Зараза
Системные администраторы по всему миру фиксируют кибер-атаки со случайных IP-адресов. Они, как автор уже не раз писал в этом цикле, легко узнаваемы в силу ряда очевидных, бросающихся в глаза шаблонов: обращение к одним и тем же или похожим файлам, перебор параметров запросов, концентрация во времени, общие признаки исходящих адресов и мн. др. Вот они-то нас и интересуют. С чего бы атака осуществлялась с вроде бы случайных адресов, предоставленных Интернет-провайдерами явно конечному потребителю? Их легко узнать по названиям владельца блока сетей, имени узла, ассоциированного с адресом, геолокации и другим признакам.
В сухом осадке миллиарды украденных личных записей, вымогательство на миллиарды дензнаков, испорченная репутация, потерянное время, а также последствия, о которых широкой публике не сообщают, настолько они серьёзные. Это лишь то, что можно почерпнуть из прессы, и что несомненно является лишь верхушкой айсберга. Проблема глобальная. Её невозможно связать с какой-то конкретной страной и отрезать по геолокации, потому что в одной конкретной атаке могут участвовать адреса со всего мира.
Вроде бы не существует «биржи труда», на которой можно откликнуться на объявление о поиске желающих участвовать в кибер-атаках и предоставить свой компьютер или мобильный телефон хакерам. По крайней мере рядовой пользователь такой деятельностью не занимается, но всё равно с их устройств сыпятся несанкционированные запросы. Объяснение может быть только одно: у них установлено ПО, которое само участвует или содействует кибер-преступникам.
Да, некоторые пользователи неразборчивы и устанавливают всё подряд на незащищённые устройства. Да, некоторые пользуются пиратскими версиями ПО, взятыми с ресурсов, находящихся под контролем кибер-преступников. Соблазн получить бесплатно то, за что или невозможно заплатить, или стоимость не по карману, оказывается слишком велик. Морализаторством автор здесь заниматься не будет. Пусть другие стыдят, если им хочется. Автор лишь стремится популяризовать мысль о том, что следует предохраняться, и в Интернет не существует лучшего средства, чем брандмауэр. Даже если кто-то скачал стрёмный софт и пользуется им, почти всегда можно ограничить его выход в сеть.
Требует это всего несколько несложных шагов. В зависимости от операционной системы (Windows, Linux, Android, и т.д.) функции брандмауэров различаются, но большинство всё равно могут позволить запретить весь неограниченный доступ и разрешить приложениям посылать и принимать пакеты только на определённые адреса и с определённых адресов. Такой подход сразу подрежет крылья почти всему вредоносному ПО, потому что вместо участия в сети ботов, занимающейся взломом, вымогательством, воровством личных данных и т.д. теперь приложение будет вынуждено лишь общаться с его законным сервером или сервисом. По крайней мере, даже если нельзя точно указать разрешённые адреса, можно ограничить доступ по времени: доступ разрешён, приложение запущено, приложение закрыто, доступ запрещён. Так оно не сможет круглосуточно получать указания и списки жертв и пытаться взламывать их ресурсы.
Другой надёжный метод избежать участия в кибер-атаках — это виртуализация. Зачастую приложение совершенно необязательно устанавливать на само незащищённое устройство. Достаточно установить гипервизор, (VirtualBox, Parallels, HyperV) создать виртуальную машину и ставить стрёмное ПО в него. Они предоставляют такое удобство, как слепки, позволяющие откатываться на предыдущее состояние, а также изолируют сетевой доступ. Снаружи ВМ удобно следить за тем, что она прокачивает по сети. Так становится легко выявлять несанкционированный доступ: если пакеты идут тогда, когда не должны, то вот оно, вредоносное ПО.
Разбирательства с провайдерами или самими источниками кибер-атак зачастую выявляют две самые многочисленные категории пользователей, которые не подозревают о несанкционированной деятельности своих устройств. Это дети и старики. Оба плохо разбираются в компьютерной технике, сетях и ПО и поэтому становятся лёгкими жертвами кибер-преступников. Устанавливая те приложения, которые на поверхности предоставляют удобные функции, а на самом деле имеют скрытые несанкционированные, они даже не догадываются, что становятся соучастниками тяжких преступлений. Брандмауэр сократил бы их участие во много раз, но они так же не догадываются его установить, потому что им никто это не советует, ничего не объясняет, не следит за тем, чтобы устройства были в безопасности. Предприниматели сосредоточились на обновлениях и только на них и полагаются. Им так удобней, Бог им судья.
