6 сезон · выпуск 6 · 20 января 2022 · 47 мин
Как вирусы меняют строчки кода, и в мире происходят катастрофы
Безопасность и приватность Разработка Наш человек в…
Слушать · 46:46
Сергей Голованов, главный эксперт «Лаборатории Касперского», «читает вирусы как книги». За 20 лет работы в информационной безопасности Сергей наблюдал как из подростковой игрушки вирусы превращались в оружие. В этом эпизоде Самат вместе с Сергеем обсуждают эту трансформацию и разбираются, как устроены вирусы и как за их счет мошенники крадут у банков деньги и доводят страны до экологических катаклизмов.
Этот подкаст мы делаем совместно с сервисом онлайн-образования Яндекс.Практикум
https://praktikum.yandex.ru/?utm_source=pr&utm_medium=content&utm_campaign=pr_content_main_zapuskzavtra. Узнать подробнее о курсе «IT-рекрутер» можно по ссылке https://clck.ru/aknpp.
Слушайте эпизод подкаста «В один клик» с Саматом https://podcast.ru/1562479030
Подписывайтесь на наши бонусные эпизоды «Запуск ++» в Apple podcast или на патреоне https://www.patreon.com/zapooskzavtra
Рекомендации от Сергея:
Телеграм-канал «Секатор» https://t.me/true_secator
https://youtube.com/c/RussianOSINT
Как вирусы попадают на компьютеры
Какие бывают «сценарии поведения» у вирусов
Как хакеры подменяли банковский баланс и получали доступ к бесконечным деньгам
Как вести переговоры с мошенниками, если это запрещено государством
Как Сережа расследовал вирус Stuxnet
Над выпуском работали
- Редактор
- Юля Яковлева
- Продюсер
- Павел Боровков
- Звукорежиссер
- Нина Мамотина
- Дизайнер обложки
- Петр Сутупов
Транскрипт
Самат Галимов, Сергей Голованов · расшифровано автоматически, ошибки возможны
-
Всем привет! Меня зовут Самат Галимов, и это подкаст «Запуск завтра». Как технический директор я пытаюсь разобраться, как устроены сложные и интересные штуки. Я зову профессионала, с которым можно поговорить простым человеческим языком. Сегодня мы поговорим о компьютерных вирусах. Вирусы были на слуху лет 10-15 назад. Наверняка каждый с ним встречался. Но они и сегодня никуда не делись. Злоумышленники зарабатывают миллионы долларов на компьютерной нечисти. Говорить о вирусах мы будем с ведущим экспертом антивирусной лаборатории Касперский. Это ведущая компания в области антивирусов в мире. Когда вы будете слушать этот эпизод, вы заметите, что у нас очень весёлый и позитивный разговор. Это правда. Меня восхищают то, как технически устроены вирусы. При этом с этической точки зрения, да и просто с человеческой. То, что люди ломают результат труда других людей, то, что они крадут деньги у совершенно невинных людей, для меня это отвратительно. И эту часть вирусов, то, для чего их применяют и как их применяют, меня совершенно не устраивает. Я считаю, что это вообще не окей. Если хотите заниматься вирусами, идите в антивирусные компании, а не пишите вирус. Это подкаст «Студия либо-либо», и мы его сделали вместе с сервисом онлайн-образования «Яндекс.Практикум». У «Практикума» есть курсы по разработке, по анализу данных и по английскому языку. Если вы хотите освоить IT-профессию, переходите на сайт «Яндекс.Практикум» и учитесь. А еще у «Практикума» есть новый курс для IT-рекрутеров. IT-рекрутеры отличаются от обычных HR-ов. Им нужно разбираться в специфике IT. Если вы хотите заниматься рекрутингом в IT, то этот курс специально для вас. На этом курсе вас научат писать классные IT-вакансии. оценивать софт и хардскиллы программистов, а ещё научить разбираться в IT, даже если вы никогда в эту сферу не погружались. Ссылка на этот курс будет в описании к этому эпизоду.
-
Меня зовут Голованов Сергей, я являюсь главным экспертом лаборатории Касперского. Я занимаюсь всякой фигней.
-
Серёж, я хочу немножко про историю. Когда появились первые, какие они были первые?
-
Это всё 80-е годы 20 века, то есть когда Ну, не было персональных компьютеров в массовом смысле, и всё это дело было таких ребят, которые очень сильно увлекались компьютерной техникой. И вот была такая задача у них, интерес такой, как бы сделать так, чтобы одну программу внедрить в другую программу, чтобы она была незаметная, и чтобы делала то, что хочется. И вот первые вирусы, которые появлялись, это математические, скажем так, задачки. То есть там программа представляется в виде графов, и, значит, вот нужно в какой-то момент в этих графах строиться, выполнить какую-то функцию, ну и так далее. И все это было дело абсолютных энтузиастов. Ну, нужно понимать, способ распространения это то, что вирусы, они заражают программки, а программки распространялись на дискетах. Ну и, собственно говоря, пришел к другу, скопировал программу, вставил в свой компьютер, ну и заразился.
-
Про дискеты, то есть ты сам скопировал?
-
Да, абсолютно точно. Я застал это время уже, то есть это 90-е года, у нас большие дискетки, да, и маленькие, 3.14, по-моему, дюйма. Ты в дисковод вставляешь дискету с какой-нибудь компьютерной игрушкой, компьютерная игрушка заражена, И у тебя вирус, он значит, из этой компьютерной игрушки выбирается, начинает заражать другие файлы. И самый, вот прям помню, значит, Подмосковье, 90-е года, и вирус назывался Чернобыль (CIH), который выводил из строя BIOS. Ну, то есть компьютер превращался реально в железку, не работало ничего. И вот у нас был компьютерный клуб, куда мы приходили там играть, там, в Warcraft, в GTA 1. И вот мы однажды приходим в этот клубак в Подмосковье, а ничего не работает. Мы такие, блин, что это? У нас был такой бородатый админ, и он такой, блин, мы поймали вирусню. И вот, соответственно, вирус работал. Ребята, сегодня игр не будет. Мы такие, ну вот, блин. Ну и, собственно говоря, вот это вирусы. Дальше просто про развитие расскажу, что появились черви. То есть всё то же самое, только распространялись по сети. И уже заражали по сети уже компьютеры. То есть не надо было никаких дискеток. Подключился к сети какой-нибудь, и всё, получил привет. Ну и самый знаменитый это червь Морриса (Morris worm). Первая такая штука, которая смогла прорезавать на тот момент глобальную сеть.
