Камински, Дэн

Дэн Камински (англ. Dan Kaminsky; англ. Daniel Kaminsky; 7 февраля 1979, Сан-Франциско, Калифорния, США23 апреля 2021, Сан-Франциско, Калифорния, США) — американский программист, специалист по компьютерной безопасности. The New York Times назвала Каминского «спасителем интернета от угроз» и «цифровым Полом Ревиром»[1][K 1]. В 2021 году посмертно включён в Зал славы Интернета[2].

Общие сведения
Дэн Каминский
англ. Dan Kaminsky
Имя при рождении англ. Daniel Kaminsky
Дата рождения 7 февраля 1979(1979-02-07)
Место рождения Сан-Франциско
Дата смерти 23 апреля 2021(2021-04-23) (42 года)
Место смерти Сан-Франциско
Страна  США
Научная сфера компьютерная безопасность
Место работы Cisco, Avaya, IOActive, Human Security
Образование Operation and management information systems
Учёная степень бакалавр
Научный руководитель Манучер Гиасси
Известен как обнаруживший опасность DNS cache poisoning
Награды и премии Зал славы Интернета (2021)
Зал славы реагирования на инциденты FIRST (2021)
Сайт dankaminsky.com

Биография

Дэниел Камински родился в Сан-Франциско 7 февраля 1979 года в семье Маршалла Камински и Труди Маурер. Учился в подготовительном колледже Святого Игнатия[3]. Ещё в старшей школе начал работать в Cisco в качестве стажёра и продолжил там работать во время учёбы в университете[3]. В 2002 году окончил Университет Санта-Клары, получив степень бакалавра наук в области коммерции по специальности «информационные системы в операционной и управленческой деятельности» (англ. operation and management information systems)[3]. Его научным руководителем в университете был профессор Манучер Гиасси[4].

После окончания университета работал в Avaya и IOActive, где занимал должность директора по тестированию на проникновение (англ. penetration testing)[5]. Затем стал соучредителем и главным научным сотрудником компании White Ops (позже переименованной в HUMAN[6]), занимающейся компьютерной безопасностью.

Скончался 23 февраля 2021 года.

Карьера

Скандал с защитой от копирования дисков Sony BMG

В 2005 году было обнаружено, что Sony BMG тайно установила на некоторые из выпущенных ей музыкальные компакт-диски программную защиту от пиратского копирования, и что компьютер, в который вставлен такой диск, становится доступным для проникновения вредоносных программ. Камински продемонстрировал, что на момент его исследования в мире было 568 тысяч сетей, в которых присутствовали заражённые компьютеры, и другие эксперты согласились с его выводом[7].

Проблема перенаправления между сайтами

В апреле 2008 года Каминский обнаружил ещё одну проблему уязвимости интернет-сетей для банков, интернет-магазинов и других бизнесов[8]. Различные интернет-провайдеры, в первую очередь Earthlink, в случае, если пользователь ошибался с вводом интернет-адреса или вводил несуществующее доменное имя, перенаправляли запрос на сайты с рекламным содержанием[9]. Камински показал, что такие действия позволяют злоумышленникам переправлять запрос пользователя на фишинг-сайты или заражать компьютер пользователя[9].

Ошибка в DNS (проблема отравленного кэша)

В 2008 году Камински (на тот момент сотрудник IOActive) обнаружил фундаментальный недостаток в протоколе системы доменных имен DNS, которая устанавливает соответствие между доменным именем (таким, как ru.wikipedia.org) и физическим IP-адресом. Значительная часть необходимой для этого информации содержится в кэше DNS-сервера, который злоумышленник может «отравить» (англ. poisoning, англ. pollution), заменив на DNS-сервере правильные IP-адреса, соответствующие интересующим пользователя сайтам, на ложные[10][11][12][13]. Поскольку большинство интернет-приложений зависят от DNS, компьютеры стали уязвимы для широкого спектра внешних угроз[14][15]. Обнаружив проблему, Камински сначала связался с Полом Викси, разработчиком нескольких расширений протокола DNS[16], который охарактеризовал серьезность проблемы: «все в цифровой вселенной должно быть исправлено». Затем Камински предупредил Министерство внутренней безопасности и руководителей Cisco и Microsoft о работе над исправлением. Камински тайно работал с поставщиками DNS над разработкой исправления, усложняющего возможность использование уязвимости, и выпустил его 8 июля 2008 года[17]. Позже Камински представил свои выводы на традиционной «Конференции черные шляп» по компьютерной безопасности, причём был одет в костюм, но на ногах у него были роликовые коньки. Обнаружив уязвимость, Камински завоевал внимание средств массовой информации[18].

