Сетевая исследовательская техника
Сетевая исследовательская техника (англ. Network Investigative Technique, NIT) — это разновидность вредоносного программного обеспечения (или взлома), применяемая ФБР США по крайней мере с 2002 года. Представляет собой программу, распространяемую посредством drive-by загрузки, предназначенную для получения доступа к компьютеру.
Проблемы и споры
Использование сетевой исследовательской техники вызвало опасения по поводу нарушения Четвёртой поправки к Конституции США[1] и юрисдикции расследований[2]. Несмотря на распоряжение суда, ФБР до сих пор отказалось предоставить полный исходный код[3] в деле, связанном с распространением запрещённых материалов в сети анонимности Tor[4]. 12 мая 2016 года представители Mozilla подали меморандум amicus curiae в связи с тем, что эксплойт ФБР против браузеров Mozilla Firefox потенциально подвергает риску миллионы пользователей. Компания потребовала раскрыть подробности эксплойта до передачи их обвиняемым и тем самым поставила вопрос о Пятой поправке к Конституции США[5]. Окружной судья США Роберт Дж. Брайан (Такома, Вашингтон) постановил, что обвиняемый по делу United States v. Michaud вправе ознакомиться с кодом NIT, но государство также имеет право сохранить его в тайне (два других федеральных судьи по схожим делам постановили исключить доказательства, полученные с помощью NIT)[6]; 25 мая 2016 года он постановил: «По основаниям, изложенным устно в судебном заседании, доказательства, полученные посредством NIT, а также ордер и всё, что было получено на его основе, должны быть исключены и недопустимы на суде…»[7].
В марте 2017 года Американский союз гражданских свобод, Фонд электронных рубежей и Национальная ассоциация адвокатов по уголовным делам опубликовали 188-страничное руководство для осуществления анализа дел по Четвёртой поправке[8]. В апреле судья в Миннесоте признал, что ордер был недействителен с момента подписания, так как сотрудник ФБР знал о превышении юрисдикции, определённой Правилом 41; все материалы, собранные после этого ордера, были признаны «отравленными плодами» и исключены из доказательств[9].
Примеры внедрения сетевой исследовательской техники государственными органами
Американский союз гражданских свобод и Privacy International добились через суд (дело 18-cv-1488) рассекречивания записей суда США, которые раскрыли детали применения NIT в 2016 году сразу на 23 отдельных onion-службах сети Tor. В предоставленном присяжном заявлении сотрудника ФБР (шаблон заявления ранее разрабатывался НАИК) указывалось, что NIT позволял:
«NIT передаёт государству переменные окружения и определённую системную информацию, которая может помочь идентифицировать компьютер, его местоположение и пользователя…»
- реальный IP-адрес активируемого компьютера и дату/время определения этого адреса;
- уникальный идентификатор (например, последовательность символов), позволяющий отличить полученные данные от других случаев активации; он передаётся и сохраняется NIT;
- тип операционной системы на компьютере, включая вид (например, Windows), версию (например, Windows 7) и архитектуру (например, x86);
- информацию о том, был ли NIT ранее доставлен на данный компьютер;
- сетевое имя хоста (Host Name); оно используется для идентификации устройства при электронных коммуникациях;
- MAC-адрес компьютера (Media Access Control). Уникальный MAC-адрес позволяет корректно маршрутизировать пакеты в сети; поскольку адрес не меняется и уникален, правоохранительные органы могут по нему связывать разные сеансы передачи данных с одним и тем же устройством.
Известные государственные операции
Существует растущий список операций с использованием NIT, среди которых:
- Операция Torpedo
- Операция Pacifier