Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы информационной безопасности при работе на компьютере. Учебное пособие
.pdf
убедиться в том, надо или нет предоставлять свои данные о карточке
повторно.
Другой известной практикой кражи персональных данных с
пластиковых карт является практика применения специальных
устройств на банкоматах. То есть злоумышленник устанавливает в
банкомат устройство для считывания карточек. При этом на банкомате
практически не заметно само устройство и пользователь, не особо
обращающий внимание на уличные банкоматы, не всегда сможет
понять, что банкомат является поддельным. Хотя на самом деле все
гораздо проще. Любое дополнительное устройство является
своеобразной насадкой над обычной деталью банкомата, и поэтому его
можно легко отличить от настоящего. Если у владельца карты есть
сомнения по поводу безопасности банкомата, он может даже подергать
за картоприемник банкомата. Насадное устройство при этом останется в
руках у владельца карты, настоящие же картоприемники в большинстве
своих случаев являются литыми и впаянными внутрь самого банкомата.
Из этого следует, что поддельные устройства картоприемника можно
самому снять вручную. Только необходимо учитывать тот факт, что
подобные действия не должны доходить до банального вандализма, так
пользователя могут уличить в умышленной поломке банкомата. Кроме
того, из интересных нюансов поддельного картоприемника можно
выделить нюанс с тем, что пластиковая карточка может неполностью
входить в такой банкомат, она может входить туда с большим трудом, так
как насадные устройства устанавливаются в спешке, чтобы никто не
заметил этого, и такая спешка может сыграть на руку обычным честным
владельцам банковской карты. Также некоторые банкоматы стали в
своей технологии приема пластиковых карт использовать новые
методы: вначале втягивается карточка в приемное устройство, затем
немного выталкивается наружу, а затем уже окончательно втягивается
внутрь банкомата. Это предназначено для того, чтобы сбить
последовательность считывания информации с пластиковой карточки
насадным устройством, что делает невозможным использование такой
информации в дальнейшем. Если владелец пластиковой карточки знает
о существовании такого банкомата, то будет гораздо лучше, если
пользоваться он станет только им. Также желательно не вставлять свою
пластиковую карту в ночное время суток, так как очень часто
злоумышленники ставят насадные устройства на картоприемник
именно ночью. Интересен и тот факт, что не только насадка на
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
121

картоприемник является неотъемлемой частью банкомата, которая
крадет данные, но также злоумышленник должен установить
специальную насадку на клавиатуру банкомата. Такая клавиатура, по
сути, является механическим кейлоггером, целью которого является
съем данных о PIN-коде, который будет вбивать владелец карты при
использовании карточки в банкомате. В такой клавиатуре также
установлен разобранный мобильный телефон, который настроен на
отправку смс сообщения злоумышленнику. Клавиатура самого банкомата
является металлической, поэтому чтобы у владельцев карточек не
возникало каких-либо подозрений, злоумышленникам приходится
изготавливать поддельную клавиатуру из того же металла, что и
настоящая клавиатура. При этом поддельная клавиатура выделяется от
обычной плоскости банкомата примерно на 1см, что дает легкую
возможность обнаружить поддельную клавиатуру банкомата. Чтобы
убрать такую легкую возможность обнаружения, злоумышленники
делают специальную расширенную клавиатуру, которая полностью
накладывается на поверхность банкомата и не оставляет никаких
выпуклостей и зазоров. Это дает определенные сложности при
определении подобной накладной клавиатуры. Сами же смс сообщения
отсылаются обычно после нажатия клавиши "Enter" на такой клавиатуре.
Об этом необходимо помнить и, по возможности, нажимать клавишу
ввода не на самой клавиатуре, а на лицевой панели экрана банкомата. В
какой-то мере это позволит избежать печальных последствий,
возникших из-за кражи персональных данных владельца пластиковой
карты. Впрочем, существуют клавиатуры, которые отправляют смс
после каждой нажатой клавиши. От таких клавиатур, к сожалению, не
защититься стандартными методами. Исходя из вышеуказанной
информации о банкоматах, пользователь должен обращать внимание на
следующие вещи при использовании банкомата:
1. Целостность самого банкомата
2. Целостность картоприемника банкомата
3. Целостность клавиатуры банкомата
Но кроме механического воздействия на банкомат есть также различные
устройства, которые позволяют "подчинить" банкомат на программном
уровне. Относительно недавно стала появляться информация о том,
какие именно программные средства используются в банкомате. На
различных черных рынках информационных технологий появились
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
122