-
Это какой год?
-
Это всё должно быть 80-е годы.
-
Про дискетту ты объяснил то, что вирус внедрялся в другую программу, и когда ты копировал себе игру какую-нибудь новую, то ты себе еще в нагрузку копировал и вирус. А червь каким образом проникает в компьютер по сети?
-
У тебя, смотри, вот мы даже сейчас с тобой разговариваем, два компьютера соединены в сеть, и есть так порты открытые в сетевом соединении.
-
То есть это способ, каким компьютеры подключаются друг к другу.
-
Да.
-
Типа дырочка, которая просверлена в компьютере.
-
У тебя есть номер телефона, представь себе, и за этим номером телефона скрывается компьютер. И у тебя есть добавочный номер, например, ну, то есть там какие-нибудь 30, Это номер порта. И по умолчанию, то есть ты ожидаешь, что у тебя какой-нибудь полезный звонок придет, а когда работает червь, он себя копирует таким образом. Представь себе, что он тебе звонит на номер, набирает добавочный, ты ждешь, например, как звонок, а тут тебе, значит, влетает программа и выводит компьютер твой строй, например. На этом все закончилось. Дальше уже твой компьютер заражен, он точно так же звонит по твоей телефонной книге, например, и таким образом распространяется.
-
Вот тут мне не совсем понятно. Звучит прямо как в фильме «Матрица», где по телефонным проводам могли люди перемещаться, но в IT же не совсем так. Насколько я понимаю, в программах есть ошибки, которые позволяют при определенных сообщениях, получаемых по сети, получать контроль над этими программами. Вот таким образом червь перемещается по сети. Я правильно понимаю? Или что-то не так?
-
Не-не, все правильно. Все так работает. Ну, представь себе, что у тебя работает какая-то программка. В Windows, например, такое окошко появляется, что типа программа совершила ошибку и будет закрыта. Многие видели такие ошибки, такие сообщения. То же самое, например, с системой Linux, Mac и так далее. Так вот, как только ты увидел такое окошко, это означает, что была ошибка. И если ты разбираешься, как работают программы, как работают операционные системы, то ты можешь специально вызвать эту ошибку и в результате ошибки выполнить свой код. Представь себе, что программа, она работала по алгоритму, алгоритм сломался, и в этот момент ты можешь подсунуть свой алгоритм. Таким образом получается, что у тебя есть огромное количество программ, которые работают на компьютерах, и дальше, ну, что хочешь, делай. Знаменитый там мультимедиаплеер Winamp, например. у него была прикольная уязвимость. Ты пытаешься проиграть mp3, а у тебя открываются сетевые порты, значит, идет распространение по сети, твой компьютер заражен и так далее.
-
То есть это внутри mp3 файла был вирус?
-
Да, внутри mp3. Нет, если мы говорим про какую-нибудь современность, то у нас последняя эпидемия, которая была, это был WannaCry, который парализовал интернет, отключил кучу систем, в том числе критических, в том числе производства. В общем, можно в интернете найти все эти смешные фотографии.
-
Какие смешные фотографии?
-
Ну, например, там какая-то азиатская страна, значит, учебный класс стоит, дети в форме, и у них у всех, значит, на экране сообщение с требованием о выкупе. Или банкоматы, например, стоит такая стена, тоже где-то в Азии, значит, стоят банкоматы, и на каждом банкомате, значит, висит такое окошко с требованием выкупа. Люди были, например, на вокзале, то есть там висит табло с расписанием там самолетов, поездов, и висит сообщение о том, что, значит, требование выкупа. Их много, на самом-то деле. То есть это бабахнуло ого-го как? Это был май, 2-3 года назад. Это последняя эпидемия была. И, собственно говоря, там как раз использовалась уязвимость в операционной системе Windows.
-
Это тоже был червь?
-
Это червь, да, это классический червь был. Единственное, что там еще было очень здорово сделано, то, что при попадании на компьютер, помимо использования уязвимости, он брал еще имена пользователей паролей. Ну, то есть, если он попадал, например, внутри какой-то компании, какой-то корпоративной сети, он брал имя пользователя пароль и использовал его, чтобы подключиться к другим компьютерам. Если у него это получалось, он их заражал также.
-
Я думаю, что все-таки стоит более четко проговорить. Мы с тобой это обсудили, но я хочу прояснить. Значит, в программах есть уязвимости, то есть ошибки, которые позволяют прислать по сети, по интернету, какое-то сообщение, которое попадает в эту уязвимость, и после этого программа начинает делать то, что хочет атакующий, тот, кто прислал это в специально сооруженное сообщение по сети.
-
Да.
-
Сережа, вот мы выяснили, как вирусы и черви попадали и попадают на компьютеры. Такой логичный вопрос следующий, он, а где вирусы живут?
-
Есть несколько мест. Самое главное, куда они пытаются попасть, это в автозагрузку. Вредоносная программа должна зацепиться на системе, чтобы пережить перезагрузку. Соответственно, это пути в автозапуске. И, соответственно, у тебя по разным операционным системам эти пути к файлам будут разные. Ну, самый простой пример в Windows— это вот папочка автозапуска. То есть, если ты там увидел какой-нибудь файлик с названием svchost.exe какой-нибудь, то это плохая примета, потому что там как раз
-
может быть Получается, что вирус— это программа-файл, и она размещает себя в то место, из которого операционная система будет его запускать каждый раз автоматически во время загрузки.
-
Да, это чаще всего так. В операционной системе Windows есть сервис, он может сервис создать, то же самое, который стартует автоматически. Может взять уже известный сервис и его модифицировать таким образом, чтобы запуститься. Либо есть планировщик заданий, может туда прописаться. Ну то есть, в основном это пережить перезагрузку. Есть обратная история, есть вредоносные программы, которые наоборот вообще на диске ничего не трогают специально, чтобы не оставлять никаких следов. То есть это есть такой класс программ, которые называются бесфайловые. И обычно это всё используется, когда атакуются какие-нибудь крупные корпорации.
-
Звучит жутковато.
