Středa 1. února 2023, svátek má Hynek
  • schránka
  • Přihlásit Můj účet
  • Středa 1. února 2023 Hynek

Absurdní, už je trestné i brouzdání? Bezpečnostní elita brání hackera

Kontroverzní hacker Andrew Auernheimer, vystupující pod přezdívkou weev, je odsouzen k tříletému vězení za to, že využil chyby na webu operátora AT&T. Významní bezpečnostní experti se jej ale zastali a žádají přezkoumání procesu. Tvrdí, že pokud se začne trestat nezávislý bezpečnostní výzkum, povede to k absurdní kriminalizaci akademického výzkumu i ohrožení internetové bezpečnosti na celonárodní úrovni.
Hacker Andrew Auernheimer (autoportrét)

Hacker Andrew Auernheimer (autoportrét) | foto: Wikimedia/weev

"Výzkumníci nemohou vždy žádat o povolení majitele systému, který testují. Nezávislý bezpečnostní výzkum má pro akademickou sféru i vládní organizace, a dokonce i pro veřejnost, nesmírnou cenu," shodují se odborníci na počítačovou bezpečnost. Soudu zaslali dopis, kterým chtějí poukázat na absurditu vyneseného rozsudku. Podle nich by šlo o kriminalizaci zcela běžných metod a nástrojů.

Zdůrazňují například, že není nic zvláštního nebo nelegálního na "úpravě URL", tedy změně adresy v příslušném políčku v prohlížeči. "Je to běžná praxe i pro středně pokročilé uživatele, umožňuje jim to třeba rychleji procházet alba obrázků nebo stránkované komentáře," připomínají experti.

Nelíbí se jim také, že by se mezi podezřelé akce mělo počítat něco tak nevinného, jako je "podvržení" typu prohlížeče ("user-agent"). "To není nic než dobrovolný parametr, který říká serveru, jakou stránku poslat, aby se zobrazila nejlépe. A v některých prohlížečích můžete tento parametr změnit přímo v menu."

V dobrozdání (amici curiae, doslovně z latiny přeloženo jako "přátelé soudu") se za Andrewa Auernheimera zaručily bezpečnostní kapacity, mj. i Mozilla Foundation, Bruce Schneier nebo Dan Kaminsky.

Dokument ukazuje, jak snadné je změnit "agenta", tedy jak se prohlížeč směrem k serveru tváří. Něco takového rozhodně nemá být považováno za napadení cizího systému, soudí odborníci.

Hlavní připomínkou expertů je ale fakt, že motivace výzkumníka (jak hackera v tomto kontextu nazývají) by neměla hrát roli při posuzování jeho činů. "Nezáleží vůbec na tom, jaký slovník Auernheimer pro popis svých akcí použil," stojí v dopise. Jenže právě Auernheimerovo vystupování na veřejnosti a jeho evidentní snaha o provokaci mu zřejmě u soudu významně přitížila.

Odhalení statisíce e-mailů díky hloupé chybě AT&T

Celý případ kolem hackera Andrewa Auernheimera, vystupujícího pod přezdívkou weev, začal odhalením celkem primitivní zranitelnosti na stránkách amerického operátora AT&T. Tablety iPad, které tento operátor provozoval, měly své vlastní, "soukromé" domovské stránky, a Auernheimerovi se podařilo jednoduchou úpravou URL získat adresy řady majitelů iPadů. Spíchnout skript, který to dělá automatizovaně, nebyl pro něj a jeho přátele z Goatse Security problém. Celkově v roce 2011 odhalil data více než sto tisíců uživatelů, údajně pro "maximální pobavení".

Goatse Security je už od začátku úmyslně tak trochu nekorektní, o čemž svědčí i jejich název a logo odkazující na jeden těch z nechutnějších internetových vtípků (hledejte jen na vlastní nebezpečí, varovali jsme vás).

Jenže operátorovi na tom nic vtipného nepřišlo. Svérázného, tehdy pětadvacetiletého hackera začala vyšetřovat FBI, a rozhodně ne v rukavičkách. Jeho dům byl prohledán a hacker byl zadržen na základě údajných stop po narkotikách. Obvinění z drog se neprokázalo, místo toho byl Auernheimer souzen za podvod a neoprávněný přístup k počítačovému systému.

