指间的黑客
沟霉腋行У亟兴笆展芾恚鼓伤叭私凰案臃奖恪Vと谐〖扑慊绲挠τ茫埂拔拗交苯灰壮晌赡埽滦似鸬摹暗缱由涛瘢‥…Bussiness)”更使得人们的生活方式发生了改变,以往科幻小说里的场景,正在一步步成为现实。
但是任何美好的事物都伴随着罪恶。计算机网络在经济领域大显身手的同时,通过计算机网络的经济犯罪也在增加,计算机网络无疑“放大”了犯罪分子的能量,高技术的犯罪分子仅仅用一台计算机,就可以使成千上万的资金流失,人们享受网络发展带来的便利的同时,也付出了资金安全风险的代价,这就是好与坏的辩证法。
金钱,永远是罪犯们追求的目标之一,所谓“人为财死,鸟为食亡”。利用计算机进行经济犯罪窃取诈骗别人的钱财,是黑客们的惯用伎俩。信息时代的来临,使得金钱通过计算机网络进行流通,使得黑客们有了可乘之机,于是,掌握进入商业计算机系统的通路就相当于掌握了进入金库的钥匙。
臭名昭著的黑客组织“诈骗高手小组”的创建者之一。计算机黑客约翰李谈了他十年的黑客生涯,他12岁时开始成为黑客,这期间还包括他十八九岁时在狱中呆过的一年,李不承认他干了什么坏事,他说,他在计算机上“按五个键就可以犯罪”。他可以做到以下几点;改变信用卡记录和银行存款余额;免费乘坐机场巴士、免费搭乘班机、免费住旅馆、吃饭“无需任何人付帐”;改变公用事业费用和房租;向互联网络上的所有用户免费分发计算机软件程序;轻而易举地获取有关交易内幕的信息。虽然坐牢“一点也不好玩”。但李承认,他肯定不能抵制再干一次的诱惑。
加利福尼亚州立大学的杰罗姆在进行一番独创性的研究.后,在《司法评论》的一篇报告上公开了他对一个称为“诈骗高手”的新犯罪团伙的调查结果。这些职业小偷通过伪造申请或电子偷窃获取信用卡,然后将其在国际伙伴间流通,以骗取钱财。这些年轻人在贫困中长大,他们希望过上“好日子”。他们为自己的欺骗技巧而得意洋洋,甚至狂妄到觉得他们不会被抓住。的确,在杰罗姆对他们进行跟踪调查的5年间,他们中没有一个人被抓住。
那些有不满情绪而又为金钱而奋斗的雇员给商业造成的威胁更大。零售店的内部窃贼掌握内部消息和进入计算机的通路,造成的危害比黑客和恐怖分子更加严重。
一、黑客,第二只“金融大鳄”
金融领域是直接与货币打交道的。黑客能从中直接获得利益,故在金融领域活动,是黑客犯罪的首选目标。黑客利用计算机技术在金融领域兴风作浪,扮演继索罗斯之后第二只“金融大鳄”的角色,金融界业内人士谈黑色变。
计算机黑客们的经济犯罪有多种多样的方式,涉及经济的各个领域,凡是应用计算机网络进行资金管理的地方,就有犯罪的可能,信用卡的广泛使用,电子货币的普及,使得信用卡领域成为黑客们的最爱。
失信的信用卡系统
在美国,信用卡普及率非常高,据统计,平均每个美国人拥有1.7张信用卡,信用卡涉及的资金流通占整个美国资金流通量的13%,所以,美国也就成为信用卡事故的“高发区”。
1998年10月20日三名十几岁的美国黑客声称他们偷偷进入了一家叫Dalco Electronicsd的电子产品零售店的服务器内,窃取了大约8000份用于在线信用卡订购的订单,里面包括该零售店过去两年以来的订单,幸亏这几个黑客仅仅为了好玩,而并没有利用这些资料。这几名美国黑客声称,他们向Dalco服务器内上载了一个叫SeryU的FTP服务器器件,其缺省目录设置成了目标机器均硬盘,该程序在后台运行。这样黑客就可以浏览目录并窃取数据了。一个安全专家认为,将这么多订单留在能连人互联网的机器里简直就是在邀请黑客进来。较好的处理办法是在处理完在线订单以后立即删掉。
2000年1月20日,美国加利福尼亚州一家公司遭黑客袭击达数小时,致使公司的信用卡数据库泄露。这一事件再次引起人们对电子商务安全性的关注。受害者是位于加州的“环球健康特拉克斯公司”,这家专营饮食补给品的公司在全美拥有3500家经销商。l月17日,黑客侵入了公司的网址,结果造成国内数百个经销商的财务信息泄露,包括家庭电话号码、银行账户及信用卡号。随后,信用卡公司发现有人从网上音乐商店“CD宇宙”盗用他人信用卡号.于是注销了数千张能被解密的信用卡;信用卡公司说.“CD宇宙”案导致他们采取了最大一次hi用卡集体注济河动。待拉克斯公司认为,这一事件是由公司的3名前雇员制造的。