Для решения проблемы было предложено расширение протокола DNSSEC (англ. Domain Name System Security Extensions) с дополнительным шифрованием DNS информации[16] и Камински поддержал этот проект[19]. 16 июня 2010 года ICANN выбрала Камински одним из доверенных представителей интернет-сообщества (англ. Trusted Community Representative) в зоне DNSSEC[20]; в этой роли он стал одним из семи человек, обладавших ключами для восстановления системы доменных имён в случае глобального сбоя[21].

Автоматическое обнаружение Conficker

27 марта 2009 г. Камински обнаружил, что узлы, заражённые Confickerом, можно обнаружить при удаленном сканировании. Теперь администраторы локальных сетей могут удалённо сканировать компьютеры в сети, выявляя заражённые, такая возможность включена в приложения Nmap и Nessus[22].

Недостатки протокола TLS

В 2009 году на очередной «Конференции Чёрных шляп» в докладе «Когда я слышу слово „сертификат“, моя рука тянется к пистолету»[K 2] Камински (всё ещё сотрудник IOActive) совместно с Мередит Л. Паттерсон и Леном Сассаманом сообщил о многочисленных недостатках в протоколе TLS[23]. К ним относятся использование компанией Verisign устаревшей хэш-функции MD2, что делает недостаточно надёжными сертификаты безопасности, используемые, в частности для защиты чувствительной информации (например, номера кредитных карт)[24]. Эта работа привела к тому, что поддержка MD2 была удалена из основных TLS-библиотек[25].

Считается[26], что к этому выступлению на конференции была приурочена публикация хакерами личной переписки Камински по электронной почте и данных с его сервера[27][28].

Проект Autoclave

Камински разработал проект Autoclave — браузер, ориентированный на безопасность, который мог запускаться в облаке для обеспечения защищённого веб-сёрфинга без потери производительности[29].

Награды и признание

В 2021 году Дэн Камински был посмертно удостоен нескольких наград. В июле он был включён в зал славы организации FIRST (Forum of Incident Response and Security Teams). В декабре того же года его посмертно ввели в Зал славы Интернета за новаторский вклад в безопасность DNS.

Ранее, в 2010 году, ICANN назначила Камински одним из доверенных представителей сообщества для корневой зоны DNSSEC. Помимо официальных наград, Камински получил широкое признание в прессе и профессиональном сообществе. Газета The New York Times назвала его «спасителем интернет-безопасности»[30]. Он также был постоянным и уважаемым докладчиком на ведущих конференциях по безопасности, таких как Black Hat и DEF CON[30].

Личная жизнь и смерть

undefined

Камински проявлял глубокий интерес к применению технологий в медицине. В 2010 году он создал мобильное приложение DanKam, которое с помощью дополненной реальности помогало людям с дальтонизмом различать цвета. Он также работал над улучшением технологий для слуховых аппаратов для своей бабушки и сотрудничал со своей тётей, профессором дерматологии, в разработке инструментов телемедицины для Национальных институтов здравоохранения и консорциума AMPATH, направленных на борьбу с саркомой Капоши в Африке[31]. Во время пандемии COVID-19 Камински присоединился к проекту Quarantine@Home, который использовал распределённые вычисления для подбора существующих лекарств к спайковому белку вируса. Он лично выполнил более 107 000 тестов и помог обеспечить проект вычислительными ресурсами от Amazon. Камински также сотрудничал с исследователями из Гарвардского университета в области методов лечения COVID-19[31].