V březnu 2013 byl shledán vinným a odsouzen ke 41 měsícům vězení. Jeho radikální výroky typu "Doufám, že mi dají maximální trest, aby si všichni uvědomili, co se děje, a vyrazili do ulic" podle obžaloby přispěly k výši trestu.

Galerie

Odborníci ale chtějí, aby se případ otevřel, domnívají se, že soud zcela nepochopil podstatu problému a z odsouzení hackera by se mohl stát nebezpečný precedent. "Obžalovaný neobcházel žádná hesla, neprováděl šifrování ani rozšifrování cizích dat ani neohrozil provoz stránek," připomínají. Jinými slovy, to, že mohla skupina Goatse Security, kterou hacker weev zřejmě vedl, získat přístup k tolika e-mailům, je ostudná chyba společnosti AT&T, nikoli federální zločin.

Hacker, bojovník za svobodu, hajzlík

Auernheimerovi ovšem přitížilo, že bezpečnostní díru v AT&T stránkách nejdříve sdělil médiím (konkrétně serveru Gawker), ačkoli tvrdil, že provozovatele na chybu předtím upozornil. (Více o etiketě týkající se upozorňování na chyby v cizím systému najdete v našem předchozím článku.)

"Jestli vám to ještě nedošlo, jsem dobrý ve všem, na co sáhnu," píše o sobě na seznamce Andrew Auernheimer, mladý Američan z New Yorku. Univerzitní vzdělání ukončil, místo toho se živí jako počítačový odborník a podle vlastních vychloubačných slov si jeho organizace "the organization" vydělá asi deset milionů dolarů ročně.

Computer Fraud and Abuse Act (CFAA) z roku 1986 se podle expertů na činy "šedého hackera" Auernheimera nevztahují. "Taková aplikace CFAA by velmi poškodila soukromí a bezpečnost a dala soukromým firmám obrovskou moc uplatňovat své zájmy na úkor veřejného zájmu."

Jindy řekl, že rád lidem vyhrožuje, že chce svrhnout nespravedlivý společenský řád, nebo vyzývá k tomu, aby hackeři nezveřejňovali své poznatky, ale místo toho je využili k nápravě sociální nespravedlnosti. Jindy se zase přirovnal k Aaronu Swartzovi a prosazuje otevřený přístup k informacím (více o smutném případu Aarona Swartze na Technetu v našem předchozím článku).

Auernheimer rozhodně dělá vše pro to, aby byl vnímán jako lhostejný prevít. Včetně toho, že se za něj sám označuje: "Jestli vás neodradilo, že jsem ve vězení, tak je tu ještě jedna věc: jsem hajzlík. Říkám, co si myslím, nedržím se zpátky. Svět potřebuje více hajzlů."

Jenže bez ohledu na to, jak člověk vystupuje, měl by být souzen za to, co skutečně udělal, a podle zákonů, které se na tyto činy vztahují. To je také nejdůležitější připomínka odborníků, kteří se "šedého hackera" zastávají.

Velké firmy by neměly mít možnost prosazovat své zájmy na úkor zájmu veřejnosti tím, že budou z výzkumníků dělat kriminálníky.

"Firmy mají často významný zájem na tom, aby byly jejich bezpečnostní chyby utajeny, aby se o narušení soukromí nevědělo. Ale takovéto soukromé zájmy společností jsou často v rozporu se zájmem veřejným," míní experti. "Korporace by tedy neměly mít možnost prosazovat své zájmy skrze kriminalizaci chování, které se jim nelíbí." Podobně by totiž pak firmy mohly třeba zakazovat užívání zařízení způsobem, který pro ně není ekonomicky výhodný, blokovat zařízení pro určité účely a bránit se obcházení těchto zabezpečení nekompromisní právní cestou.

Jak poznamenal Hanni Fakhoury pro Wired: "Možná vám hacker weev není sympatický. Ale jeho případ může rozhodnout o tom, jak se bude pohlížet i na vaši svobodu na internetu."

Autor:
  • Nejčtenější

Kometa, která se po 50 tisících letech vrací k Zemi, je vidět pouhým okem

Kometa s názvem C/2022 E3, či ZTF, se tento týden na své cestě Sluneční soustavou dostane k Zemi nejblíže. Pro...