различные данные о том, что можно купить "слепки" программного
обеспечения банкоматов. Как следствие такие детали программного
обслуживания банкоматов открывают перед злоумышленниками новые
возможности по краже персональных данных пользователей.
Злоумышленник теоретически может перепрограммировать банкомат и
спокойно считывать с него информацию без каких-либо физических
устройств. На данное время таких крупных случаев кражи данных не
зарегистрировано, но есть вероятность, что они могут возникнуть. Тем
более, что есть данные о перепрограммировании банкоматов в своих
личных целях. Первое такое упоминание возникает в 2006 году, когда
злоумышленник без помощи каких-либо посторонних средств смог
обмануть банкомат, заставив его поверить в то, что злоумышленник дает
банкомату 50-ти долларовые купюры вместо 20-ти долларовых. Позже
этот жулик признался в том, что пароли от банкоматов легко найти в
сети Интернет. Тогда эта новость всколыхнула общественность, и все
стали пророчествовать, что персональные данные будут красться
именно способом перепрограммирования банкоматов. Однако крупных
упоминаний о таких случаях не обнаружено. В любом случае владелец
карточки должен обращать внимание еще и на какие-либо
неожиданные сбои в работе банкомата. Если они есть, то лучшим
выходом из этого положения будет обращение к банковской службе.
Также пользователь пластиковой карты должен помнить, что если у
него есть выбор между использованием банкомата на улице и
использованием банкомата внутри банковского помещения, то лучшим
выбором будет выбор в сторону банковского помещения, так как
банкоматы, находящиеся в банковском помещении, гораздо меньше
подвержены стороннему вмешательству со стороны злоумышленников.
Также лучше всего пользоваться самими банкоматами в утреннее время
суток: ведь в это время суток часто сами сотрудники банка
контролируют и обслуживают банкоматы.
А что делают преступники после того, как они смогли украсть
персональные данные с карточки владельца? Обычно на простом куске
пустого пластика злоумышленники наклеивают поддельную магнитную
полосу, на которой занесены украденные персональные данные
владельца карточки, и затем с помощью такой псевдокарты
злоумышленники пытаются снять деньги в банкомате. Естественно,
такой карточкой невозможно расплатиться в магазине. Для расплаты за
различные товары и услуги в магазинах само производство поддельной
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
123

карточки становится достаточно трудоемким процессом, но если на
карточке должны быть большие денежные средства, тогда стоимость
создания поддельной пластиковой карты безусловно окупится. Также
злоумышленники могут оформить новую настоящую кредитную карту,
используя украденные данные владельца кредитной карты: имя, дату
рождения, серию и номер паспорта. В результате все расходы, которые
осуществляет злоумышленник, будут отражаться на действительном
владельце карты, что, несомненно, приведет к большим расходам у
владельца карты. Также существует метод, когда злоумышленник
регистрируется на аукционе под двумя аккаунтами (аккаунтом продавца
и аккаунтом покупателя) и, фактически, сам у себя выкупает
виртуальный товар. Естественно, никакой товар на самом деле не
покупается, а все операции направлены на то, чтобы лишить
настоящего пользователя пластиковой карты своих денег. К сожалению,
на данный момент все преступления, которые связаны с кражей и
использованием чужих пластиковых карточек, являются
труднонаказуемыми, а само такое преступление трудно предотвратить.
Владельцу пластиковой карты необходимо самому рассчитывать на
бдительность и осторожность при использовании пластиковой карты.
Если все-таки украли
Если пользователь карты чувствует, что его деньгами распоряжаются в
разные стороны, если он не понимает, чем именно вызвано резкое
снижение суммы на его банковском счету, то он должен обратиться в
соответствующие органы. Пользователь карточки должен понимать, что
если он вовремя не обратится в органы правопорядка, то он может
упустить момент, когда злоумышленника можно поймать.
Злоумышленники очень часто берут именно количеством самих
краденых карточек. Ведь гораздо надежнее снять с 100 карточек по 1-му
доллару, чем снять с одной карточки сразу сто долларов. В этом случае
злоумышленник надеется на то, что исчезнувшая сумма будет незаметна
владельцу пластиковой карты, а если и заметна, то он не будет
обращаться в органы правопорядка ради такой суммы. К сожалению,
многие пользователи своих пластиковых карт так и делают, а потом не
понимают, как они смогли допустить утечку крупных сумм с своих
пластиковых карточек. Также иногда сами банки блокируют карточки
пользователей, если обнаруживают следы нечестного использования
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
124

