Пятница, 12 мая 2017 года. 7:30 утра. Медсестра в больнице Лондона включает компьютер, чтобы проверить расписание операций на день. Экран мигает. Потом появляется сообщение на красном фоне: «Упс, ваши файлы зашифрованы». И таймер обратного отсчёта. И биткоин-адрес.
Она думает — это вирус, и вызывает IT. IT пытаются перезагрузить систему. Та же картина. Звонят в другой отдел — там тоже. Через двадцать минут приходит понимание: это не сбой. Больница заражена.
К 10 утра WannaCry парализовал 80 организаций британской NHS. Врачи переходят на бумагу. Скорые перенаправляют пациентов в другие клиники. Плановые операции отменяются. МРТ-сканеры, аппараты жизнеобеспечения, компьютеры в приёмных — всё стоит.
Это не целенаправленная атака на больницы. WannaCry вообще не целился никуда конкретно. Он просто распространялся — автоматически, по всем уязвимым машинам в сети. И Великобритания оказалась первой, кто ощутил это на себе по-настоящему.
ЧТО СЛУЧИЛОСЬ
WannaCry — это ransomware-червь. Не просто вирус-шифровальщик, которых в 2017 году было уже много, — а именно червь: он умел сам себя распространять без участия человека. Никаких фишинговых писем, никаких заражённых флешек. Достаточно просто находиться в одной сети с заражённой машиной.
Это стало возможным благодаря EternalBlue — эксплойту для уязвимости в протоколе SMBv1 (протокол общего доступа к файлам Windows). Уязвимость позволяла выполнять произвольный код на удалённой машине без какой-либо аутентификации. Просто отправить специальный пакет — и машина под контролем.
Server Message Block — протокол, по которому Windows-компьютеры в сети делятся файлами и принтерами. Версия 1 появилась в 1980-х. Microsoft предупреждала об уязвимости ещё в 2014, но тысячи организаций продолжали использовать устаревший протокол — особенно больницы и госучреждения, где обновление систем требует долгого согласования.
EternalBlue разработала Equation Group — засекреченное подразделение АНБ (NSA). Годами американская разведка использовала его как инструмент слежки. Правительство накапливало эти уязвимости — так называемые «нулевые дни» — вместо того чтобы сообщать о них производителям.
В апреле 2017 года группировка ShadowBrokers взломала инфраструктуру NSA и выложила весь арсенал в открытый доступ. Публично. На всеобщее обозрение. В комплекте — EternalBlue, DoublePulsar, EsteemAudit и ещё несколько инструментов разведки уровня национальной безопасности.
«Это эквивалент кражи ракет Tomahawk из Военно-морских сил США»
— Microsoft President Brad Smith, после атаки WannaCry
Microsoft выпустила патч MS17-010 за два месяца до атаки — в марте 2017-го. Но больницы, госорганы, производства работают на системах, которые нельзя просто так взять и обновить. Некоторые машины работают без перезагрузки годами. Некоторые вообще несовместимы с новыми патчами.
12 мая 2017 WannaCry нашёл их всех.
КАК ЭТО РАБОТАЛО
ЗА 24 ЧАСА
МАРКУС ХАТЧИНС
Ему было 22 года. Он работал аналитиком безопасности из спальни в доме родителей в Девоне. В тот день он следил за атакой в реальном времени по твиттеру, когда коллега прислал ему образец кода WannaCry.
Внутри кода Хатчинс нашёл странную строку: перед запуском червь обращался к несуществующему домену — длинному бессмысленному набору букв. Если домен не отвечал, вирус продолжал работу. Если отвечал — останавливался. Зачем это было нужно хакерам, непонятно. Возможно, аварийный выключатель на случай если атака выйдет из-под контроля. Возможно, баг.
Хатчинс зарегистрировал этот домен. Стоимость — $10.69. Через несколько минут на него начали приходить сотни тысяч запросов в секунду. Каждый запрос — это WannaCry, который спрашивал разрешения продолжать. И каждый получал ответ: стоп.
«Я случайно остановил международную кибератаку. Прости за нескромность, но это охренительно круто.»
— Marcus Hutchins, твиттер, 12 мая 2017Через три месяца ФБР арестовало Хатчинса в аэропорту Лас-Вегаса — по обвинению в том, что несколько лет назад, до своей исследовательской карьеры, он написал банковский троян Kronos. Он признал вину и был приговорён к условному сроку. Судья принял во внимание его роль в остановке WannaCry.
КОМУ ЭТО БЫЛО ВЫГОДНО
Парадокс WannaCry в том, что атака не принесла почти никаких денег. На биткоин-кошельки хакеров поступило около $140 000 — смехотворная сумма с учётом масштаба операции и ущерба в сотни миллионов.
Это заставило исследователей усомниться в том, что целью был выкуп. Атрибуция WannaCry — одна из самых аргументированных в истории: США, Великобритания, Австралия и Япония официально обвинили Lazarus Group — хакерское подразделение Северной Кореи. Тех самых, кто стоял за взломом Sony Pictures и кражей $81 млн из Центрального банка Бангладеш.
Истинная цель WannaCry, по версии аналитиков — хаос и дестабилизация, а не деньги. Северная Корея под санкциями, отрезана от мировой финансовой системы и умеет считать потери противников не в долларах, а в нервах.