در تپش این هفته، ماجرای فریب و تعرض در پوشش عرفانهای دروغین و رمالی را بررسی کردیم
این گروه 5 نفره که با اسامی مستعارR00tb0x ،Sha2ow ،Q7x, ActionSpider و BehroozIce فعالیت میکنند، 3روز برای هک کردن این 100 سایت عربی کار کردهاند. هدف این گروه اعتراض به تغییر نام خلیج فارس به خلیج عربی در سایتهای مذکور بوده. جالب است بدانید فعالیت اصلی این گروه کارهای امنیتی است ولی در زمینه هک کردن سایتها هم بسیار فعالند. موفق شدیم با یکی از اعضای این تیم به نامBehroozIce ارتباطی برقرار کنیم و صحبتهایش را راجع به هککردن این سایتها بشنویم.
گروه شما یک گروه امنیتی است و قرار است کارهای تامین امنیت انجام دهد ولی هک کردن کاملاً بر خلاف این هدف است. مثل قفل سازی که قفلهای مطمئن برای امنیت خانهها میسازد ولی خودش از خانههای دیگر دزدی میکند!
هک دزدی نیست. در بسیاری از موارد ما به وسیله هک کردن سایتها به آنها کمک میکنیم. البته این مربوط به سایتهای ایرانی است.
پس سایتهای ایرانی را هم هک میکنید؟ حمله به خودی!
گفتم که هک نه دزدی است و نه حمله. ما با هککردن به آنها کمک میکنیم. در ابتدا هدف ما کمک به امنیت سایتهای مهم کشور بود. گروه ما از سال 2002 فعالیتش را آغاز کرد. ما با هک کردن سایتهای ایرانی به آنها نشان میدادیم که در سایتهایشان مشکلات و حفرههای امنیتی وجود دارد.
در واقع با شکستن قفل یک خانه به صاحبخانه نشان می دهید که قفلهای خانه اش مطمئن نیست! کاری هم برای کمک به رفع این نقصها میکردید؟
کاری که ما میکردیم این بود که یک Page روی سایت میگذاشتیم تا متوجه شوند که سایتشان مشکل امنیتی دارد. البته خودمان هم در بحث امنیت بودیم. در Page یک متن میگذاشتیم و به صاحبان سایت پیشنهاد میکردیم که اگر بخواهند حاضریم در بحث امنیت و برطرف کردن مشکل سایتشان کمک کنیم. در خیلی از موارد این کار را هم انجام میدادیم. فعالیت ما الان بیشتر در زمینه امنیت است. در رشته امنیت سنجشی به نام تست نفوذ وجود دارد. سایتها میتوانند از شرکتهایی که کار امنیت انجام میدهند بخواهند که برایشان تست نفوذ انجام دهند تا به شکل قانونی حفرهها و باگهای سیستم شناسایی شود. علاوه بر این میتوانند تقاضای تامین امنیت داشته باشند یا پس از تامین امنیت از شرکت مربوطه بخواهند که از امنیت سایتشان پشتیبانی کند. امنیت مقطعی فایده ندارد. باید حفرههای جدید هم شناسایی شوند.
این پیشنهاد کمک را جور دیگری نمیتوانستید مطرح کنید؟ حتماً لازم بود که سایتها هک شوند؟
هک کردن تنها روش ما نبود. خیلی وقتها تلفن می زدیم. فکس و ایمیل ارسال میکردیم و اطلاع میدادیم که سایتشان مشکل امنیتی دارد ولی غالباً توجهی نمیکردند. آن سالهای نخست فعالیت ما، خیلیها حتی نمیدانستند که هک چیست. وقتی هم که مشکل سایتشان را خبر میدادیم، انکار میکردند و میگفتند: هیچ مشکل امنیتی ندارند. ما هم از راه هک کردن وارد عمل میشدیم.
نمیترسیدید که شناسایی شوید؟
هدف ما کمک به امنیت سایتهای داخلی بود. شناسایی شدن برایمان اهمیتی نداشت. اسم ما درPage بود و حتی باعث میشد که پس از آن سازمانها و مراکز دولتی صاحب سایتها به فکر رفع مشکلهای امنیتی بیافتند.
این ابتدای فعالیتتان بود. بعد چطور شد که به فکر هک کردن سایتهای خارجی افتادید؟
دلایل زیادی وجود داشت. برای مثال یکی از مسایلی که ما را خیلی ناراحت میکرد این بود که بسیاری از سایتهای ایرانی توسط هکرهای خارجی هک میشدند. در خیلی از این موارد هکرها عکسها و متنهای توهینآمیز روی این سایتها میگذاشتند.
پس قصد مقابله به مثل داشتید؟
نه! اصلاً اینطور نبود. همیشه دلیلهای دیگری هم وجود داشت. گروه ما هدفش را بر اساس پروژه تعریف میکند.
در پروژه اخیر که حدود 100 سایت عربی را هک کردیم هدفمان دفاع از نام خلیج فارس بود. در همه این سایتها نام خلیجفارس به خلیجعربی تغییر داده شده بود و ما با این حرکت خواستیم اعتراضمان را نشان دهیم.