данных на карточке. Обычно такие данные сообщаются владельцу
пластиковой карты посредством смс сообщения. Но не всегда можно
верить таким смс сообщениям. Необходимо помнить, что и преступники
могут воспользоваться подобной схемой обмана и присылать вам
лживые смс о том, что ваша пластиковая карта заблокирована. Обычно
в таком лживом смс сообщении указывается номер, на который нужно
позвонить. Необходимо запомнить, что банк обычно не указывает
никаких номеров в присылаемых смс сообщениях. Сами же лживые смс
сообщения являются одним из методов заработка денег пользователя на
использовании методов социальной инженерии (в этом случае
пользуются страхом пользователя).
Пользователь также должен помнить о том, что наилучшим
помощником в отслеживании его банковского счета может стать
отслеживание с помощью смс рассылки от банка. В такой смс рассылке
обычно указывается место, где пользовались картой, наименование
операции по карточке, ее результат, а также сумма, на которую была
произведена эта операция. Такая смс рассылка может помочь
эффективно отслеживать состояние счета пользователя, а также понять
на какие именно операции пользователь расходует больше всего
денежных средств (это необходимо, если пользователь хочет вести свою
домашнюю бухгалтерию расчетов операций по карте). Стоит отметить,
что такая смс рассылка стоит малые деньги, но является эффективным
средством отслеживания. Если же пользователь не хочет/не может
подключить себе смс рассылку, то он должен периодически брать
выписки из банка по всем операциям, которые были проведены по
карте. Причем такие выписки необходимо брать хотя бы раз в месяц, а
если пластиковая карточка используется достаточно часто, то и два, и
три раза в месяц. При этом выписку необходимо внимательно изучить и
вспомнить, такие ли суммы расходовались, которые указаны в
банковской выписке. Следует помнить, что даже при обнаружении
малой суммы, которая не могла быть снята, необходимо обратиться в
правоохранительные органы, чтобы выяснить, не украдены ли ваши
данные с карточки злоумышленником.
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
125

Обеспечение безопасности в сети Интернет
В лекции приведены общие понятия обеспечения собственной
безопасности в сети Интернет. Разобраны на различных примерах
методы злоумышленников, которые используются для получения
персональных данных пользователя через сеть Интернет.
Цель лекции: Предоставить читателю знания об обеспечении
собственной безопасности в сети Интернет.
С развитием сети Интернет появилось множество возможностей у
обычных людей в плане обмена и получения информации.
Действительно, что может быть удобнее, чем получать всю самую
свежую и необходимую информацию почти моментально, сидя в
удобном кресле и попивая чашечку теплого чая. На данном этапе своего
развития сеть Интернет позволяет делать практически все: совершать
покупки, получать новости, участвовать в различных биржах, заводить
новых друзей, общаться со старыми друзьями, обмениваться различной
информацией. Но вместе с тем сеть Интернет представляет собой
опасное место для обычного пользователя, так как, сам того не замечая,
он может лишиться своих персональных данных очень быстро и не
заметить, как произошла кража. Киберпреступность в современном
криминальном мире занимает значительную его часть, и с этим
невозможно поспорить. Каждый день крадутся множество
персональных данных пользователей с помощью сети Интернет. А что
же позволяет злоумышленникам совершать свои преступления? Каковы
схемы их работы?
История развития сети Интернет
Для того, чтобы понять схему работы злоумышленников в сети
Интернет, необходимо привести краткую историю возникновения и
развития сети Интернет. Сама сеть Интернет возникла как результат
военных исследований в Америке, и первая компьютерная сеть
называлась ARPANET, и в 1969 году она объединила четыре научных
учреждения Америки. При этом сам проект ARPANET финансировало
Министерство обороны США, которое боялось, что в случае войны
Америке будет необходима надежная система для передачи информации.
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
126

