چون آنها به جای سرقت از «هک» استفاده میکنند و چهره خود را پشت نام «هکر» پنهان کرده، آرام و خونسرد پای رایانه مینشینند و هر جا دلشان بخواهد سرک میکشند. باید شانس بیاوری فیلشان یاد حساب بانکیات را نکند، چون آن موقع حسابت با کرامالکاتبین خواهد بود.
Hack در لغت به معنای بازکردن راه است و در دنیای رایانه، تیغ دولبهای را میماند که میتوان از آن به طور صحیح و در عین حال برای خرابکاری استفاده کرد. هک به ندرت به کمک برنامهنویسان میآید، اما صرف نظر از این موارد نادر، عمل مجرمانهای محسوب میشود.
هکرها به دو دسته تخریبی و غیرتخریبی تقسیم میشوند و آنقدر حرفهای هستند که هیچ کاری از آنها بعید نیست، وقتی گذرتان به آنها بیفتد، یا قرار است یکی از حرفهایهایشان به حساب بانکیتان ناخنک بزند و یا یکی از غیرحرفهایهایشان شما را برای دقایقی زنگ تفریح خود قرار دهد.
ظاهرا دنیای هکرها آنقدر دلچسب و شیرین است که برخی سایتها با لفت و لعاب، شما را هم دعوت میکنند تا یادتان بدهند چگونه تلفن منزل همسایهتان را پیدا کنید و یا سر از پسورد رایانه همکارتان دربیاورید.
سلامی، مدرس دانشگاه در مورد تاریخچه هک میگوید: «تاریخچه نفوذ در سیستمهای رایانهای به ابتدای دهه 1960 برمیگردد که با ساخت اولین سختافزار یا نوشته شدن اولین نرمافزار آغاز شده است.
از نفوذگران در سیستم تلفن که در سالهای دهه 1970 ظهور کردند میتوان به عنوان اولین گروههایی نام برد که به منظور نفوذ به سیستم تلفن برای انجام مکالمات رایگان استفاده میکردند.
با به نمایش درآمدن فیلم War Games، نفوذگری در میان مردم جامعه مطرح شد و افسانههای قهرمانها و ضد قهرمانهای فضای مجازی، بازار خوبی پیدا کرد.
با انتشار مجله «هکر2600» در سال 1984 مقالاتی در زمینه روشهای نفوذ و مشکلات بر سر راه آن منتشر شد که امروزه این مجله بیشترین فروش را در میان مجلات نفوذگری دارد.
سال 1986 و با افزایش سریع تعداد خرابکاران سیستمهای رایانهای، کنگره آمریکا قانون سوءاستفاده از رایانه را تصویب کرد که طی آن نفوذ به سیستمهای رایانهای جرم قلمداد میشد.
سال 1990 و پس از یک سلسله عملیات تحقیق مخفی توسط سازمانهای اطلاعاتی، اکثر نفوذگران در 14 شهر آمریکا توسط عملیاتی دستگیر شدند که این عملیات باعث زیرزمینی شدن نفوذگری شد.
سال 1998 نرمافزاری تولید شد که امکان دستیابی غیرمجاز به رایانههایی را فراهم میکرد که از سیستم عامل ویندوز 95 و 98 استفاده میکرد.»
وی در گفت و گو با همشهری افزود: «در طول بحران در خلیج فارس، نفوذگران توانستند با دسترسی غیرمجاز، اطلاعاتی را از رایانههای پنتاگون ربوده و در دسترس عموم قرار دهند که این واقعه از سوی معاون وزارت دفاع آمریکا، منظمترین و سازمان یافتهترین حمله به سیستمهای رایانهای وزارت دفاع آمریکا خوانده شد.
سال 1999 پس از انتشار ویندوز 98، به عنوان سالی درخشان در زمینه نرمافزارهای ضدنفوذ شناخته شد که اصلاحیههای نرمافزاری برای مشکلات امنیتی ویندوز 98 توسط مایکروسافت تولید و ارایه شد.
سال 2000 بیشترین حملهها به سایتهای Yahoo و CNN رخ داد و از آن زمان به بعد نفوذ به هیچ سایت و رایانهای برای هکرها دور از دسترس نبوده و نیست».
این مدرس دانشگاه در مورد روشهای نفوذ در سیستمهای رایانهای و راههای مقابله با آنها تصریح میکند: «نمیتوان قاعده یا روشی کلی برای نفوذ در سیستمهای رایانهای ذکر کرد. نفوذ در سیستمهای رایانهای، مانند روشهای دزدی که روز به روز خلاقانهتر میشوند، از طریق روشهای نوآورانه صورت میپذیرید. به دلیل این که نرمافزارها توسط انسان ساخته میشوند، از نظر نکات امنیتی جامع و کامل نیستند و ممکن است بتوان روشهایی را به منظور نفوذ در یک برنامه رایانهای کشف کرد.