چرا فقط سراغ سایتهای عربی رفتید؟ در سایتهای کشورهای دیگر چنین تغییر نامی دیده نشده؟
چیزی که اهمیت دارد سرچشمه و ابتدای ماجراست. این که چه کسی از اول چنین کاری را آغاز کرده. مبدا این ماجرا کشورهای عربی بودند. آنها هستند که سعی میکنند برخلاف همه مستندات موجود نام خلیج فارس را که همیشه بوده و هست و خواهد بود، تغییر دهند. ما نمیتوانیم جلو کل ماجرا را بگیریم ولی میتوانیم اعتراضمان را نشان دهیم.
در پروژههای دیگر چه هدفی را دنبال میکردید؟
یکی از پروژههای ما هک کردن 500 سایت دانمارکی بود که در اعتراض به توهین آنها به پیامبر اسلام انجام شد. این پروژه مربوط به حدود 2 سال پیش بود. یک بار هم 100 سایت اسرائیلی را برای محکوم کردن جنگ اسرائیل با مسلمانان فلسطین هک کردیم.
هک کردن خودش نوعی جنگ نیست؟
هک جنگ نیست. اتفاقاً به نظر من نوعی دفاع است. علم است. علمی که می شود از آن استفادههای مثبت کرد. بعضی هکرها با هککردن تهدید میکنند و از این روش برای کسب درآمد استفاده میکنند. حتی با هک کردن سایتهای بانکها پول جابجا میکنند. این دیگر نوعی دزدی است ولی هککردن همیشه هم اینطور نیست. به نظر من هک مثل یک چاقو است. با چاقو هم می شود عمل جراحی کرد و بیماری را نجات داد و هم می شود آدم کشت. وقتی سایتی به پیامبر ما توهین میکند یا به وضوح از نام خلیج عربی که نامی جعلی بیش نیست، استفاده میکند، ما باید دفاع کنیم. سایتی وجود دارد به نام سایت لیگ فوتبال خلیج عربی. این نشان میدهد که عربها خیلی روی این موضوع کار میکنند و سعی دارند این نام را جا بیاندازند. در چنین شرایطی هرکس باید هر کاری که میتواند انجام دهد. بعضیها راهپیمایی میکنند. بعضیها با ایمیل و امضا کردن نامههای اینترنتی اعتراضشان را به چنین مسایلی نشان می دهند. ما هم با هک کردن اعتراضمان را نشان می دهیم.
یعنی یک گروه سیاسی هستید؟
نه! کار ما هیچ ربطی به سیاست ندارد. ما یک گروه شخصی هستیم و به هیچ جایی هم وابستگی نداریم. گروه ما با علاقه به مقوله امنیت و هک این فعالیتها را انجام می دهد. بعد از هک کردن چندین سایت مهم دانمارکی و اسرائیلی، هر اتفاقی که میافتاد مردم به ما ایمیل میزدند و میخواستند که سایتهای خارجی را هک کنیم.
پس به عنوان یک گروه از هکرها شناسایی شدهاید؟
بله و این اتفاق عجیبی نیست. هکرها وقتی موفق به هک کردن سایتی می شوند نام گروهشان را آنجا ثبت میکنند. الان در دنیا ما به عنوان یک گروه از هکرها شناخته شدهایم. زمانی که سایتهای دانمارکی و اسرائیلی را هک کردیم، در دنیا رتبه پنجم را بین هکرها داشتیم ولی بعد از آن 2 سال هیچ سایتی را هک نکردیم و حالا رتبه یازدهم هستیم.
چرا 2 سال فعالیتی در زمینه هک نداشتید؟
به هر حال هک نوعی بازی است و ریسک دارد. ممکن است بالاخره جایی مشکلی پیش بیاید.
هیچ قانونی در دنیا برای برخورد با هکرها وجود دارد؟
مرجعی برای این قضیه وجود ندارد. هکرها قانون خودشان را دارند. خودشان تعیین میکنند که چه کسانی هکر مثبت هستند و چه کسانی هکر منفی. بدون شک کشف حفرههای امنیتی و نقاط ضعف وب سایتها یک کار مثبت است. یک هکر ممکن است حفرهها را پیدا کند و از این کشف سوء استفاده کند. یکی هم ممکن است حفرهها را گزارش دهد و به رفع نقاط ضعف سیستم کمک کند. همین واکنشهای متفاوت است که باعث می شود هک کردن سایتها هم حرکتی مثبت باشد و هم حرکتی منفی و مخرب.
من پاسخ سوالم را نگرفتم. بالاخره قانونی برای برخورد با هکرها وجود دارد یا نه؟ صاحب سایتی که هک شده میتواند از هکر شکایت کند؟
در سطح دنیا قانونهایی وجود دارد ولی هکرها همیشه با اسم مستعار کار میکنند و هیچوقت از اسم خودشان استفاده نمیکنند. هیچ گروهی از هکرها دفتر ندارند و فعالیت رسمی انجام نمیدهند. در کشورهای خارجی اگر هکر نتواند ردپای خود را پاک کند، به وسیله IP و موارد فنی دیگر پیدایش میکنند و دستگیر می شود. در کشورهای دیگر حتی هکرها به جرم هک کردن زندانی می شوند.