Камински был ярым защитником прав на неприкосновенность частной жизни. Во время спора между ФБР и Apple о доступе ФБР к личным данным он раскритиковал позицию тогдашнего директора ФБР Джеймса Коми, спросив: «Это делается для того, чтобы сделать вещи более безопасными или сделать их менее безопасными?».

Камински умер 23 апреля 2021 года от диабетического кетоацидоза в своем доме в Сан-Франциско. В соболезнованиях по случаю его смерти Фонд электронных рубежей назвал его «другом свободы и воплощением истинного хакерского духа». 14 декабря 2021 года имя Дэна Камински было внесено в Зал славы Интернета[32].

Литература

  • Russell, Ryan. Hack proofing your network : internet tradecraft. — 2000. — ISBN 1-928994-15-6.

Комментарии

  1. Сравнение Камински с Полом Ревиром отсылает к эпизоду Американской революции, когда Пол Ревир сообщил о приближении вражеских войск
  2. Название доклада Камински «Когда я слышу слово „сертификат“, моя рука тянется к пистолету» является аллюзией к афоризму Ганса Йоста «„Когда я слышу о культуре, я снимаю с предохранителя свой браунинг“»

Примечания

  1. Perlroth, Nicole. Daniel Kaminsky, Internet Security Savior, Dies at 42 (англ.). The New York Times (17 апреля 2021). Дата обращения: 27 апреля 2021. Архивировано 27 апреля 2021 года.
  2. Dan Kaminsky Inducted Into Internet Hall of Fame (англ.). SecurityWeek. Дата обращения: 28 октября 2025.
  3. 1 2 3 Daniel Kaminsky, S.F. native and pioneer of internet security, dies at 42 (англ.). San Francisco Chronicle. Дата обращения: 28 октября 2025.
  4. Manoochehr Ghiassi (англ.). Santa Clara University. Дата обращения: 28 октября 2025.
  5. Dan Kaminsky (англ.). Internet Hall of Fame. Дата обращения: 28 октября 2025.
  6. In Appreciation: Dan Kaminsky. Дата обращения: 25 января 2022. Архивировано 25 января 2022 года.
  7. Quinn Norton. Sony Numbers Add Up to Trouble (англ.). Wired (15 ноября 2005). Дата обращения: 19 мая 2008. Архивировано 23 апреля 2008 года.
  8. Joshua Davis. Secret Geek A-Team Hacks Back, Defends Worldwide Web (англ.). Wired (24 ноября 2008). Дата обращения: 1 мая 2021. Архивировано 6 мая 2021 года.
  9. 1 2 Brian Krebs. More Trouble With Ads on ISPs' Error Pages (англ.). The Washington Post (30 апреля 2008). Дата обращения: 19 мая 2008. Архивировано 3 мая 2011 года.
  10. CERT Vulnerability Note VU#800113: Multiple DNS implementations vulnerable to cache poisoning (англ.). United States Computer Emergency Readiness Team (8 июля 2008). Дата обращения: 27 ноября 2022. Архивировано 20 января 2022 года.
  11. Ellen Messmer. Major DNS flaw could disrupt the Internet. Network World (8 июля 2008). — «"We worked with vendors on a coordinated patch," said Kaminsky, noting this is the first time such a coordinated multi-vendor synchronized patch release has ever been carried out. Microsoft, Sun, ISC's DNS Bind, and Cisco have readied DNS patches, said Kamisnky. "The patch was selected to be as non-disruptive as possible." ... Lack of an applied patch in the ISP infrastructure would mean "they could go after your ISP or Google and re-direct them pretty much wherever they wanted." Both current and older versions of DNS may be vulnerable, Kaminsky says, and patches may not be available for older DNS software. He says Yahoo was vulnerable because it uses an older version of BIND but had committed to upgrading to BIND 9.0.» Дата обращения: 14 июня 2021. Архивировано 13 февраля 2009 года.