از آن جایی که امروزه امکانات امنیتی نرمافزارها مانند سالهای گذشته نیست، بنابراین بسیاری از روشهای حمله و نفوذ به رایانهها، به خصوص رایانههای شخصی شناخته شده هستند، ضمن این که نفوذگران از عدم اطلاع کاربر در استفاده صحیح از رایانه برای نفوذ به آن استفاده میکنند.»
هکرها سمینار هم برگزار میکنند. قرار است بیش از هزار نماینده از بخش فناوری اطلاعات خاورمیانه در سمینار امنیت اطلاعات که در ابوظبی برگزار میشود، شرکت کنند. این سمینار از سوی کوین میتنیک، هکر مشهور جهان اداره میشود.
این هکر سال 1995، بیست هزار شماره و رمز عبور کارتهای اعتباری را ربود و پس از دستگیری، بدون محاکمه 4 سال در زندان آب خنک خورد، ولی سابقه وی باعث شد به شخصیت محبوب هکرها تبدیل شود.
مایکروسافت نیز که برای ارائه ویندوز ویستا به بازار، تلاش دارد ابتدا از امینت آن اطمینان حاصل کند، به صرافت افتاده تا برای ارتقای امنیت نرمافزارهای خود، از اطلاعات هکرها استفاده کند.
به همین خاطر، تیمی از مایکروسافت به منظور شرکت در بزرگترین اجتماع هکرها در آسیا به مالزی سفر کرد، البته نه برای مبارزه با آنها، بلکه کسب راهنماییها و اطلاعات تازه.
سارا بلانکینشیپ، مدیر برنامه امنیتی مایکروسافت به بیبیسی گفته است: «پشت این ظاهر آرام، هدفی جدی نهفته است. ما به این کنفرانس رفتیم تا ضمن نشست و برخاست با کسانی که در حوزههای امنیتی فعالند، روابط موجود را تحکیم بخشیم و فناوریها، ابزارها و روشهای جدید را بشناسیم تا نهایتا امنیت محصولات و مشتریانمان را فراهم کنیم».
این اندیشه وقتی در ذهن مایکروسافت نقش بست که با یک نرمافزار، کاربران را ملزم کرد برای دریافت هرگونه نرمافزار امنیتی جدید این شرکت، اصالت نسخه سیستم عامل خود را به اثبات برسانند، اما هکرها توانستند این بازرسی را دور بزنند.
آنها توانستند با این ترفند، عملیات تایید اصالت ویندوز در سایت مایکروسافت را هک کنند و یک راست به محل دریافت نرمافزارهای به روزرسانی بروند.
یکی دیگر از اهداف هکرها، کاربران خانگی هستند. طی 6 ماه نخست سال 2006، هکرها 47 شکاف نفوذپذیری در مرورگر موزیلا و 38 شکاف نیز در مرورگر اکسپلورر ایجاد کردهاند. این آمار سال گذشته، حدود یک سوم بود. این در حالی است که 86درصد رایانههای خانگی که مورد حمله هکرها واقع میشوند، آسیبهای زیادی میبینند.
سازمانها و وزارتخانهها هم از دستبرد هکرها در امان نیستند. اطلاعات کارکنان آژانس انرژی آمریکا که از انبار هستهای این کشور و اطلاعات محرمانه کارکنان آن محافظت میکند و همچنین اطلاعات محرمانه ٥/٢٦ میلیون نیروی نظامی بازنشسته آمریکایی نیز هک شده است.
سایتهای بزرگ هم از این دستبردها بینصیب نماندهاند. «جان لچ جانسن» جوان 15 ساله هلندی توانست سایت گوگل را هک کند و کدهای DVD را بشکند و مردم را از کپیهای غیرقانونی آن بهرهمند سازد.
موضوع هک و هکرها مورد توجه مراکز علمی و تحقیقاتی نیز قرار گرفته و یک دانشگاه اسکاتلندی بنا به درخواست متخصصان امنیتی آیتی، تصمیم گرفته هککردن را آموزش دهد و برای یادگیری فن هک، واحد درسی جدیدی ارایه کرده است.
ایسنا در این باره گزارش داده، دانشگاه «آبرتای»، برای این منظور، 30 کلاس دایر کرده که افراد فارغالتحصیل از آن نسبت به چگونگی اجرای حملات رایانهای و متوقفساختن آنها دانش لازم را خواهند داشت.