فرقی هم بین هکرهایی که با هدف کمک به رفع مشکلهای امنیتی هک میکنند و هکرهایی که قصد سوء استفاده دارند، قائل می شوند؟
بله. بین هکر یک شبکه بانک که قصد دزدی دارد و هکری می خواهد حفرههای سیستم را کشف کند تفاوت وجود دارد. با هکرهایی که کار مثبت انجام میدهند، معمولاً برخورد قانونی نمی شود و کسی دنبال آنها نیست ولی با هکرهایی که هدفهای منفی دارند برخورد قانونی می شود. سابقه داشته که بعضی از هکرهای معروف 8 تا 10 سال یا حتی بیشتر زندانی شدهاند.
کسی هکرها را تشویق هم میکند؟
بله. تشویق هم هست. بسیاری از کمپانیهای بزرگ دنیا وقتی حفرههای سایتشان توسط هکرها کشف می شود، آنها را استخدام میکنند تا در بحث امنیت از آنها استفاده کنند.
در ایران چطور؟ هیچ مرجع قانونی برای برخورد با هکرها وجود دارد؟
در ایران چند سالی است که قرار است کمیته ای در ارتباط با جرمهای رایانه ای تشکیل شود ولی هنوز این اتفاق نیفتاده. درحالحاضر چون ما در ایران هستیم خارجیها نمیتوانند در مورد ما پیگرد قانونی داشته باشند.
مهمترین سایتی که هک کرده اید چه سایتی بوده؟
سایت ناسا.
با چه هدفی این کار را کردید؟ چرا ناسا؟
بین هکرها اصطلاحی به نام Victim وجود داردVictim. یعنی قربانی هکر. ناسا سنبل تکنولوژی است و به همین دلیلVictim خوبی به حساب میآید. هک کردن سایت ناسا برای هکرها باعث افتخار است.
اجازه بدهید کمی هم برویم سراغ مسائل فنی؛ گروه شما بیشتر Aplicationها را مورد حمله قرار می دهد یا سرورها را؟
هر دو. گاهی سراغ Aplicationها می رویم و گاهی هم سراغ سرورها. وقتی از راه سرور وارد عمل می شویم کل صفحه تغییر میکند. برای مثال کاری که با وب دانمارکی کردیم از راه سرور بود. در مواردی که سراغ Aplicationها می رویم در اصطلاح هک از راه باگها و حفرههایی که در سیستم وجود دارد انجام می شود. در این موارد مشکلی در برنامه نویسی وجود دارد و کسی که برنامه را نوشته در کارش نقص وجود داشته ولی در مواردی که سراغ سرور میرویم اگر سیستمهای هک شده را اسکن کنید، هیچ باگ امنیتی وجود ندارد. در این موارد نقص کار بیشتر در سرویسهاست و به کمپانی سازنده سیستم عاملها بستگی دارد.
وقتی سایتی را هک میکنید به آن برمی گردید یا نه؟
معمولاً یک بار که هک کنیم و ثبت شود کافی است ولی در سایتهای دانمارکی تا 3 روز اجازه ندادیم سایت را تغییر دهندUsername . وPassword آنها را عوض کردیم و در آن 3 روز شاید 7 یا 8 بار سایت را تغییر دادیم. در واقع این دست هکر است. میتوانیم دسترسی را به سیستم نگه داریم و به صاحبان سایت اجازه ندهیم سایت را درست کنند.
100 سایت عربی که بتازگی هک کردید، بیشتر از راه سرور هک شدند یاAplication ؟
در این پروژه ما به 4 سرور عربی نفوذ کرده و چهره سایتهای مهمی از کشورهای عربی را که روی این سرورها قرار داشتند، تغییر دادیم و صفحه ای با نقشه ایران و نام خلیج فارس جای آن گذاشتیم. این 100 سایت روی 4 سرور مختلف با سیستم عاملهای ویندوز 2003 بودند.
صفحه اول را تغییر دادید یا صفحههای دیگر را؟
در وب سایتهایی که نام خلیج عرب را علنی استفاده کرده بودند، صفحه اول را تغییر دادیم ولی در بقیه سایتها صفحههای دیگر را عوض کردیم.
برای جلوگیری از سریعتر متوجه شدن مسئولان سرورها چه کاری انجام دادید؟
فایل اصلی بعضی از سایتها با نام Index را عوض نکردهایم و تنها فایلی با نام Ashiyane روی این سایتها قرار دادهایم. همه این سایتها را در سایت بین المللی Zone-H ثبت کردیم.
بنفشه رحمانی
در تپش این هفته، ماجرای فریب و تعرض در پوشش عرفانهای دروغین و رمالی را بررسی کردیم
گزارش «جامجم» درباره دستاوردهای زبان فارسی در گفتوگو با برخی از چهرههای ادب معاصر
معاون وزیر بهداشت: