Сетевая исследовательская техника

Сетевая исследовательская техника (англ. Network Investigative Technique, NIT) — это разновидность вредоносного программного обеспечения (или взлома), применяемая ФБР США по крайней мере с 2002 года. Представляет собой программу, распространяемую посредством drive-by загрузки, предназначенную для получения доступа к компьютеру.

Проблемы и споры

Использование сетевой исследовательской техники вызвало опасения по поводу нарушения Четвёртой поправки к Конституции США[1] и юрисдикции расследований[2]. Несмотря на распоряжение суда, ФБР до сих пор отказалось предоставить полный исходный код[3] в деле, связанном с распространением запрещённых материалов в сети анонимности Tor[4]. 12 мая 2016 года представители Mozilla подали меморандум amicus curiae в связи с тем, что эксплойт ФБР против браузеров Mozilla Firefox потенциально подвергает риску миллионы пользователей. Компания потребовала раскрыть подробности эксплойта до передачи их обвиняемым и тем самым поставила вопрос о Пятой поправке к Конституции США[5]. Окружной судья США Роберт Дж. Брайан (Такома, Вашингтон) постановил, что обвиняемый по делу United States v. Michaud вправе ознакомиться с кодом NIT, но государство также имеет право сохранить его в тайне (два других федеральных судьи по схожим делам постановили исключить доказательства, полученные с помощью NIT)[6]; 25 мая 2016 года он постановил: «По основаниям, изложенным устно в судебном заседании, доказательства, полученные посредством NIT, а также ордер и всё, что было получено на его основе, должны быть исключены и недопустимы на суде…»[7].

В марте 2017 года Американский союз гражданских свобод, Фонд электронных рубежей и Национальная ассоциация адвокатов по уголовным делам опубликовали 188-страничное руководство для осуществления анализа дел по Четвёртой поправке[8]. В апреле судья в Миннесоте признал, что ордер был недействителен с момента подписания, так как сотрудник ФБР знал о превышении юрисдикции, определённой Правилом 41; все материалы, собранные после этого ордера, были признаны «отравленными плодами» и исключены из доказательств[9].

Примеры внедрения сетевой исследовательской техники государственными органами

Американский союз гражданских свобод и Privacy International добились через суд (дело 18-cv-1488) рассекречивания записей суда США, которые раскрыли детали применения NIT в 2016 году сразу на 23 отдельных onion-службах сети Tor. В предоставленном присяжном заявлении сотрудника ФБР (шаблон заявления ранее разрабатывался НАИК) указывалось, что NIT позволял:

«NIT передаёт государству переменные окружения и определённую системную информацию, которая может помочь идентифицировать компьютер, его местоположение и пользователя…»

  • реальный IP-адрес активируемого компьютера и дату/время определения этого адреса;
  • уникальный идентификатор (например, последовательность символов), позволяющий отличить полученные данные от других случаев активации; он передаётся и сохраняется NIT;
  • тип операционной системы на компьютере, включая вид (например, Windows), версию (например, Windows 7) и архитектуру (например, x86);
  • информацию о том, был ли NIT ранее доставлен на данный компьютер;
  • сетевое имя хоста (Host Name); оно используется для идентификации устройства при электронных коммуникациях;
  • MAC-адрес компьютера (Media Access Control). Уникальный MAC-адрес позволяет корректно маршрутизировать пакеты в сети; поскольку адрес не меняется и уникален, правоохранительные органы могут по нему связывать разные сеансы передачи данных с одним и тем же устройством.

Известные государственные операции

Существует растущий список операций с использованием NIT, среди которых:

  • Операция Torpedo
  • Операция Pacifier

Примечания

  1. Kevin Poulsen. Visit the Wrong Website, and the FBI Could End Up in Your Computer (англ.). Wired. Дата обращения: 29 июля 2024. Архивировано 11 января 2018 года.
  2. Lorenzo Franceschi-Bicchierai. This Technicality Could Spoil the FBI's Dark Web Hacking Operations (англ.). Motherboard. Vice (21 апреля 2016). Дата обращения: 29 июля 2024. Архивировано 24 апреля 2016 года.
  3. Pierluigi Paganini. The FBI must provide details on the network investigative technique used to hack more than 1000 computers in a case involving child pornography. (англ.). Security Affairs. Security Affairs (22 февраля 2016). Дата обращения: 29 июля 2024. Архивировано 29 июля 2024 года.
  4. Jamie Condliffe. FBI Refuses to Divulge How It Tracked Pedophiles on Tor (англ.). Gizmodo. Gizmodo (30 марта 2016). Дата обращения: 29 июля 2024. Архивировано 29 июля 2024 года.
  5. Jim Cushing. Mozilla Asks Court To Force FBI To Turn Over Information On Hacking Tool It Used In Child Porn Case (англ.). TechDirt (12 мая 2016). Дата обращения: 29 июля 2024. Архивировано 12 мая 2016 года.
  6. Cyrus Farivar. Judge says suspect has right to review code that FBI has right to keep secret: At issue is Tor malware that enabled the FBI to bust child porn ring. (англ.). Ars Technica. Ars Technica (19 мая 2016). Дата обращения: 29 июля 2024. Архивировано 19 мая 2016 года.
  7. Cyrus Farivar. Once more, a judge rules against gov't in Tor-enabled child porn case: DOJ may appeal: "We are disappointed with the ruling and considering our options." (англ.). Ars Technica. Ars Technica (25 мая 2016). Дата обращения: 29 июля 2024. Архивировано 25 мая 2016 года.
  8. Cyrus Farivar. To fight Tor hack prosecutions, activist groups offer up legal help: Guide is intended to help level the legal playing field. (англ.). Ars Technica. Ars Technica (30 марта 2017). Дата обращения: 29 июля 2024. Архивировано 29 июля 2024 года.
  9. Tim Cushing. Judge Says FBI's NIT Warrant Invalid, Points Out FBI Agent Knew It Was Invalid When He Requested It (англ.). TechDirt (7 апреля 2017). Дата обращения: 29 июля 2024. Архивировано 9 апреля 2017 года.

Литература