مدیر این دانشگاه میگوید: «همانطور که کارآگاهان پلیس باید بدانند سارقان با چه روشهایی دزدی میکنند، کارشناسان سیستمهای رایانهای نیز باید نسبت به آنچه هکرها انجام میدهند، آگاه باشند».
حفره امنیتی نرمافزار پاورپوینت نیز از جمله آخرین قربانیان هکرهاست. شرکت تولیدکننده نرمافزارهای ضدویروس و امنیتی «مکآفی» از شناسایی حفره امنیتی خطرناک و جدیدی در نرمافزار مشهور «پاورپوینت» خبر داده که تبهکاران اینترنتی در حال تلاش برای نفوذ به رایانههای کاربران با استفاده از آن هستند.
در ایران، خبرگزاری ایسنا، سایت آی.تی ایران و چندین سایت داخلی دیگر، طعم تلخ هکشدن را چشیدهاند.
بدیهی است، پدیده نوظهور و پرامکان فضای سایبر و همینطور اینترنت، که با دقت، سرعت و پیچیدگی خارقالعادهای به خدمت بشر درآمده، اگر در اطراف آن حصار امنی ایجاد نگردد و ظرفیتها و کاستیهایش به تدبیر دقیق سنجیده نشود، دیری نخواهد پایید که به عرصه تاخت و تاز هنجارشکنان و ناقضان ارزشهای دنیای جدید تبدیل خواهد شد.
مدیر گروه فناوریهای نوین مرکز پژوهشهای مجلس شورای اسلامی میگوید: «عمومیترین عنوان مجرمانه در حوزه فناوری اطلاعات هک است در حقیقت اولین اقدام برای شروع یک جرم رایانهای، دسترسی غیر مجاز به دادههای رایانهها، شبکهها و به طور کلی هر سیستم رایانهای است که مربوط به شخص دیگری باشد».
رضا باقری اصل به همشهری گفت: «این ورود غیرمجاز میتواند برای نشاندادن مهارت شخص، کسب مال مربوط به دیگری، اختلال و خرابکاری، جاسوسی و... باشد. این عمل فارغ از نیت مرتکب، کاملاً یک رفتار قابل سرزنش و ناپسند است.
نحوه ارتکاب این جرائم عبارت است از ورود، تحصیل، حذف، اختلال ، دستکاری و ... در اطلاعات، دادهها، برنامهها یا سیستمهای رایانهای غیرمجاز برای مرتکب.»
وی ماهیت جرایم رایانهای را ناشی از توسعه روزافزون فناوری اطلاعات و ورود به عرصه اطلاعات میداند و میگوید: «رایانه میتواند ابزار، هدف و موضوع ارتکاب جرم باشد.»
به گفته مدیر گروه فناوریهای نوین، «جرایم رایانهای غالبا به دو دسته تقسیم میشوند، دسته اول دارای عناوین و توصیفهای جزایی کلاسیک نظیر جعل، کلاهبرداری و جاسوسی رایانهای هستند که در این جرائم رایانه به عنوان ابزاری برای رفتار مجرمانه به کار میرود و دسته دوم نیز جرایم رایانهای جدید هستند، جرایمی که ناشی از چگونگی بهکارگیری فناوری اطلاعات، نظیر دسترسی غیرمجاز، اختلال در دادهها و سیستمهای رایانهای و همینطور هرزهنگاری هستند».
باقری اصل همچنین تصریح میکند: «در این ارتباط، لایحهای تحت عنوان جرایم رایانهای تقدیم مجلس شده و شور اول آن نیز به تصویب نمایندگان محترم رسیده و در حال بررسی در شور دوم آن است. در همین زمینه، مرکز پژوهشهای مجلس، گزارشی در ارتباط با برخی اشکالات و نواقص موجود تهیه کرده که این گزارش مورد توجه مجلس نیز قرار گرفته و امیدواریم پس از رفع مشکلات، این لایحه هرچه زودتر تصویب شده و کشور ما نیز به جرگه کشورهایی بپیوندد که رفتار غیرمسئولانه افراد در محیط سایبر و اینترنت را مستوجب سرزنش دانستهاند.
امید میرود پس از این، ناظر فروش نرمافزارهای هکری و آموزشهای هکری نباشیم، زیرا تفاوتی بین مال، اخلاق، حیثیت و آبرو در محیط سنتی و سایبر وجود ندارد همانطور که آموزش دزدی ناپسند است، آموزش هک هم عملی قابل سرزنش است.»