-
Там очень весело, потому что у тебя в сети есть компьютеры, которые очень редко перезагружаются. Ну то есть, если мы говорим про обычный компьютер, ну там, тормозить начал, да, взял его там, выключил, там, сто бит, один ресет. А есть компьютеры в сетях, которые перезагружаются
-
там раз в год. Серверы.
-
Серверное оборудование, да. И получается, что зачем тебе что-то трогать на диске, когда ты можешь атаковать вот этот компьютер, который вообще практически никогда не перезагружается, и делать с ним все, что угодно. И точно так же лазит по компьютерам внутри корпоративной сети, делай что угодно и не оставляй никаких следов на жестком диске. И получается, что, например, там классические антивирусы, которые анализируют как раз файлы на диске, которые там программки ищут и пытаются их вылечить, получается они вообще бессмысленны, потому что у тебя на диске ничего не трогается. И плюс это еще важно при исследовании, называется криминалистическое исследование жестких дисков, Когда ты не можешь узнать... Доказать, типа? Не то, что даже доказать, а там становится такая проблема. Ну, хорошо, злоумышленник был в компьютерной сети, и он украл какие-то файлы. Вопрос для эксперта. Какие? Чтобы ответить на этот вопрос, у тебя должны быть там журналы, события, ну и, собственно говоря, изменения меток времени на жёстком диске. Атакующие делают специально таким образом, чтобы эта информация просто не сохранялась. И получается, что когда, например, ты едешь на инцидент в какую-нибудь Европу, у них есть очень жесткие законы по защите персональных данных, и у тебя в отчете все время должна быть такая, ну, по-английски называется data exfiltration, то есть, какие данные были похищены злоумышленнику из корпоративной сети. И у тебя в шаблоне есть вот это вот поле, ты должен его заполнить. И дальше вот начинаются реально большие проблемы, потому что не есть вещи, которые очевидны, что были похищены, а есть определенные моменты, когда ты не знаешь, был это доступно злоумышленникам или не было доступно злоумышленникам. А для компании это очень важно, потому что за каждый бит информации они должны платить штраф.
-
Ничего себе. Вот мы выяснили, как они попадают, выяснили, где они живут. Расскажи, что они делают, потому что пока звучит так, что они просто распространяются.
-
Ну, если говорить про историю, есть фильм «Хакеры», там есть отличные моменты, как, по-моему, они где-то на вокзале, подключённые к трубкам, значит, запускают как раз вирусы в какой-то там суперкомпьютер, какой-то мейнфрейм там был в фильме. И дальше вот они забирали работу процессора на этом компьютере, ну и там показывали какие-нибудь картинки. Ну то есть и раньше, на самом деле, вот в 90-х годах, кто сталкивался с вирусами на персональных компьютерах, они могут помнить, что там как текст обваливается, например, на экране, или там начинает пищать PC-спикер.
-
Музыка, конечно.
-
Ну да, PC-спикеры обязательно что-нибудь начинают играть. Я помню, что была эта скорая помощь такая, и ты по экранчику ездила. Ну и раньше, собственно говоря, ну попал в компьютер, ну молодец, а что ты с ними будешь делать?
-
Звучит как подростковая шутка такая, типа мы тебя взломали, ха-ха-ха.
-
Абсолютно. Дальше просто как бы, а что ты с ними собираешься делать? Ничего. Ну в фильме «Хакеры», собственно говоря, там был момент, что были какие-то там системы у этой корпорации, и, значит, можно было там перевернуть танкер, например. Ну это в фильме всё показывалось. Так вот, слушайте, фильм оказался немножко пророческим, потому что реально уже в 21 веке появились программы, которые реально могли отключать уже танкеры. Есть такая компания Maersk, которая занимается морскими перевозками, контейнерами, ну, контейнероперевозками.
-
Ты имеешь ввиду танкеры, это огромный корабль, там размер футбольных полей.
-
Да, соответственно, вот эта компания, значит, стала жертвой. вредоносной программы, и на несколько дней они отменили все перевозки. То же самое было с танкерами, которые в Саудовской Аравии. У них попала вредоносная программа, им пришлось
-
отменить залив... Рейс корабля, который перевозит нефть?
-
Не то что... То есть у тебя в порту стоят корабли, и в них заливается нефть. И система балансировки, она не работала. То есть они не могут правильно наполнить нефтью танкер, и его нельзя выпустить в море. И они, опять же, тоже на несколько дней им пришлось отменить все рейсы, то есть корабли стояли на приколе, из-за того, что к ним попала временностная программа. Есть много таких историй. Самое главное, то есть если раньше там показали какую-нибудь картинку и все, то сейчас есть несколько целей. Самая основная цель, и для этого создается 90% всех временностных программ, это нажива. То есть ты попал на какой-то компьютер и хочешь с него поиметь денежку. И все современные истории, там, 20-21 года с программами-шифровальщиками, которые попадают на компьютер и говорят, мы вас пошифровали, значит, свяжитесь с нами, заплатите нам денечко, и мы вас, может быть, расшифруем. Это как раз вот способ зарабатывания. на доступе к чужим компьютерам.—
-
То есть ты идешь от того, в чем интерес создателей этой программы.—
-
Да.—
-
И вот основной ты говоришь деньги, и можно, например, зашифровать файлы и брать выкуп за то, что ты их расшифровал. Это типа один вариант, что можешь сделать.—
-
Да. можно сразу деньги украсть. То есть если ты попал, например, на компьютер, ну, если персональный компьютер, то там, например, есть доступ к онлайн-банку, соответственно, ты точно так же можешь прикинуться этим пользователем и сделать необходимый тебе перевод. Либо, опять же, если этот компьютер, например, стоит в компании, в бухгалтерии, то можно подменить платежный документ и точно так же забрать себе деньги. То же самое можно атаковать, например, банк. Прям много денег можно сделать себе. Причем более того, в банке что прикольно, потому что сколько у обычного пользователя можно взять там с карты? Ну 100 тысяч рублей, ну 200, ну 300, ну миллионы рублей, ну хорошо. А сколько у компаний можно взять денег? Ну, там уже десятки миллионов, сотни миллионов. А сколько ты можешь взять из банка? А вот тут начинается реально что? Неограниченное количество денег. Ну, правда. И у Стругацких был такой неразменный пятак. И у нас был такой инцидент, когда человек приходил, например, в банкомат. Ну, ты подходишь в банкомат, вставляешь карту, вводишь пин-код, и в банкомат спрашивают, сколько тебе хочется денег. И там человек говорит, 150 тысяч рублей хочу. Так вот, он получает из банкомата 150 тысяч рублей, и, по идее, у него баланс должен измениться. Правильно?
