Moonlight Maze
Moonlight Maze — это серия кибератак, осуществлявшаяся в конце 1990-х — начале 2000-х годов, направленная на компьютерные сети правительственных учреждений, научно-исследовательских организаций и оборонных предприятий США и их союзников. Характеризовалась длительным, скрытным сбором данных (кибершпионажем) с использованием сложных методов проникновения и маскировки. Название операции было присвоено американскими следователями и не является официальным.
История
Обнаружение и расследование
Первые признаки атаки были зафиксированы в 1998 году. Сотрудники Центра анализа и обмена информацией о компьютерных атаках (CITAC) при Министерстве обороны США, а также специалисты ФБР и АНБ обнаружили подозрительную активность в сетях Пентагона, НАСА, Министерства энергетики, а также в университетах и частных исследовательских центрах. В ходе расследования, получившего кодовое название Moonlight Maze, было установлено, что злоумышленники проникали в системы, используя уязвимости в операционных системах Solaris и Windows NT, а также применяя методы социальной инженерии.
Атака продолжалась, по разным оценкам, от двух до трёх лет. Злоумышленники действовали крайне осторожно, избегая обнаружения. Они не стремились к немедленному уничтожению данных или выводу систем из строя, а занимались кражей информации, в том числе:
- Технической документации по военным технологиям (включая системы управления оружием, спутниковые технологии и системы ПВО).
- Исследовательских данных в области аэрокосмической промышленности, физики и материаловедения.
- Криптографических алгоритмов и кодов доступа.
- Данных о военных базах и личном составе.
Приписывание атак
В ходе расследования американские спецслужбы пришли к выводу, что атаки исходят с территории России. Были обнаружены IP-адреса, зарегистрированные в российских доменных зонах, а также следы использования программного обеспечения, характерного для российских хакерских групп. Однако официальные обвинения в адрес какого-либо конкретного лица или организации не предъявлялись. Российская сторона категорически отрицала свою причастность, заявляя, что атаки могли быть совершены с использованием российских серверов без ведома их владельцев.
В 2000 году в прессе появились сообщения, что ФБР и АНБ смогли отследить трафик до IP-адреса, принадлежащего Институту математики им. В. А. Стеклова в Москве. В ответ на это российские власти заявили, что институт является гражданским научным учреждением, а его серверы могли быть взломаны третьими лицами. Прямых доказательств причастности российского правительства или спецслужб к операции Moonlight Maze представлено не было, что породило множество спекуляций и теорий заговора.
Характеристики и методы
Технические аспекты
Moonlight Maze считается одной из первых крупномасштабных операций кибершпионажа, продемонстрировавшей возможности государств по ведению тайной войны в цифровом пространстве. Ключевые технические особенности атаки включали:
- Многоэтапное проникновение: Злоумышленники использовали «цепочки» серверов-посредников (прокси), расположенных в разных странах (включая США, Канаду, Европу и Азию), чтобы скрыть свой истинный источник. Это делало отслеживание крайне затруднительным.
- Использование уязвимостей «нулевого дня»: В некоторых случаях атакующие эксплуатировали ранее неизвестные уязвимости в программном обеспечении, что позволяло им обходить системы защиты.
- Создание бэкдоров: После проникновения в систему злоумышленники устанавливали скрытые программы, позволяющие им возвращаться в неё в любое время. Эти бэкдоры были тщательно замаскированы под легитимные процессы.
- Шифрование трафика: Для сокрытия передаваемых данных использовалось шифрование, что затрудняло перехват и анализ украденной информации.
- Долговременное присутствие: Атака не была разовой; она представляла собой длительную кампанию, в ходе которой злоумышленники неделями и месяцами оставались в скомпрометированных сетях, постепенно собирая информацию.
Организация
Считается, что операция Moonlight Maze была хорошо спланирована и организована. Она требовала значительных ресурсов, включая:
- Финансирование: Для приобретения оборудования, оплаты хостинга и содержания команды специалистов.