2000年2月一家叫San Carlos的互联网公司确认黑客已经进入了公司的电脑并且盗取了几千个密码和1.5万个卡号。Real Names事前就攻击事件告诫了其用户。Real Names 公司主要是向网站管理员销售容易记住的关键字,使用户可以很快找到很长的网址。Real Names通知了FBI和信用卡公司,让他们更改账户。在该公司5万个客户中大约13%用信用卡付款,本地用户包括Women.和eBay。使用RealNames技术在站点上购物者的卡号没有危险。
2000年1月,Pacific Bell也要求用户更改密码。这是在黑客盗取了6万个密码而且攻击了超过24个其他的互联网络服务供应商、商家和学校之后。Real Names的总执行官KeithTeare说Real Names没有在公司自己的电脑上加密卡号,因为在防火墙后面很安全。但在黑客案件后,Tears表示公司已安装了第二层防火墙并且加密了卡号。还向ISS,亚特兰大的一家在线联网安全公司寻求帮助。
2000年3月6日,纽约Buffalo一家名为Sales Gate 的电子商务网站又遭黑客闯入。黑客窃取了用户的信用卡密码,并将这些资料在网上公布于众。据悉,还有几家网上商店也遭到了类似的攻击。
Sales Gate.创建人Christopher Keller肯定了这一消息。但他表示,并不是所有的账户都被攻击,“我们已了解清楚有哪些用户的密码被窃取,并立即通知给那些用户和银行。”
Keller拒绝透露该网站遭遇袭击的确切时间。他说,他们正在协助联邦警局着手进行调查,关于此次攻击事件的细节将在稍后公布。
这名黑客的主页名为‘“CuradorThe Of E.merce”,他已将6000余个信用卡号码公布在该网页上。“Curador”将他攻击过的网站列表放在他的站点上,列表包括Fellgoodfalls.,Pro。bility.和Shopping Thailand.等在线销售商。“Curador”声称,他已掌握这些网站的至少2300个信用卡号码。
“Curador”主要是利用了微软软件的一个还没被修复的漏洞对上述网站进行攻击的。他已至少闯入过12个站点。加拿大、泰国、英国及美国的警方都在追捕他。
比尔盖茨是当今世界首富,其资产到1999年底已达1000亿美元,“人怕出名猪怕壮”,盖茨的巨额资产引起了众多黑客的觊觎。
2000年2月8日,英国《每日纪事报》报道:m岁的“库拉多”是在他位于美国科罗拉多州的寓所中,闲来无事在互联网闯入某网页时,竟然给他发现了全球最有钱的富商盖茨的信用卡资料。
他声称,自己在闯入一家以泰国为基地的网上商场,并窃取了至少五千名顾客的信用卡资料,并威胁再将千人资料上网。
“库拉多”其后把盖茨信用卡号码等资料,放在美国全国广播公司(NBC)附属一个向互联网用户提供个人网页的网址XOOM 中,这不但使浏览该网页的人尽数得悉盖茨的信用卡资料,而且还可能让不法之徒有机可乘,拿取这些资料犯案。
到底“库拉多”此举是出于什么动机?据他自己声称,他这样做是为了解闷,他说:“我主要的动机是出于无聊,是单纯及简单的,所以我才‘闯入’。”又说:“我不会要求那家完全不知我已把这些资料置于网上的电子贸易公司给我金钱。”
微软发言人索思没有证实盖茨的信用卡资料是否被人在网上公共场所公开,但说:“非常不幸,竟然有人做这种事。这是不负责任及犯法的。”
至于该网负已在全国广播公司职员收到一名顾客的警告后被关闭,并已向有关部门报告。
不过,微软公司发言人承认,不清楚该网址已存在了多久,也不知有多少人曾测览该网址。
这次是微软公司半年内发生的第二宗尴尬事件,半年前该公司旗下向互联网用户提供电子邮件户口的Hotmail,被黑客入侵,并取得数以千计用户的个人资料,其后,微软公司声称已安装了互联网上其中一个最安全的密码。
除了盖茨的微软,其它的跨国公司也难逃黑客的魔掌。
