История вторая. Спам спамеру
Зачастую благородные хакеры буквально ходят по грани. Вот хороший пример того, как я чуть было не совершил непростительную ошибку из-за обостренного чувства справедливости.
В конце 80-х, когда в качестве почтового клиента я использовал программу Lotus cc:Mail, мой рабочий адрес электронной почты попал в руки спамеру, рекламировавшему порно, и тот немедленно стал загружать мой почтовый ящик клубничкой. Получив за пару минут пяток таких писем, я решил взглянуть на заголовок письма. В те времена спамеры особо ничего не прятали, и в заголовке присутствовало реальное имя его домена. С помощью обратного преобразования я довольно быстро выяснил имя хакера, его адрес и адрес служебной почты. Вся эта информация присутствовала у регистратора доменных имен.
Я направил спамеру очень вежливое письмо с просьбой удалить мой почтовый адрес из списка рассылки. Он ответил, что ничего сделать не может, добавив вслед за этим еще десять писем с порно. Я начал заводиться, и создал правило, в соответствии с которым моя программа после каждого полученного от спамера сообщения отсылала ему обратно сотню копий этого письма. Естественно, это лишь побудило его разразиться дополнительным спамом, а почтовая программа указывала, что он поделился моим адресом и с другими спамерами.
Тогда я обратился к поисковому механизму AltaVista, который все мы в то время очень любили, и нашел не только адрес его личной почты, но и адреса его жены, дочери, дедушки и бабушки. Я написал спамеру, что при каждом очередном поступлении спама в мой адрес буду отправлять сто его копий на личный почтовый адрес отправителя, а также на адреса его жены, дочери и прочих родственников. Как и ожидалось, это возымело свое действие, и спам внезапно прекратился. Я даже получил письмо, в котором спамер сообщал, что, возможно, придется подождать еще день, потому что ему нужно удалить мой адрес и из всех внешних списков, к которым лично у него доступа нет. И больше никакого спама от него не приходило.
Я написал о том, что случилось, в журнал InfoWorld Эду Фостеру (в то время я уже сотрудничал с InfoWorld), рассказав о своих действиях и о том, что нашел новый универсальный способ борьбы со спамом, который может пригодиться каждому. Я ожидал поздравлений и заказа на очередную статью для журнала. Но вместо этого узнал, что все, что я делал или обещал сделать, в том числе и угроза пересылать спам на адрес дочери, вызывает серьезные вопросы с точки зрения буквы закона или, по крайней мере, этики. Слава богу, Эд Фостер помог мне осознать, что я находился у самой черты, переступать через которую мне вовсе не хотелось.
История третья. Ловушка для нечистоплотного торговца

Несколько лет назад меня нанял генеральный директор небольшой компании, занимавшейся торговлей рыбой. У него было ощущение, что уволившийся топ-менеджер оставил себе лазейку, позволявшую ему проникать в компьютерную систему компании и благодаря полученной информации иметь конкурентное преимущество при продаже рыбы в Египет. Новая компания, основанная бывшим вице-президентом, систематически предлагала клиентам цену на один цент ниже. К сожалению, этого оказалось достаточно, для того чтобы компания моего клиента осталась без заказов. Нанимая меня, торговец рыбой находился фактически на грани банкротства.
При первом визите я скептически отнесся к его заявлениям о компьютерном взломе, но затем произошло нечто странное. Египетский контрагент, которому генеральный директор направлял ценовые предложения, получил автоматическое уведомление об открытии письма (уведомление о прочтении), отосланного моему работодателю, неизвестным адресатом. Уведомление о прочтении должно было быть направлено с почтового адреса моего генерального директора, но вместо этого пришло с адреса одного из университетов. Похоже, что хакер просто забыл отключить автоматическую отправку уведомлений в своей почтовой программе. В результате, открыв письмо, адресованное моему генеральному директору, он, сам того не желая, отправил уведомление о прочтении со своего почтового адреса.
Довольно быстро мы поняли, что бывший вице-президент сумел подобрать пароль к электронной почте генерального директора и пересылал себе копии его переписки. Обнаруженный нами почтовый адрес принадлежал университету, в котором, так уж случилось, много лет назад учились и бывший вице-президент, и я. Это учебное заведение позволяло бывшим студентом оставлять себе ограниченный доступ к его компьютерной системе, в том числе и к электронной почте. Древняя по нынешним меркам университетская система имела ряд интересных особенностей, которые оказались весьма полезными в ходе нашего расследования. В частности, можно было узнать, когда к системе обращались другие пользователи, и сопоставить адреса их электронной почты с реальными именами и другой идентификационной информацией.
О совершении компьютерного преступления мы сообщили в ФБР и городскую полицию. В то время в ФБР было очень мало специалистов по компьютерам, да и те, кто таковыми считались, не могли похвастаться богатым опытом. Но, заручившись поддержкой ФБР, мне проще было проводить собственное расследование.
Как и следовало ожидать, наш хакер использовал адрес электронной почты, принадлежавший бывшему вице-президенту. Затем мы выяснили, когда бывший сотрудник обращался к университетской системе. Это происходило как в раз в те дни, когда рассылались ценовые предложения египетским клиентам.
Естественно, мы не могли пока с уверенностью утверждать, что именно бывший вице-президент использовал свой старый почтовый адрес, каким бы очевидным ни казался этот факт. Требовалось каким-то образом установить связь открытого электронного письма с нынешним IP-адресом бывшего вице-президента и получить подтверждение от его провайдера. И тогда я решил воспользоваться интернет-маяком.
Интернет-маяк (или интернет-прослушивание) представляет собой скрытую HTML-ссылку на почти невидимый графический элемент, который собирает информацию о пользователе, открывшем соответствующий ресурс. Я изменил подпись генерального директора в письме таким образом, чтобы она содержала HTML-ссылку на прозрачное изображение GIF размером в 1 пиксел, размещенное на контролируемом нами веб-сервере. При открытии электронного письма с измененной подписью генерального директора клиентская почтовая программа автоматически загружала интернет-маяк, и в журнале на нашем веб-сервере фиксировался IP-адрес, с которого осуществлялось подключение, с указанием даты, времени и прочей идентификационной информации.
Установив ловушку, мы поместили в нее приманку. Связавшись со своим египетским другом, известили его о наших планах, после чего направили ему письмо с обсуждением фиктивного предложения. Цена на несуществующую породу рыбы на несколько порядков превышала ту, что фигурировала обычно в таких случаях. При внимательном изучении нетрудно было догадаться, что все письмо является фальшивкой.
Сразу после отправки письма бывший вице-президент заглотил наживку, предложив египтянину цену ровно на один цент ниже нашего крайне дорогого предложения. Я с удовлетворением для себя отметил, что бывший вице-президент обратился к университетской почтовой системе непосредственно перед тем, как отреагировал на наше поддельное предложение, а интернет-маяк сработал, как и положено. Мы получили IP-адрес, который привел нас прямо к дому злоумышленника. Мы знали, что это была его компания, знали, что это был он, и знали, что он незаконно читает наши письма.
Ловушка захлопнулась, хотя на слушания в судах ушло еще несколько лет. Кстати, спустя годы я с удивлением для себя узнал, что после того случая генеральный директор так и не сменил пароль своей электронной почты. Это стало еще одним доказательством того, что компьютерные операции я понимаю гораздо лучше, чем логику людей.