-
Да, мне кажется, в этом вся суть банков. Поддерживать этот баланс в актуальном состоянии, так?
-
Но фигня была в том, что баланс не менялся.
-
Очень хороший баланс.
-
Волшебная карта.
-
То есть злоумышленники взломали компьютер, на котором хранится база данных, счетов. Расскажи, как это работает.
-
Заинтересовал, да? Стало интересно.
-
Ну, не то, что я хочу повторить. Я не понимаю, как такое вообще в принципе можно сделать. Это же большая сложная система.
-
Большая сложная система, да. Более того, чтобы в нее физически... Ну, представь себе большое здание и большую-большую комнату, где стоит оборудование. Более того, это не просто сервера, это хранилища, это диски. Это просто ты заходишь в комнату, она забита жесткими дисками. Ну, то есть, прям под потолок, и она большая. Не знаю, сколько там квадратных метров было. Пускай будет 100. То есть, и это все оборудование, и чтобы туда пойти, тебе нужен буховик. Соответственно, ты идешь в сопровождении сотрудникам, которые обслуживают все это оборудование. ты ищешь на этом оборудовании какие-то специальные процедуры. То есть, объясню. У тебя на всех этих жестких дисках огромная база данных. То есть, все транзакции, откуда, когда, деньги куда переходили, все хранится на этих жестких дисках. И у тебя в этой базе данных есть процедуры, соответственно, которые говорят, что нужно сделать при каких-то событиях. Ну и самая простая процедура— это если деньги уходят куда-то, то их нужно откуда-то списать. Ну, логично.—
-
Так, хорошо, да.—
-
То есть, например, ты берешь мобильное приложение и говоришь, там, переведите мне 100 рублей на телефон.—
-
Должно сработать две вещи. Во-первых, нужно зачислить человека на телефон, во-вторых, нужно уменьшить баланс счета, с которого произошло зачисление.—
-
Да, это процедура. Так вот, зломышленник, когда попал на компьютер, откуда можно было управлять всеми процедурами, он просто в эту процедуру добавил свой счет. с параметрами, что если... Если номер счета
-
такой-то, то просто не уменьшай его баланс.
-
Ничего, да. И все.
-
Серьезно?
-
Это очень просто, да.
-
И получилось так, что он мог тратить сколько хочет денег, а баланс его счета при этом не менялся.
-
Не менялся.
-
Я думал, что только в сказках такое бывает.
-
В сказках в Стругацких это было написано. Если тебе еще хочется какой-нибудь такой красивый пример, то в этой базе данных, ну как себе представить базу данных? Представь себе гигантский Excel-файл, да? И в этой базе данных написан номер счета, фамилия владельца, бла-бла-бла, и там есть баланс. В балансе пишется цифра. И был инцидент забавный. Чувак, значит, пролез до этой базы данных, нашел необходимый ему счет, и он может редактировать. То есть он может вписать любое число.—
-
Типа он может писать «у меня на счету 9999 рублей». Или там сколько нужно, девяток, столько и пропишет.—
-
Ну да, там в шестнадцатиричном виде записывалось то самое «фффф». Ну, неважно, 999. И дальше код валюты надо было проставить. И он проставил, что это у него, по-моему, были эти швейцарские франки. Мы, значит, все нашли, нашли этот счет. Ну, интересно же. Взяли калькулятор, значит, посчитали, и это получилось несколько триллионов рублей. И мы такие, блин, ну, представьте себе, как выглядит пятитысячная купюра, да? Представьте там 10 пятитысячных купюр, это 50 тысяч рублей. Представьте себе, как выглядит 5 миллионов рублей. Представь себе, как выглядит там 50 миллионов рублей. Да, ну просто как в руках подержать, да? Так вот, триллион— это дом. Ну то есть представь себе дом из пятитысячных купюр. И вы... Это первое, что мы такие офигеть. И второе, то, что мы себе, значит, нам ребят попросили сделать, показать нам. Человек, он приходил точно так же, значит, с карточкой и вставлял банкомат, и банкомат выдавал ему деньги. Фигня в том, что у тебя банкомат выдает тебе чек, и на чеке написан остаток. И чека есть два. То есть один остается в банкомате, второй выдаётся клиенту. И мы попросили вот эту вторую копию чека, потому что было очень интересно, как эта цифра выглядит просто на чеке.
-
Она влезает в чек вообще?
-
Ну вот, да, как это вообще... Получили, посмотрели. Ну, в общем, то есть у нас там было покушение на кражу дома из денег.
-
То есть просто меняешь в базе данных одну строчку, одну цифру, и после этого получаешь доступ ко всей этой куче денег, как будто ты реально дом с деньгами своровал. Вот это реально как в фильме «Хакеры».
-
Да, ну, ты пойми, что мы, люди 21 века, ради этих строчек мы как бы работаем. Ну, то есть сейчас сидим с тобой, разговариваем, Получаем зарплату, и мы же не получаем золото, не получаем там деньги, мы получаем реально вот эти самые строчки в этой базе данных. Вот это плюс единичку.
-
Всё. А теперь я хочу прорекламировать ещё один подкаст. Он называется «В один клик». Он о интернет-торговле. И делает его тоже студия либо-либо. Я побывал гостем одного из последних эпизодов и поговорил там с ведущими о своём опыте работы в e-com. Мы обсудили, как устроена индустрия, почему в какой-то компании достаточно 10 программистов, а в другой работает 10 тысяч. Получился лёгкий, но при этом информативный разговор. Мне быть гостем понравилось не меньше, чем ведущим. Ссылка на этот подкаст есть в описании к этому эпизоду. В случае сервера банка, понятно, типа вирус меняет данные на счетах. А в случае обычного человека, вот если у меня компьютер разломают, что будет делать вирус? У меня же нет банковских счетов на компьютере.