Až dostaneme západní tanky, Rusové budou zase utíkat, říkají vojáci

Exkluzivně V těchto dnech se s napětím očekává rozhodnutí ve věci poskytnutí německých tanků Leopard 2 obráncům Ukrajiny, kteří...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

ANALÝZA: Západní tanky mají ničení těch ruských v rodném listě

Ukrajinská armáda získá díky západní pomoci moderní tanky a obrněné transportéry standardů NATO. Zatímco na bojišti...

Kapitán letadla měl infarkt. Tragicky havarovalo v poli za Londýnem

Jednu z nejhorších leteckých katastrof zapříčinil infarkt kapitána letadla Trident společnosti British European...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

KVÍZ: Postavte se k tomu čelem. Letadla nikdy neomrzí

Úkolem následujícího kvízu je poznat typ letadla na fotografii z čelního pohledu. I když kvíz řada čtenářů magazínu...

Ruská lež je ohromná zbraň. Proč je Putin stále oblíbený, líčí reportér Karas

Premium Býval nejdéle sloužícím zahraničním zpravodajem České televize. V Polsku, v Rusku i na Ukrajině strávil Miroslav Karas...

Přání bank je vyslyšeno. Za předčasné splacení hypotéky si lidé připlatí

Premium Pravidla pro předčasné splacení hypotéky se změní. Banky si budou moci účtovat nejen administrativní náklady v...

Když rameno „zmrzne“ a uvolní se za dva roky. Na vině je i stres, říká ortoped

Premium Rameno je unikátní součást lidského těla, anatomicky i funkčně nesmírně komplikovaná. Tvoří ho propojení čtyř kloubů a...

Konec omezování, Musk chce pořádně nafouknout příspěvky na Twitteru

Dosavadní limit počtu znaků na jeden příspěvek na Twitteru by se měl do budoucna zásadně zvýšit. Je to jeden z dalších...

Nejrychlejší zdarma dostupné možnosti sdílení souborů a bez registrace

Podívejte se na několik jednoduchých způsobů, jak rychle sdílet soubory bez nutnosti cokoliv instalovat, někam se...

Podívejte se, jak získaly název prohlížeče Chrome, Edge, Safari a Firefox

Celosvětově nejpoužívanější internetový prohlížeč dostal svůj název proto, aby jasně odkazoval na své přednosti. Dává...

Počítače se stanou neviditelnými. Jak cloud computing změní budoucnost

Díky cloud computingu lze využívat výkonné technologie s minimálními investicemi. Je všude přítomný a škálovatelný....

Bojujete s atopickým ekzémem? Pak rozhodně vyzkoušejte řadu LIPIKAR
Bojujete s atopickým ekzémem? Pak rozhodně vyzkoušejte řadu LIPIKAR

Víte, že atopický ekzém je nejčastější kožní onemocnění u dětí? Tímto onemocněním kůže trpí 15 – 20 % dětí a nejčastěji se objevuje u miminek nebo...

Františka Ringo Čecha odvezli do nemocnice. Podle syna měl mrtvici

František Ringo Čech (79) byl v neděli večer podle zdrojů CNN Prima NEWS převezen do pražské Nemocnice Na Homolce....

Prosázel a propil 7 milionů korun. Prodal jsem i Českého lva, říká Vondráček

Televizní reportér, novinář a režisér David Vondráček (59) prohrál za celý svůj život v hazardu sedm milionů korun....

Zemřela herečka Annie Werschingová, královna Borgů i Tess z The Last of Us

V pouhých pětačtyřiceti letech zemřela americká herečka Annie Werschingová. Televizní diváci ji znali jako agentku...

Jágrova expřítelkyně Kopřivová přiznala krizi: Nevím, co bude dál

Ještě nedávno prožívala bývalá modelka Veronika Kopřivová (31) s manželem Miroslavem Dubovickým (31) a jejich roční...

Evu Decastelo mi kdysi vyfoukl Ruppert, měl větší tah na branku, říká Třeštík

Fotograf Tomáš Třeštík vyměnil loni spisovatelku Radku Třeštíkovou, se kterou má dvě děti, za novou partnerku,...