Затем сеть ARPANET начала активно расти, ее стали использовать
ученые из разных областей науки. Сама сеть стала расширяться, что
дало ей большую популярность в Америке. Сам же первый факт
передачи данных по сети ARPANET закончился неудачно для людей,
которые проводили эту операцию. На расстоянии в 640км попытались
провести между собой сеанс удаленного доступа две точки. Но
провести сеанс так окончательно и не удалось. Вместо пяти символов
LOGON удалось отправить только три символа LOG, после чего
система обрушилась, и восстановить соединение смогли лишь вечером
того же дня. После восстановления соединения попытка завершилась
успешно, и этот момент считается знаменательным моментом рождения
сети Интернет. Впоследствии, в 1971 году была создана первая
программа для отправки электронной почты по сети. Эта программа
стала очень популярной, так как она позволяла обмениваться
сообщениями на расстоянии, независимо от самой длины расстояния. В
1973 году через трансатлантический телефонный кабель первые
организации из Европейских стран были подключены к сети. К тому
времени сеть использовалась, в основном, только для отправки
сообщений по электронной почте, так как это был дешевый способ для
обмена информацией. В это же время примерно появились первые
доски объявлений и начала зарождаться киберпреступность. Доски
объявлений были удобным местом, где можно было размещать
различную информацию. Благодаря тому, что сама сеть еще не была
защищена чем-либо, и специалистов по информационной
безопасности, как таковых, не существовало, то быстро начала
развиваться киберпреступность. Злоумышленники в то время пытались
попасть в частные сети научных центров, военных организаций для
того, чтобы заполучить какую-либо информацию о пользователях этой
сети, либо о самом предприятии, которому принадлежала сеть. Однако
сами сети были несовершенны, потому что не было единого протокола
передачи данных между сетями, и его необходимо было создать для
глобализации и быстрого развития всемирной сети. 1 января 1983 года
сеть ARPANET перешла с протокола NCP на TCP/IP, который успешно
применяется до сих пор для объединения сетей. И как раз в 1983 году
термин Интернет закрепился именно за сетью ARPANET. Далее в 1984
году была разработана система доменных имен (DNS) которая также
используется до сих пор. В 1988 году был основан протокол IRC,
благодаря которому появилась возможность вести переговоры в режиме
реального времени. По сути IRC - это чат. Это стало полезно не только
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
127

для людей, которые находились на расстоянии, но также и для
группировок различных злоумышленников, которые использовали
новый протокол в своих целях. С помощью чата им удавалось
координировать действия друг друга, помогать друг другу в реальном
времени, а также проводить совместные беседы и конференции.
Романтикой того времени считалось собрание участников IRC в
реальном пространстве и общение уже в живом коллективе, а не с
помощью машины. Это было достаточно экзотично и забавно, и многие
находили толк в подобных реальных собраниях и грезили ими. В 1989
году в Европе родилась концепция Всемирной паутины. Ее предложил
знаменитый британский ученый Тим Бернерс-Ли, он же в течение двух
лет разработал протокол HTTP, язык HTML. Впоследствии NSFNet
вытеснила ARPANET.
Сбор данных
Для того, чтобы спланировать свои действия насчет определенного
пользователя, злоумышленник должен обладать определенной
информацией об этом пользователе. В этом ему, несомненно, поможет
Интернет. Обычно имя и фамилию своей жертвы злоумышленник знает
заранее, а более подробные детали он добывает через сеть. Каким
образом у него это получается? Прежде всего, стоит отметить, что
различные социальные сети очень способствуют этому. Большинство
людей в настоящее время зарегистрированы хотя бы в одной из
социальных сетей. В социальных сетях присутствуют некоторые
поощрения тем, кто полностью заполняет свои личные странички. Этот
факт играет на руку злоумышленникам и помогает извлечь из
социальной сети максимум информации об определенном человеке.
Даже если человек поставил просто свою фотографию в социальной
сети, злоумышленнику подобная фотография может рассказать очень
многое. Например, как живет пользователь (богато или бедно), какие
предложения могут заинтересовать пользователя социальной сети
(очевидно, что если пользователь сфотографировался с кошкой, то он
наверняка любит кошек, и любые предложения о кошках могут
заинтересовать этого пользователя), во что одевается пользователь.
Даже по обычному лицу психологически подкованный злоумышленник
может установить общие черты характера пользователя, его
предпочтения в той или иной сфере, даже общие страхи пользователя
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
128