-
Ну ты уходишь в онлайн-банк с компьютера или, например, подключаешь свой телефон на зарядку к компьютеру, и дальше у тебя, например, есть мобильный банк какой-нибудь на телефоне. В принципе, можно точно так же, ну, немножко похитрее там приходится делать, но можно получить доступ к твоим деньгам, к личным деньгам. Самые вопиющие случаи это 2020 год, карантин, пандемия, вот это всё, и разгул телефонного мошенничества. И была такая история, что людей просили по телефону от имени либо сотрудника банка, от имени якобы сотрудника полиции, неважно, их просили поставить специальную программку на мобильные телефоны. То есть это либо Android, либо iOS, неважно было. То есть люди думали, что они устанавливают на мобильное свое устройство антивирус, смешно было, но на самом деле они устанавливали программу для удаленного доступа. И эта программа позволяла видеть содержимое экрана. И когда приходили те же самые СМСки с одноразовыми паролями из банка, они становились доступны злоумышленникам, и они делали просто платежки. вводили подтверждающий код из SMS и крали деньги. Это прямо массовая история была.
-
Значит, одна из вещей, которую вирус может сделать на компьютере обычного человека, это перехватить экран, показать его злоумышленнику, и вот с помощью информации, которую он увидит, можно там дальше, например, деньги за счеты украсть.
-
Да.
-
Что еще обычно делают вирусы, когда попадают на компьютер обычных людей?
-
Есть большой класс программ, которые просто шпиончики маленькие. Они собирают сохраненные пароли из браузеров, историю посещения сайтов, собирают какие-нибудь там ключевые какие-то документы, которые интересны злоумышленнику, которые заложены сразу в программку, и на этом отваливаются на самом-то деле. И вся эта информация с этого компьютера появляется просто в каком-то там форуме и продается другим злоумышленникам, которые уже там что хотят, то и делают. Обычно там пароли, например, там от социальных сетей, которые будут использоваться там для спам-рассылок, для накрутки, то же самое. Можно использовать доступ к этим компьютерам, чтобы накрутить какие-то показы/сайты, рекламу и так далее.
-
То есть я зашел с зараженного компьютера, например, в Facebook, мой логин и пароль от Facebook вирус этот скопировал, передал создателю вируса, дальше он его продал на каком-то форуме, а потом какой-то уже третий хакер зашел в мой Facebook и от моего имени делает рассылку типа там «перейди по ссылке, заработай миллион денег».
-
Да, и лайкает то, что новому хозяину.
-
накручивает посты чужих людей.
-
Да, или еще может от твоего имени рекламу дать, то есть там какие-то спонсорские всякие аккаунты есть. Ну вот когда заходишь в Facebook и видишь рекламу, да, спонсорские посты. Вот ты будешь рекламировать что-то. Обычно то, что ты не очень хочешь рекламировать.
-
Так, что еще делают вирусы? Ты сказал мне про шифрование. Расскажи механику.
-
Механика. Ну, уже ездил, например, в одну компанию, там хакерок залез, попытался из бухгалтерии украсть деньги. У него это не получилось, и он решил, что надо компьютеры зашифровать. И получается, что у тебя там был написан документ какой-нибудь, который читается на чистом русском языке, А зашифрованный файл, он не читается. То есть открываешь этот файл, это просто билиберда какая-то. И ты видишь сообщение при этом о том, что ваши файлы зашифрованы, свяжитесь по такому-то там адресу электронной почты, напишите нам и переведите нам там какую-нибудь сумму денег, чтобы мы вам вот эти файлы обратно расшифровали.—
-
То есть это выкуп. Это такой шантаж.— Да.— Неприятная история.—
-
Да. Владелец бизнеса, куда я ездил, сказал то же самое. Причем недолго рассказал, что, слушай, ну это я же такое только в фильмах видел, там еще по Первому каналу показывали репортаж, как там в Америке, значит, там всех пошифровали. Я же не думал, что это меня коснется. Вот тебя это и коснулось.—
-
С чем история закончилась?—
-
Расшифровали все. Там была ошибка в вирусе. Это даже не то, что ошибка, это такой недочет маленький был. Смысл в том, что на операционной системе Windows есть такая штука, как резервная копия. Она такая системная резервная копия. То есть ты можешь, например, взять любой документ, кликнуть правой кнопкой, и у тебя операционная система покажет тебе последние модификации файлов. может случиться так, есть шанс такой, то что у тебя будет этот файл, копия его, на метку времени, например, две недели назад. И получается, что ты можешь не все файлы, которые пошифровали, но часть файлов, а в этой компании самое главное, это была база на бухгалтерии. Вот их получилось вернуть. Из-за того, что шифровальщик, который шифровал, он вот это вот резервное копирование, скажем так, операционную систему, он не выключил. А всякие там копии документов, сканы документов какие-то, они были в бумажном виде, поэтому то, что их пошифровали там сканы, их фотографии, этих документов, как никого не волнует.
-
То есть это же не то, что вы технически его победили, а вы просто помогли ребятам восстановить свои файлы, чтобы им не пришлось общаться с этими вымогателями.
-
Не, ну почему? Как бы общаться с ними тоже забавно. Есть несколько компаний, которые как раз оказывают услуги в переговорах со злоумышленниками, чтобы, например, сбить цену, поторговаться, получить какие-то гарантии, что данные будут расшифрованы. Это в основном юридические компании таким занимаются.
-
То есть прямо отдельный бизнес вести переговоры с шифровальщиками, с вымогателями шифровальщиков.
-
Это отдельный бизнес, да. И очень популярный на Западе из-за того, что официально страны запрещают платить выкупы. Ну то есть прям ты рискуешь попасть под санкции, если ты переведешь там биткоины хакеру, который пошифровал тебе файлы. Но при этом ты можешь нанять компанию, которая обо всем договорится, и ты просто этой компании переведешь
-
А она уже дальше решила мои проблемки. Ну, пускай, что они заплактировали выкуп, но это же не я сделал. Офигенно. Чувствую западную модель. Ты сказал слово биткоин, и я вспомнил, что слышал краем уха, что еще биткоины можно майнить на компьютере зараженных. Это реально так работает?
-
Это реально так работает. Проблема в том, что это очень невыгодно, ребята. Ну, то есть, такое есть. Единственная проблема в этом то, что компьютеры начинают очень дико тормозить. Люди, соответственно, очень быстро замечают то, что что-то идет не так. и очень быстро находят способы от этих майнеров избавиться. Да, такое есть, есть ботнеты, но они не многочисленные, то есть нет такого, что там типа миллион компьютеров зараженных, они, значит, майнят биткоины или там Monero, что-нибудь такое.