چه باید کرد؟
یک کارشناس امنیت شبکه میگوید: یکی از دلایل تداوم هکها، نبود مشاوران امنیتی و عدم وجود بحثهای آموزشی و اطلاعرسانی است.
محمد مصلایی میگوید: «وجود ابزارهای آموزشی و دانش فنی کار در ارزشدادن به امنیت سیستم مفید شمرده میشود و حضور کارشناس امنیتی برای برقراری تعادل بین سهولت استفاده کاربر از سیستم و امنیت، در کاهش ریسک حمله به اطلاعات شخصی و سازمانی ضروری به نظر میرسد.»
سکوت قانون شکسته میشود!
هر چند بهتر بود قبل از فراگیرشدن اینترنت در جامعه، قوانین مربوط به آن تدوین میشد، اما سرعت سرسامآور تکنولوژی در کمترین زمان ممکن، پای رایانه و اینترنت را به جزئیترین سطوح جامعه باز کرد، تا جایی که کارشناسان و برنامهریزان انتظامی، قضایی و قانونگذاری را بر آن داشت تا برای مبارزه با جرایم رایانهای به فکر تدوین قوانین لازم بیفتند.
نیروی انتظامی سال ١٣٧٨ واحد مبارزه با جرایم رایانهای را تاسیس کرد و به لحاظ اهمیت و ضرورت، دو سال بعد یعنی در سال ١٣٨٠ این واحد به اداره کل مبارزه با جرایم رایانهای و جرایم خاص تبدیل شد.
با توجه به اینکه در بسیاری موارد، پروندههایی که بر اساس رفتارهای ناهنجار رایانهای تشکیل مییابند، به خاطر فقدان قانون مناسب، قضات از یک سو رفتار ارتکاب یافته را به واقع قابل کیفر و سرزنش میدانند، اما از سوی دیگر، قانون قابل انطباق را نمییابند تا با توسل به آن مرتکب را به قید کیفر تنبیه کنند که این خود گواه بر خلاء قانونی است.
در همین ارتباط، لایحه جرایم رایانهای با هدف جبران سکوت قوانین فعلی در راستای ضابطهمندکردن استفاده از رایانه با مطالعه و کارشناسی دقیق ارائه گردیده و در مسیر تصویب در قالب قانون قرار گرفته است.
البته پیش از این مجلس شورای اسلامی با تصویب قانون تجارت الکترونیکی در زمستان ١٣٨٢ بخشی از آن را قانونمند کرده بود، اما این فضا به تبع توسعه روز افزونش وضع مقررات جدیدتری را میطلبد.
چه کنیم تا هک نشویم؟
از آنجا که پیشگیری بهتر از درمان است! باز هم نظر مهرداد سلامی، مدرس دانشگاه را برای اینکه چگونه با هکرها مبارزه کنیم و چه کارهایی را انجام دهیم تا کمتر مورد آسیب هکرها قرار بگیریم جویا شدیم.
وی ضمن اشاره به این نکته که هیچ روشی برای جلوگیری از هک، قطعی نیست و باید همواره به یادگیری روشهای جدید حمله و دفاع پرداخت، میگوید: «از آنجا که بیشتر حملهها توسط نامههای الکترونیک، فایلهای اجرایی، متن یا تصاویر ارسالی در چترومها صورت میپذیرند، میتوان روشهای پیشگیری از حملات را به صورت زیر خلاصه کرد:
- اطلاعات حساس، خصوصی و خانوادگی خود را از طریق شبکه و سایتهای ناشناس، غیرمطمئن ارسال نکنید.
- نرمافزارهای مشکوک را دانلود نکنید.
- به وبسایتهای مشکوک نروید.
- نامههای الکترونیکی را قبل از شناسایی فرستنده باز نکنید.
- از نرمافزارهای امنیتی مانند ویروسیابها، دیوارهای آتش و ضد نفوذ بهره ببرید و تلاش کنید این نرمافزارها بهروز باشند.
- همواره از اخبار امنیتی و ویروسهای جدید مطلع باشید.
- تنظیمات امنیتی نرمافزارهای نصب شده روی رایانهتان مانند ویندوز یا Office و غیره را یاد بگیرید.
- روشهای حمله به نرمافزار مورد استفادهتان را بیابید.
- برنامه یا فایلها را قبل از شناسایی حتی برای آزمایش نصب و اجرا نکنید.
- در صورتی که دچار حمله شدید، مقابله با آن را به تاخیر نیندازید.
- مرورگر وب را در شرایطی که از Download خودکار توسط برخی برنامهها جلوگیری کند، تنظیم کنید.
- از SpamFiltering برای جلوگیری از هرزنامههای صندوق ایمیل استفاده کنید.