Позвольте посоветовать простой способ обезопасить себя и всех нас: изучите хотя бы базовые принципы защиты компьютерных систем, подключённых к Интернет. Если у вас есть такие устройства, а это и настольный компьютер, и мобильный телефон, и многие другие, как например Интернет вещей с его «умными» пылесосами, телевизорами или холодильниками, то следует задуматься о том, чем они там втихаря занимаются. Это не шутки. Пока для борьбы с кибер-преступлениями делается ничтожно мало, но времена, когда в квартиры будет вламываться полиция и принудительно отключать устройства, участвовавшие во взломах госструктур, финансовых организаций, транспорта и мн. др. не за горами. До такого лучше не доводить, а сразу закрывать свою локальную сеть на ключ для всего, что не абсолютно необходимо пользователю и его устройствам.
Иногда, даже почти всегда, одной меры недостаточно. Одного брандмауэра на устройстве может не хватить. Бывает, что нужны два или даже больше. Самая распространённая причина — это несовершенство их самих, когда приходится ограничивать на другом то, что не может один. Ярчайший пример — устройства с ОС Android и Windows. Их бесплатные или встроенные брандмауэры обладают ограниченным набором функций. Тут полезен вышеупомянутый способ полной блокировки доступа в сеть, когда он не требуется.
Внимательный читатель спросит: а что это всё на мне? Конечно, пользователь, не имеющий специальной подготовки, времени, сил и средств для обеспечения безопасности своей и какого-то дяди, не лучший кандидат для этого. Гораздо лучше подготовлены к этому Интернет-провайдеры таких пользователей. Нельзя сказать, что они ничего не делают: какие-то телодвижения всё же совершаются, но они зачастую плохо продуманы и ещё хуже реализованы. Например, многие из них блокируют входящие соединения по своему усмотрению, например входящую почту. К безопасности такие меры не имеют никакого отношения, а направлены только на собственное обогащение. Но важен факт: они могут это делать, когда хотят. Это ненормально, когда за короткий отрезок времени мобильный телефон лезет на целую кучу случайных адресов и запрашивает с каждого только один конкретный файл или страницу, что является почерком вредоносного софта. Выявлять такие множественные случайные соединения с устройства или из сети подписчика и уведомлять его об этом Интернет-провайдеры вполне могут и доказали это, так что пусть и займутся.
Об антивирусах слышали, пожалуй, все. Ими пользуются минимум три десятка лет. Выявляют вредоносное ПО они по характерным шаблонам содержания файлов или поведения приложений. Точно такой же подход могут использовать провайдеры, потому что штатный режим использования Интернет очень скучен и прост: периодически пользователь обращается к каким-то ресурсам, запрашивает страницы или файлы сценариев, получает результат и некоторое время читает или просматривает его. Почтовые клиенты лезут на одни и те же адреса, проверяют почту или отправляют новую. Мессенджеры тоже ломятся по одним и тем же адресам с определённой периодичностью. Когда этот шаблон нарушается, и начинается непрерывный поток обращений к случайным адресам, не характерный для открытия страниц браузером, или когда начинает сыпаться исходящая почта, забить тревогу проще простого. Что ж это не делается, а? Может быть, мы оказываем на них недостаточное давление, и они пребывают в спячке в теньке своих кабинетов, пока кибер-преступники всех мастей шарятся по ресурсам и тащат всё, что не привинчено, а привинченное отвинчивают и тоже норовят утащить? Может быть, мы позволили им легко соскакивать с крючка, когда их подписчики оказываются преступниками, отбрёхиваясь отписками или перекладывая расследования и преследование на плечи жертв?
Увы, Интернет давно стал и изо всех сил старается оставаться синонимом вседозволенности, тогда как это никогда не должно было произойти. Такой глобальный ресурс со слабыми связями и почти непреодолимыми барьерами никогда не должен был быть предоставлен самому себе с точки зрения регулирования и соблюдения законности. Мы не позволяем водителям, не прошедшим курсы вождения и не получившим права, садиться за руль. Мы не позволяем тем, кто не окончили специализированный ВУЗ и не получили степень доктора выписывать рецепты и проводить операции. Мы не позволяем много какими профессиями заниматься тем, кто не имеет квалификации. Для персонала Интернет-провайдеров подобные требования существуют? И близко нет ничего подобного, а нам следовало бы. Точно так же мы не позволяем тем, кто не прошёл курс правил радиосвязи выходить в эфир, хотя радиолюбителей раз, два и обчёлся по сравнению с количеством пользователей Интернет. Заразить банк или авиакомпанию вирусом через УКВ-передатчик невозможно, а через Интернет да, но квалификации для подключения к Интернет не требуется, а для получения позывного для выхода в эфир надо сдать экзамен. Где разум?
Свидетельство о публикации №226053001427