-
Наверное, глупый вопрос. Ты сейчас рассказываешь, что есть столько разных вирусов, и сам вспоминаешь кучу разных кейсов, историй, как компьютеры были заражены. Почему так просто заразиться? Я понимаю, что вопрос, может быть, звучит по-дилетантски, но не очень понятно.
-
Давай так немножко, может быть, со стороны попытаюсь ответить. Есть такая наука, называется информационная безопасность. И в этой науке есть законы, есть свои теоремы, есть свои леммы и так далее. И в науке описываются секреты, которых необходимо хранить. Пин-код от твоей карты, например, это тот самый секрет, который нужно хранить. В современном мире, в 21 веке, у тебя очень многое построено на этих самых секретах. И это удобно. Тебе не нужно идти в банк с платёжкой и рублями оплачивать счета. Ты взял телефон, приложил палец, зашёл в мобильное приложение, нажал две кнопки и заплатил по счёту. Это удобнее, это быстрее. Но за эту быстроту и удобство нужно расплачиваться некими рисками. И эти риски— это как раз то, что вот эти секреты, они будут доступны злоумышленнику. Ну то есть простой пример— это вот с автомобилями или с любыми средствами передвижения, с самолетами, поездами и так далее. Это быстрее, чем на лошади, намного быстрее, но при этом существуют риски попадания в ДТП, например. И дальше вот ты сидишь и думаешь, что тебе нужно, и согласен ли ты просто принять вот этот риск, что ты можешь попасть в ДТП.
-
Блин, это суперкрасивая идея. Получается, что у нас на компьютерах много классных программ, которые решают наши задачи, но при этом каждый раз, когда появляется какая-то новая классная программа, которая что-то нам помогает делать, она включает в себя дополнительные риски, дополнительные уязвимости, через которые вирусы могут проникнуть в наш компьютер.
-
И у тебя получается то, что чем больше ты доверяешь своему компьютеру, тем больше ты должен понимать, что в какой-то момент это может превратиться в тыкву, этот компьютер, и что-то может пойти не так.
-
Серёжа, я хочу дожать эту тему с заражением, потому что ты привёл офигенную аналогию. Типа, ездишь на машине, быстро добираешься из точки в точку, но есть риск того, что попадёшь в ДТП. А как с компьютерами? Достаточно просто заходить в интернет и просто жить обычной жизнью для того, чтобы заразиться? Или есть какие-то опасные модели поведения? Например, я помню, раньше на пиратских сайтах было опасно скачивать программы, потому что в довесок шли вирусы.
-
До сих пор на пиратских сайтах. Уже говорили про майнеры. Майнеры— это программки, которые как раз и распространяются часто очень там с пиратскими копиями компьютерных игрушек.—
-
Одна рискованная модель поведения, что еще можно делать такого плохого?—
-
Плохого... Я просто давайте расскажу по статистике, 2020-2021 год. Средняя суточность посещаемость таких сайтов в 2020 году увеличилась в два раза. И что это за сайты? Это сайты, если мы говорим про взрослые программы, то это вот барахолки с пиратским софтом. Это мошеннические сайты, которые тебе предлагают... Последнее было забавно, это значит cloud computing. Это тебе предлагают поиграть в какую-нибудь модную крутую компьютерную игрушку, А у тебя, значит, железо на компьютере старое, и тебе говорят, типа, поставь вот эту программку, и ты будешь получать в видео сигнал из нашего супер-супер-кластера. И ты сможешь поиграть, значит, в Cyberpunk 2077 на максималках. И ты такой, блин, надо ставить. Ставишь, собственно говоря.
-
Я тоже так хочу, кстати.
-
Cloud Gaming— это отличная вещь, она есть. Проблема в том, что нету таких крупных игроков, Есть всякие нишевые решения, и этим пользуются злоумышленников, как бы вводя пользуются заблуждениями. То есть ребята все думают, что они сейчас скачают программку, поиграют на максималку в какую-нибудь игрушку, а на самом деле просто ставят вредоносную программу. Среднесуточная посещаемость таких сайтов, она просто залетела в два раза, в частности. А как опять же на эти сайты попадают? Еще, кстати говоря, попадают просто баннерами. Просто часто очень просто по баннерным сетям. То есть ты сидишь на сайте, новости читаешь, и тебе показывают красочный баннер, что там нажми сюда, поиграй в Киберпанк. Ты кликаешь на этот баннер, попадаешь на сайт, вставишь программку и все.
-
Так, значит, кликать по странным ссылкам в интернете не стоит?
-
Не стоит.
-
Это... Какое ещё рискованное поведение? Какие ещё виды незащищённого секса есть в интернете, которые не стоит делать?
-
Да, одним из таких классических является переход по ссылкам из писем, из сообщений в социальных сетях и так далее. То есть, когда ты чего-то не ожидаешь, а тебе приходит ссылка «Вы выиграли миллион». Кликаешь, попадаешь на сайт красочный. Кстати говоря, это разная немножко модель поведения. Вирусы и уязвимости— это технические способы получения доступа к информации. Однако у тебя кроме компьютера есть еще и пользователь. И можно с помощью технических средств получать доступ к компьютеру, а можно с помощью информации воздействовать на пользователя.
-
Сережа, я вспомнил про то, что проблемы типа не в компьютере, а в прокладке между компьютером и стулом. Имеется в виду в человеке, типа человек запускает ошибку.
-
Да, то, что мы как раз говорим про риски, эти риски, они связаны именно с человеческим поведением. А с человеческим поведением у тебя есть как бы два основных крючка, за которые можно зацепить человека и сделать так, как тебе надо. Первый— это страх. И, собственно говоря, там те же самые шифровальщики, когда попадают на компьютер, они там специально там чёрный экран, красные буквы, какую-нибудь тебе рожу какую-нибудь нарисуют, там страшно, чтоб тебе стало, заплати нам деньги. И вызывает у людей страх. И то же самое телефонные мошенники, когда звонят там, типа, на вас оформят кредит в 50 миллионов рублей, это вы сделали или нет? Или, там, 10 лет назад, смс-ка, тебе приходит, типа, мама, я в тюрьме, а ты такой, блин, я не мама, у меня нет детей.
-
Ну все равно тревожно.