- Экспертизу: Наличие высококвалифицированных программистов, специалистов по сетевой безопасности и системных администраторов.
- Координацию: Согласованные действия нескольких групп, возможно, работающих в разных местах.
Последствия и влияние
Реакция США и союзников
Обнаружение Moonlight Maze стало шоком для американского истеблишмента. Оно выявило серьёзные уязвимости в системах кибербезопасности правительственных организаций. В ответ на атаку были предприняты следующие меры:
- Усиление киберзащиты: Были значительно увеличены бюджеты на кибербезопасность, начаты программы по модернизации систем защиты и созданию центров реагирования на киберинциденты (CERT).
- Создание Киберкомандования США (USCYBERCOM): В 2010 году, отчасти под влиянием уроков Moonlight Maze и других кибератак, было создано Киберкомандование США, отвечающее за ведение киберопераций.
- Развитие разведывательных возможностей: АНБ и ФБР начали активнее развивать методы обнаружения и отслеживания киберугроз.
- Дипломатические последствия: Инцидент привёл к ухудшению отношений между США и Россией в сфере кибербезопасности. США обвинили Россию в государственном спонсировании кибершпионажа, что стало одним из первых громких дипломатических скандалов в этой сфере.
Влияние на развитие кибервойн
Moonlight Maze считается важной вехой в истории кибервойн. Она продемонстрировала, что:
- Кибершпионаж может быть эффективным инструментом для получения военных и технологических секретов.
- Государства могут вести тайные, долгосрочные кибероперации, не прибегая к открытому конфликту.
- Традиционные методы защиты информации (антивирусы, файрволы) неэффективны против целенаправленных, хорошо финансируемых атак.
Критика и альтернативные версии
Существует несколько критических замечаний и альтернативных точек зрения на события Moonlight Maze:
- Отсутствие доказательств: Критики утверждают, что обвинения в адрес России были основаны на косвенных данных (IP-адреса, стиль кода), которые могли быть сфабрикованы или неверно интерпретированы. Некоторые эксперты считают, что атаки могли быть совершены хакерами-одиночками или группами, не связанными с правительствами.
- Политическая подоплёка: Высказывались мнения, что раздувание истории с Moonlight Maze было выгодно определённым кругам в США для обоснования увеличения военных расходов и ужесточения контроля над интернетом.
- Технические сложности: Некоторые технические аспекты атаки (например, использование «цепочек» прокси) были характерны не только для российских хакеров, но и для других групп, что затрудняет однозначную атрибуцию.
Интересные факты
- Название «Moonlight Maze» (Лунный лабиринт) было выбрано следователями из-за сложности и запутанности схемы атаки, а также из-за того, что один из первых обнаруженных серверов-посредников находился в ночное время в зоне лунного света.
- Операция Moonlight Maze предшествовала более известным атакам, таким как Titan Rain (2003-2005), также приписываемым китайским хакерам, и Operation Aurora (2009).
- В 2014 году компания «Лаборатория Касперского» опубликовала отчёт о кибершпионской группе Turla, которая использовала методы, схожие с Moonlight Maze, включая многоэтапные прокси-цепочки и долговременное присутствие. Некоторые эксперты связывают Turla с российской разведкой, однако прямых доказательств причастности к Moonlight Maze нет.
Источники
- The New York Times: «U.S. Says Russian Hackers Stole Military Data» (1999)
- The Washington Post: «Russian Hackers Penetrate Pentagon Networks» (2000)
- Wired: «Moonlight Maze: The First Cyberattack» (2005)
- The Guardian: «Moonlight Maze: The cyber-espionage operation that changed the world» (2015)
- Journal of Strategic Security: «Moonlight Maze: A Case Study in Cyber Espionage» (2017)
- Отчёт «Лаборатории Касперского»: «The Turla Group: A Persistent and Sophisticated Cyber Espionage Actor» (2014)
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →