характеристике его атак.
Один из самых живучих мифов утверждает, что Митник входил в знаменитую десятку FBI Ten Most Wanted. Сам Митник специально разобрал историю в письменных показаниях Сенату в 2000 году. По его словам, журналист Associated Press проверил утверждение через ФБР, и ведомство ответило, что Митник в список Ten Most Wanted не входил. Митник действительно был федеральным беглецом, но два понятия со временем слились в красивую легенду.
Ещё эффектнее звучит рассказ, будто власти опасались, что Митник может свистнуть в телефонную трубку и запустить ядерные ракеты NORAD. История стала частью его биографии и символом страха перед хакерами начала интернет-эпохи. Технического механизма, позволяющего свистом через обычный телефон запустить баллистическую ракету, разумеется, не существовало. Реальные ограничения в тюрьме и страх перед его способностью манипулировать телефонными системами постепенно обросли фольклором.
Есть и менее смешной миф. После задержания у Митника обнаружили данные примерно 20 тысяч кредитных карт, скопированные из системы интернет-провайдера. Само наличие файла выглядит серьёзно, но подтверждений, что Митник использовал номера для покупок или финансового мошенничества, следствие не представило. Разница принципиальна. Незаконное получение данных остаётся преступлением, однако кража информации и кража денег не одно и то же.
Спорными были и оценки ущерба. Компании оценивали стоимость похищенного исходного кода и программного обеспечения в миллионы долларов. Такая сумма не означает, что Митник продал код или физически лишил компанию имущества на ту же сумму. В цифровых делах 1990-х стоимость копии закрытого исходного кода, затраты на расследование и прямой финансовый ущерб часто смешивали в одной эффектной цифре.
Из всего этого не следует делать обратный вывод, будто Митник был невинным исследователем, которого посадили журналисты. Он неоднократно проникал в чужие системы без разрешения, похищал закрытую информацию, перехватывал коммуникации и сознательно скрывался от властей. Романтизация здесь мешает не меньше демонизации.
Как бывший преступник стал консультантом по безопасности
После снятия ограничений Митник сделал почти идеальный карьерный разворот. Навыки, за которые раньше отправляли в тюрьму, оказались востребованы компаниями, если применять их по договору. Он создал Mitnick Security Consulting, занимался тестированием на проникновение и проверял, смогут ли сотрудники заказчика распознать социальную атаку.
Здесь хорошо видна разница между преступным взломом и пентестом. Технический приём может быть одинаковым. Юридический и профессиональный контекст полностью меняет смысл работы. Пентестер заранее получает разрешение, работает в согласованных границах, фиксирует находки и помогает закрыть уязвимости. Незаконный взлом начинается там, где такого разрешения нет.
В 2011 году Митник присоединился к компании KnowBe4 и стал её Chief Hacking Officer. Его имя использовали в программах обучения сотрудников защите от фишинга и социальной инженерии. Получился необычный круг. Человек, который десятилетиями обходил корпоративные процедуры с помощью сотрудников, стал учить компании строить процедуры так, чтобы сотрудники не могли открыть атакующему дверь одним телефонным звонком.
Митник также написал несколько известных книг. «The Art of Deception» посвящена человеческому фактору и социальной инженерии. «The Art of Intrusion» разбирает истории реальных вторжений. В автобиографии «Ghost in the Wires» Митник изложил собственную версию погони, арестов и взломов. Последняя книга особенно интересна как первичный рассказ участника событий, но читать её лучше именно как мемуары. Автор одновременно герой, обвиняемый и рассказчик, поэтому спорные эпизоды полезно сверять с судебными материалами и независимыми источниками.
Практический урок Митника я бы свёл к нескольким правилам.
- Сотрудник не должен считать звонящего доверенным только потому, что тот знает внутренние термины, фамилии или номера кабинетов.
- Сброс пароля и восстановление учётной записи требуют отдельной проверки личности.
- Административные права лучше выдавать по минимуму, чтобы одна ошибка сотрудника не открывала всю сеть.
- Службе поддержки нужен чёткий сценарий действий при необычных запросах, а не совет «будьте внимательнее».
- Обучение социальной инженерии имеет смысл проверять имитацией атак, а не только ежегодным просмотром презентации.
Митник умер 16 июля 2023 года в возрасте 59 лет. Его семья и KnowBe4 сообщили, что он 14 месяцев боролся с раком поджелудочной железы. К тому времени образ беглого хакера давно сменился карьерой консультанта, автора и публичного эксперта по человеческому фактору в информационной безопасности.
FAQ
Кевин Митник действительно был самым разыскиваемым хакером в мире?
Так его называли журналисты и позже издатели книг. Митник действительно находился в федеральном розыске, но не входил в официальный список FBI Ten Most Wanted. Поэтому «самый разыскиваемый» лучше воспринимать как медийное определение.
За что именно посадили Кевина Митника?
По соглашению с обвинением Митник признал вину по эпизодам компьютерного мошенничества, мошенничества с использованием средств связи и незаконного перехвата электронных коммуникаций. Общий срок с учётом нарушения предыдущего федерального надзора составил 68 месяцев.
Правда ли, что Митник взломал NORAD?
Надёжного подтверждения знаменитой истории о взломе NORAD нет. Рассказ неоднократно повторяли книги, фильмы и статьи, после чего сюжет стал частью легенды о Митнике. Документированная уголовная история связана прежде всего с телекоммуникационными сетями и корпоративными компьютерными системами.
Мог ли Митник запустить ядерную ракету через телефон?
Нет подтверждённого технического сценария, при котором подобное было возможно. История со свистом в телефон стала иллюстрацией страха перед способностями Митника и со временем превратилась в хакерский фольклор.
Митник был сильным программистом?
Главное преимущество Митника лежало не в написании сложного вредоносного кода. Современники чаще выделяли знание телефонных систем, настойчивость, сбор информации и социальную инженерию. При этом Митник понимал сети достаточно хорошо, чтобы использовать технические методы атак и чужие инструменты.
Кевин Митник крал деньги с кредитных карт?
У него нашли файл с тысячами номеров кредитных карт, однако доказательств использования этих данных для покупок или прямого финансового мошенничества опубликовано не было. Незаконное копирование данных само по себе оставалось серьёзным нарушением.
Почему Кевин Митник так важен для истории кибербезопасности?
Его история наглядно показала, что безопасность зависит не только от криптографии, межсетевых экранов и исправлений. Сотрудники, служба поддержки, процессы восстановления доступа и внутреннее доверие тоже входят в поверхность атаки. Современный фишинг и мошенничество используют тот же фундаментальный принцип.