-
Это страшно. Это первый. Второй, это жажда наживы, в обратную сторону немножко. То есть вы выиграли миллион, и ты такой, Вау, классно! А чё, как, куда кликнуть, чтобы его получить? И дальше ты кликаешь, попадаешь на некий сайт, тебе начинают показывать какие-нибудь сумасшедшие картинки о том, что вы выиграли, введите, значит, номер карты для того, чтобы подтвердить, что она ваша, введите код из SMS, чтобы подтвердить, что эта карта ваша, ну, какая-нибудь такая фигня. И ты думаешь, что вот сейчас я стану богатым, но на самом деле ты просто отдаешь деньги злоумышленникам. Еще раз, если подвести итог ко всем рискованным действиям в интернете, это можно вложить в такое правило, что если что-то вас пугает, не стоит пугаться. И второе. Это на халяву, остановитесь.
-
Мы с тобой сейчас обсуждали вирусы как способ зарабатывания денег для этих злоумышленников. Так или иначе, там 10 способов мы с тобой обсудили. Вопрос такой. Рассматривает ли государство компьютерный вирус как оружие? Или это только рыночная история?
-
Это как шпионская история, которую мы обсудили. Про программы, которые сидят на трубах/каналах денежных и не воруют деньги. Программы, которые сидят на телефонах и не воруют деньги, а которые сидят и просто наблюдают.
-
Друзья, если вы внимательно слушали этот эпизод, то вы заметите, что этих историй вы сегодня не услышали. Дело в том, что их мы выпустим завтра в пятницу в бонусном фрагменте нашего разговора с Сережей. Запуск плюс-плюс. Он выйдет завтра в пятницу. Подписывайтесь. Там мы обсудим подробно, как устроены антивирусы, историю возникновения антивирусов, как они развивались и как они действуют сейчас. Это не менее интересно, чем устройство вирусов. Наш бонус на эпизоды вы найдёте в Apple подкастах или на Патреоне, ссылка на которые есть в описании к этому эпизоду.
-
Это шпионские истории, их много.
-
Я понял, Серёжа, я вопрос не очень чётко задал. Наверное, ключевое отличие— это не то, для чего это делается, а скорее, кто это делает. Потому что мы сейчас с тобой обсудили, всегда человек, который запускает вирус, был злоумышленник со своими какими-то интересами. А бывает ли такое, что программу запускает не коммерческая организация, не преступная группировка, а государство?
-
Я скажу так, что с точки зрения защиты информации разницы никакой нет. То есть ты можешь догадываться о том, что вот за этой атакой стоит атака хакера, который преследует корыстный интерес, а вот за этой атакой стоят какие-нибудь государственные хакеры, которые, собственно говоря, преследуют какой-то деструктивный Интерес. И есть истории, конечно же, когда физический ущерб, то есть отключение электричества на территории какой-нибудь страны, или вообще экологическая катастрофа была вызвана как раз вредоносным вкодом. Такие истории есть.
-
Можешь рассказать какую-нибудь самую яркую, пожалуйста?
-
Ну, самая яркая— это 2009-2010 год. Это вредоносная программа Stuxnet. Это червь, вирус, всё внутри. И она модифицировала, там было несколько версий, и одна версия модифицировала показания датчика давления на центрифуге, который обогащает уран. Система думает, что ядерное топливо загружается в центрифугу, и она думает, что ядерного топлива достаточно для обогащения, для раскрутки обогащения. Но на самом деле его там очень много. И получалась такая штука, что у тебя просто топливо выбрасывалось в атмосферу из-за того, что у тебя центрифуга выходила из строя. Заражение. Что?
-
Подожди. Этот вирус Stuxnet, я помню, что он заразил, по-моему, там, большинство компьютеров с Windows на планете. То есть это был суперпопулярный вирус.
-
Он разошелся, именно разошелся массово из-за того, что любые критически важные объекты, они изолированы от интернета. То есть ты не можешь попасть в закрытый контур, на компьютере в закрытом контуре, потому что там тупо сети нету, то есть там специально сделано так, чтобы проводов нету. Однако, учитывая, что инженеры, которые работают, которые строят, например, электростанцию, они должны ходить с чертежами этой электростанции, и они должны проходить внутрь и модифицировать внутри станции сеть, то получалась следующая логика, что можно заразить огромное количество компьютеров, распространяться при этом через USB-флешки, и ждать того момента, когда у тебя какая-то флешка из сотен тысяч, которых ты заразил, пересечет вот этот закрытый контур.—
-
Защищённый контур.—
-
Да, попадёт внутрь станции и сделает своё чёрное дело. Оно, кстати говоря, до сих пор есть.—
-
Типа заразили полмира для того, чтобы заразить на самом деле всего один завод?—
-
Да.—
-
Что это был за завод? Можешь как-то немножечко контексты дать?—
-
В Натанзе, в Иран. Иран-Натанза. То есть это ядерная программа Ирана.—
-
Так. Ты много лет занимаешься антивирусами. Какая история заполнилась тебе больше всего, с которой ты лично участвовал или которую ты слышал?
-
Со Stuxnet я как раз участвовал, потому что нам прислали эти вредоносы из Ирана на анализ. И я помню ночь, я с ней просидел. Я реально смотрел это как будто это... Знаешь, как со временем ты начинаешь читать вирусы как книги. И ты очень легко видишь то, что вот этот вирус написан таким-то автором, вот этот, вот этот автором. А когда вот был Stuxnet, я его ночью сидел читал. Это книга, написанная инопланетянами. И, собственно говоря, сражаться с авторами подобных программ— это, конечно, прям высший пилотеж. Она, конечно, мне запомнилась.
-
Я слышал, что как раз в случае Stuxnet еще одна вещь, которая его отличала,— это то, что там был исходный код написан, как будто над ним работала прям промышленная группа.
-
Да. То есть количество людей, которые должны были там задействоваться,— это около сотни человек. И дальше ты сидишь и думаешь, да, кто-то нанял 100 специалистов, чтобы это создать.
-
Очень дорогих.