2000年2月18日据英国《星期日泰晤士报》报道:一批黑客在过去几个月里入侵了至少12家跨国公司的电脑系统窃取机密资料,然后向受害公司勒索。其中一家受害公司Visa 信用卡公司被勒索高达1000万英镑。英国警方认为,从作案手段春,这些黑客都是专业老手。他们作案的手法显示,某些案件是受雇于人的有偿服务,有可能受雇于某个犯罪集团。
报道援引一位警察的话说,这是英国有史以来最严重的有计划入侵公司电脑系统案件。他们的作案手法非常先进,而且一直在利用电子邮件和网上聊天互通信息。
Visa信用卡公司公开承认,其英国分公司五月接到一个匿名勒索电话和相同内容的电子邮件,勒索金额高达1000万英镑。该公司的一位发言人说,他们的系统在1999年7月份被黑客入侵,一些内部资料被窃。他们已将上述情况通知苏格兰警察局和美国联邦调查局。
据报道,黑客从Visa公司电脑系统盗取的资料是编写系统软件所使用的源程序,而且声称,如果Visa公司不合作,就会使整个系统瘫痪。据报道,Visa公司有8亿个信用卡客户,每年营业额近1万亿英镑,只要其电脑系统瘫痪一天,便有可能损失数千万英镑。
报道说,黑客的成功表明,商业电脑系统并不安全,还存在着许多漏洞。
从以上,我们可以看出,信用卡是计算机黑客们经常作案的对象,这既有管理上的原因,也有技术上的原因,下面我们分析一下技术上的原因。
如果加强预防,尽可能地截断一切与计算机的非法连接,计算机犯罪就会大大减少。现有的预防措施一般是通过一些技术来鉴定程序编制员和计算机使用者。例如,分配给想与计算机系统接通的人一个秘密口令或识别码。在执行任何数据处理或程序之前,他必须把该识别码先输入计算机。识别码输入后,计算机立即就可确定该使用者的身份,并把它导入计算机系统的专门记存工作时间和工作性质的储存装影内,然后对该使用者提出一些执行什么功能的限制。使用秘密口令也不安全,因为它是非常容易被盗用的。即使没有口令,只要有口令的基本图案,计算机专家也能做出准确的推测,设法使用计算机。通行词不是唯一的,它并不能真正标明特定个人的特征。它仅仅证明某人有一合乎手续的通行识别码,而没有表明这个人的实际身份。后来改为使用一组口令,把特定物理终端与使用者区别开来。这种终端通过硬件来识别,苦执行正确,使用者甚至无需知道这种形式的终端口令是否存在,别可接通使用。这种相结合的方法虽然较为安全,但也不是坚不可摧的。将采声音识别、指纹识别等手段完善之后,可能有助于改进这种方法。
既想避免本经认可的使用者与计算机接通,又想使认可的使用者易于与计算机系统接通,这两者是相冲突的。越是使认可的使用者易于接通,那就使罪犯越易于得手。要防止狡猾的罪犯得手,就必须使系统更加复杂,以致普通使用者难以接通。可见安全性与经济性、可通知性是不相容的。只有极端简易、高度精确的预防电子鉴别方法才能解决以上矛盾。但这种技术至今尚未出现。其实,完全无机可乘的计算机系统也是无法设计的。
使用银行信用卡迈过自动提款机提取存款是方便的。提款时,只要把信用卡插进付款机,用键盘打出几个口令号码和提取款数,就可以把款取走。如前所述,四个经常被盗用,而且信用卡实际上很容易伪造。因此,罪犯总能设法用伪造的信用卡和四个盗款。无论把信用卡本身抢得多么复杂,只要它是所有金融机构按照统一规格各自制造出来的,它就必然存在发行时搞鬼的可能性。把信用卡的制作方法搞得复杂些固然是个办法,但更安全的办法是使口令号码成为真正的密码,例如不得把口令录制在信用卡上,只能把它保存在总行电子计算机上的特
页面: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 217 218 219 220 221 222 223 224 225 226 227 228 229 230 231 232 233 234 235 236 237 238 239 240 241 242 243 244 245 246 247 248 249 250 251 252 253 254 255 256 257