  12. Rich Mogull. Dan Kaminsky Discovers Fundamental Issue In DNS: Massive Multivendor Patch Released (англ.). securosis (8 июля 2008). Дата обращения: 14 июня 2021. Архивировано 11 июля 2008 года.
  13. Dan Kaminsky Discovers Fundamental Issue In DNS: Massive Multivendor Patch Released (Securosis.com) (англ.). lwn.net. Дата обращения: 22 января 2022. Архивировано 25 января 2022 года.
  14. An Astonishing Collaboration (англ.). DoxPara Research (9 июля 2008). Дата обращения: 14 июня 2021. Архивировано 14 июля 2008 года.
  15. Ow My Toe (англ.). DoxPara Research (11 июля 2008). Дата обращения: 14 июня 2021. Архивировано 15 июля 2008 года.
  16. 1 2 Fahmida Y. Rashid. Hacker History: How Dan Kaminsky Almost Broke the Internet (англ.). Duo.com (23 апреля 2018). Дата обращения: 28 апреля 2021. Архивировано 25 января 2022 года.
  17. Paul Vixie. Not a Guessing Game (англ.). Circleid.com (14 июля 2008). Дата обращения: 22 января 2022. Архивировано 25 января 2022 года.
  18. Daniel Lathrop. Seattle security expert helped uncover major design flaw on Internet (англ.). Seattle Post-Intelligencer (3 августа 2008). Дата обращения: 22 января 2022.
  19. Kaminsky. DNS 2008 and the new (old) nature of critical infrastructure. blackhat.com. Дата обращения: 30 апреля 2021. Архивировано 25 января 2022 года.
  20. Dan Kaminsky, the legendary hacker who saved the Internet, has died (англ.). Security Affairs. Дата обращения: 28 октября 2025.
  21. Dan Kaminsky (англ.). Black Hat. Дата обращения: 28 октября 2025.
  22. Dan Goodin. Busted! Conficker's tell-tale heart uncovered. The Register (30 марта 2009). Дата обращения: 22 января 2022. Архивировано 24 мая 2020 года.
  23. Rodney. Dan Kaminsky Feels a disturbance in The Internet (англ.). SemiAccurate (2 августа 2009). Дата обращения: 25 января 2013. Архивировано 2 февраля 2013 года.
  24. Dan Goodin. Wildcard certificate spoofs web authentication (англ.). The Register (30 июля 2009). Дата обращения: 22 января 2022. Архивировано 25 января 2022 года.
  25. Feisty Duck Newsletter, Issue 76: In memoriam Dan Kaminsky. www.feistyduck.com. Feisty Duck. Дата обращения: 28 октября 2025.
  26. Lucian Constantin. Security Gurus 0wned by Black Hats (англ.). Softpedia (30 июля 2009). Дата обращения: 28 апреля 2021. Архивировано 28 апреля 2021 года.
  27. Ries, Ulie. Crackers publish hackers' private data (англ.). heise online] (31 июля 2009). Дата обращения: 31 июля 2009. Архивировано 7 ноября 2009 года.
  28. Dan Goodin. Security elite pwned on Black Hat eve. The Register (29 июля 2009). Дата обращения: 31 июля 2009. Архивировано 31 июля 2009 года.
  29. Dan Kaminsky wants to make the internet simple and safe again (англ.). FedScoop. Дата обращения: 28 октября 2025.
  30. 1 2 Cybersecurity World Mourns Over Security Researcher Dan Kaminsky’s Passing (англ.). LinuxSecurity.com. Дата обращения: 28 октября 2025.
  31. 1 2 How cybersleuth Dan Kaminsky is finding medical answers (англ.). The Parallax. Дата обращения: 28 октября 2025.
  32. NTERNET HALL of FAME - Dan Kaminsky (англ.). Internet Hall of Fame. ISOC (14 декабря 2021). Дата обращения: 22 января 2022. Архивировано 21 декабря 2021 года.

Ссылки

Дополнительно по теме