можно определить, лишь посмотрев на его фотографию. Это достаточно
распространенная практика, которую переняли злоумышленники у
известных психологов. Если же говорить о том, какую обычно
оставляют информацию пользователи в виде контактных данных
(например, номер мобильного телефона), данных о любимых местах
отдыха, а также различных фотографиях с семейных собраний (и не
только семейных), то становится понятно, что в социальной сети
можно практически все узнать об интересующем человеке. Даже
любимая цитата пользователя, которую он вынес на страничку
социальной сети, может сыграть против него самого, если будет
использована умелыми руками злоумышленника (такая цитата может
стать предметом для начала заведения разговора с пользователем и уже
последующего применения методов социальной инженерии по
отношению к пользователю). С помощью, казалось бы, таких
безобидных данных, злоумышленник может сделать свои дела. Но не
только сами данные социальной странички могут быть использованы
злоумышленником в корыстных целях. Также и различные видимые
сообщения о других пользователях могут сыграть на руку
злоумышленнику (обычно местами таких сообщений являются места,
которые находятся на страничке пользователя). Например, по
сообщению о том, что кто-либо из друзей пользователя пользуется
определенным программным средством, можно начать активную
рекламу пользователю именно в сторону этого программного средства
(ведь пользователь будет видеть рекомендацию от своего друга и
посчитает подобную рекламу занятной). На самом деле в такой рекламе
можно сделать, что угодно, и заставить пользователя выполнить
действия, которые так необходимы злоумышленнику. Даже список
возможных приглашений в различные Интернет-игры может сыграть
злую шутку с пользователем, так как злоумышленник может намеренно
сделать клон той или иной игры и попытаться каким-то образом
"подсунуть" его пользователю. Пользователь, естественно, согласится
поиграть, так как не заметит муляжа, а о самой игре он вроде бы уже
слышал от своих друзей. Все вышеперечисленные перекрестные
ситуации позволяют злоумышленнику выполнять различные
неправомерные действия по отношению к пользователю социальной
сети. И новое введение в социальные сети в виде расширенных
настроек приватности только частично помогает избежать этой
проблемы. Ведь, во-первых, не каждый пользователь будет вообще
пользоваться подобными настройками, а во-вторых, опытный
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
129

злоумышленник сможет обойти подобные настройки самостоятельно.
Поэтому лучшим советом для пользователя остается совет, при котором
пользователь ни при каких обстоятельствах не должен помещать свои
подробные личные данные в графах социальных сетей. Ведь все, кому
нужны личные данные пользователя, могут и так спросить их при
личной встречи, либо по переписке. Остальным подобные данные
знать необязательно. Также современная пресса развеяла слух о том, что
данные социальных сетей могут использоваться различными
спецслужбами и разведками чужих стран. Никто до конца не знает,
является ли правдой подобный слух, но одно упоминание об этом
заставило некоторые спецслужбы некоторых стран запрещать своим
сотрудникам иметь контакты в любых социальных сетях.
Другим местом, где злоумышленники могут почерпнуть данные о
пользователе, являются многочисленные форумы, на которых может
зарегистрироваться пользователь, интересующий злоумышленников.
Обычно многие пользователи используют один и тот же псевдоним,
который позволяет легко вычислить пользователя на различных
форумах и чатах (впрочем, встречаются и случаи, когда псевдонимы
оказываются случайным совпадением, но такое бывает редко). Это
позволяет следить за пользователем на различных форумах
одновременно и ждать, пока он сообщит какую-либо ценную
информацию. А можно, даже не дожидаясь этого момента, спросить у
самого пользователя интересующую информацию. Пример для этого
достаточно прост: Возьмем пользователя, который общается на форуме
знакомств и в чате знакомств. Далее проследим его сообщения на
форуме о том, кого именно он хочет встретить. Теперь заходим на чат
знакомств и создаем образ того человека, который интересует
пользователя. Далее можно вытащить с пользователя любую
информацию о нем самом, так пользователь будет охотно отвечать на
вопросы того человека, которого именно он ожидал встретить. Стоит
отметить, что характер подобного узнавания данных пользователя
носит психологический характер и является одним из методов
социальной инженерии. Но сам факт того, что все эти действия могут
быть произведены, используя такую, казалось бы, "безобидную" вещь форумы или чаты, должен заставить быть острожней. Пользователи
должны помнить, что не стоит оставлять чересчур много личной
информации на форуме или чате, что они должны, по возможности,
использовать индивидуальные ники для каждого форума или чата. Эти
Основы информационной безопасности при работе на компьютереА.Е. Фаронов
130
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