-
Очень дорогих, да, потому что специалистов по промышленному оборудованию очень мало, а уж по ядерному, который используется на АЭС, это еще более редкие специалисты. кто-то это сделал. кроме Stuxnet, что запомнилось, это 15-й уже год был, это была история про массовое ограбление банков. Ну, то есть, деньги из банки воруют регулярно, это не новость. А фигня была в том, что в 15-й год было массовое ограбление банков по всему миру. Был реносный код, вирус Carbanak, и он массово, то есть, чтобы ты понимал, что не один банк за раз обокрали, а десятки. Там жесть творилась. И чем она мне запомнилась, эта история, тем, что была ночь, мы сидели в банке с ребятами, мы смотрели, как злоумышленник прыгает с одного компьютера на другой и ищет доступ к денежному хранилищу банка. И мы находим компьютер, а я как бы человек не местный, я же не знаю, где там компьютеры стоят. А это такой гигантский open space. И значит, я говорю, слушайте, вот сейчас прям здесь и сейчас хакер работает вот на таком-то компьютере. И рядом с тобой стоит админ, и говорит, хочешь поржать? Я говорю, что этот компьютер у тебя за спиной. Я поворачиваюсь, работает комп, я вижу, что то, что видеосигнал из этого компа идет злоумышленнику,—
-
Он смотрит на тебя прямо в этот момент с камерой?—
-
Да-да-да. И мы такие, блин, вот сволочи. А нас там ночь, значит, там админы, и подходим к этому компьютеру, берем мышку, правой кнопкой по пустому рабочему столу— «Создать новый текстовый документ», открывается ноутпад, и, значит, мы такие, «Привет», просто печатаем. И тут же, значит, каретка перескакивает на новую строчку и пишет «Привет».
-
А-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-а-
-
Много есть. Если мы говорим про Россию, то есть у нас Конституционный суд, можно зайти на сайт, и там есть статистика за год. Тебя интересуют статьи 272, 273, 274 Уголовного кодекса Российской Федерации. И ты можешь посмотреть, сколько людей было осуждено за определенный промежуток времени. И дальше ты видишь, что эта статистика растет, растет, растет, растет, растет. То есть это сотни. И сейчас, если мы говорим, то есть телеграм-каналы, где как раз публикуются, например, обзоры судебных решений, и год от года их все больше и больше. То есть если раньше, например, очень много решений было условных, то сейчас все чаще и чаще дают все-таки реальные сроки за создание распространения вереностных программ, несанкционированный копирование, несанкционированный доступ, ну и так далее. То есть с этим страна борется, и, соответственно, все изменения в уголовном кодексе, они вносятся.
-
Насколько это вообще большой рынок, Сережа?
-
Это огромный рынок. Вредоносные программы дают тебе возможность получить бесконечное количество денег. Ты хочешь посчитать объем рынка, он бесконечный.
-
Скорее так, сколько людей этим примерно занимаются и сколько они зарабатывают? Ну, потому что все-таки не бесконечное количество они зарабатывают.
-
Я понимаю. Значит, смысл в том, что у тебя... Если представить себе компьютерную преступность, да, то можно ее представить в виде пирамиды. В основании этой пирамиды это тысячи людей, которые занимаются абсолютно рутиной. Ну, те же самые обзвонщики, которые просто звонят и по скрипту тебе что-то рассказывают. Тоже самые вредоносы, которые... бесплатно те же самые можно скачать в интернете. Это люди, которые этим занимаются, они генерируют огромное количество проблем, в частности, для антивирусных компаний, но при этом они не очень, скажем так, продвинутые. Второй уровень, посерединка пирамиды, это уже более профессиональные ребята. Это те же самые, например, шифровальщики, которые там, не знаю, в Америке выключают трубопроводы, нефтепроводы и так далее. Этих людей сотни. И если мы говорим про эффективность работы, то там цифры расходятся на порядок. То есть если на нижней ступени пирамиды тебя устраивает там доход, не знаю, в 100 тысяч, 200 тысяч рублей, то на втором уровне пирамиды доход в 2 миллиона долларов тебя уже не устраивает. То есть доходы там уже становятся миллионами. И есть вершины пирамиды, это те же самые люди, которые занимаются этими самыми шпионскими историями. И там, ну ты понимаешь, да, что там уже на этой вершине пирамиды бесконечность просто не предел. Ну то есть, если злоумышленник достиг вот такой возможности, что может заработать бесконечное количество денег, как ты понимаешь, это уже миллионы, миллионы, это уже не имеет никакого значения. И этих людей уже сотни. Вот тебе примерно так пирамидка. Ох!
-
Серёжа, есть финальный вопрос, который я задаю всем гостям. Посоветуй, что можно почитать про вирусы, так чтобы въехать в эту тему.
-
Именно если говорим про вирусы или там про действия атакующих, то есть огромное количество телеграм-каналов, журнал «Хакер». Вот первое, значит, подпишитесь на журнал «Хакер», там кладется информация. Если мы говорим про телеграм-каналы, то есть тоже большое количество есть и про утечки информации, про инциденты и про расследование инцидентов. Но один, который очень интересный и очень интригующий, потому что непонятно, кто за ним стоит, называется телеграм-канал «Секатор». Секатр? Секатр, да. Это такой феномен, скажем так, в последних лет. Потому что там реально очень крутые истории, и шпионские, и не шпионские, они там публикуются. И с очень прикольным обзором, и просто посидеть так вот вечерком, полистать, а что сегодня там случилось за день, кто какие исследования выпустил, очень прикольно. Если мы говорим про YouTube, то RedHunt, то есть это RuoSint, это очень прикольный чувак, он берет интервью, кстати говоря, у людей с другой стороны, то есть он берет интервью, например, у хакеров, и которые там ему в интервью рассказывают то, что мы хотим заработать миллиард долларов. У него очень прикольное интервью. А если мы говорим про технические, то есть книжки. Самое главное— это книжки по ассемблеру, если мы говорим про вирусы, которые вам дают возможность понимать те самые нолики и единички, ту самую матрицу, которая вам потом будет достанется. Это книжки по низкоуровневому программированию, ассемблеру.
-
Серёж, спасибо тебе огромное. Ссылки на все это богатство будут в описании к этому эпизоду. Спасибо тебе большое, что пришел. Офигенно интересный разговор.
-
Спасибо, что позвали.
-
Это подкаст студии Либо-Либо, и мы его сделали вместе с Яндекс.Практикум. Над подкастом работали редактор Юлия Яковлева, продюсер Павел Боровков, звукорежиссер Нина Мамотина. За джингл спасибо Алексею Зеленскому.