#PC2 – Czym jest wirus?

Udostępnij ten wpis:

Czym jest wirus komputerowy? Historia, która ukształtowała branżę cyberbezpieczeństwa

Współczesne bezpieczeństwo IT wydaje się skomplikowane, ale wiele dzisiejszych zagrożeń to w gruncie rzeczy rozwinięcie pomysłów sprzed czterech dekad. Żeby zrozumieć, dlaczego branża cyberbezpieczeństwa jest dziś tak duża i wciąż rośnie, warto cofnąć się do dwóch przełomowych momentów: powstania pierwszego wirusa na komputery IBM PC oraz ataku, który niemal sparaliżował internet w jego pierwszych latach istnienia.

Wirus czy złośliwe oprogramowanie? Podstawowe pojęcia

Wirus komputerowy to złośliwy kod, który dołącza się do plików lub programów na komputerze, a następnie rozprzestrzenia się na kolejne urządzenia, powielając się i infekując inne systemy w sieci. Współcześnie częściej używa się szerszego terminu „malware” (złośliwe oprogramowanie), czyli programów zaprojektowanych, by uszkadzać urządzenia lub sieci, kraść dane albo przejmować nad nimi kontrolę.

Dwa najbardziej znane przykłady wczesnego malware'u — wirus Brain i robak Morris — pokazują coś ważnego: ich twórcy wcale nie planowali wywołać globalnego chaosu. Obaj dramatycznie nie docenili tego, jak szybko i szeroko rozprzestrzeni się ich kod.

Brain — wirus, który miał tylko chronić przed piractwem

W styczniu 1986 roku dwaj bracia z Lahore w Pakistanie, Basit i Amjad Farooq Alvi, prowadzili sklep komputerowy i sprzedawali między innymi napisane przez siebie oprogramowanie medyczne do monitorowania pracy serca. Zauważyli, że ich program jest masowo kopiowany i rozpowszechniany nielegalnie, głównie przez studentów w Stanach Zjednoczonych.

W odpowiedzi stworzyli Brain — wirusa infekującego sektor rozruchowy (boot sector) dyskietek. Kiedy ktoś używał pirackiej kopii ich oprogramowania, wirus infekował dysk, a potem przenosił się na każdą kolejną dyskietkę włożoną do zainfekowanego komputera. W kodzie umieścili nawet swoje imiona, numer telefonu i adres sklepu — licząc, że zainfekowani użytkownicy się z nimi skontaktują.

Bracia nie spodziewali się, że pierwszy telefon odbiorą nie od studenta z sąsiedztwa, tylko z zupełnie innego kontynentu. Brain rozprzestrzenił się globalnie w ciągu kilku miesięcy, mimo że przez długi czas pozostawał niewykryty — był zresztą pierwszym wirusem stosującym techniki ukrywania swojej obecności (tzw. stealth). Sam w sobie nie niszczył danych, ale spowalniał działanie zainfekowanych komputerów i realnie zakłócał pracę firm i instytucji, które go „złapały”.

Historia Brain pokazała coś, co do dziś jest fundamentem pracy w bezpieczeństwie: nawet kod stworzony bez złych intencji może wymknąć się spod kontroli twórcy i wywołać skutki, których nikt nie przewidział. To właśnie dlatego organizacje potrzebują planów ochrony danych i procedur reagowania — niezależnie od tego, czy zagrożenie jest celowe, czy przypadkowe.

Robak Morris — eksperyment, który sparaliżował 10% ówczesnego internetu

Dwa lata później, w listopadzie 1988 roku, doszło do znacznie poważniejszego incydentu. Robert Tappan Morris, wówczas student Uniwersytetu Cornella, napisał program, który miał po prostu policzyć, ile komputerów jest podłączonych do internetu — wtedy jeszcze niewielkiej, zamkniętej sieci akademickiej i wojskowej, liczącej około 60 tysięcy użytkowników.

Program wykorzystywał znane luki w usługach sendmail i fingerd oraz mechanizm zaufanych hostów, a dodatkowo próbował łamać słabe hasła metodą brute force. Błąd w kodzie sprawił jednak, że program nie sprawdzał, czy dany komputer został już zainfekowany — instalował się na nim wielokrotnie, aż maszyna wyczerpywała pamięć i się zawieszała.

Skutki były błyskawiczne i dotkliwe. W ciągu doby ucierpiało około 6000 komputerów — mniej więcej 10% wszystkich urządzeń podłączonych wtedy do sieci. Straty finansowe, liczone kosztami przestojów i pracy potrzebnej do usunięcia robaka, szacowano na setki tysięcy, a według niektórych źródeł nawet miliony dolarów. Sam Morris w panice próbował anonimowo wysłać instrukcję, jak zatrzymać robaka, ale sieć była już tak zapchana, że wiadomość nie dotarła na czas.

Morris został pierwszą osobą skazaną na mocy amerykańskiej ustawy Computer Fraud and Abuse Act z 1986 roku — dostał trzy lata w zawieszeniu, 400 godzin prac społecznych i grzywnę w wysokości ponad 10 tysięcy dolarów. Dziś jest profesorem MIT i współzałożycielem znanego akceleratora startupów Y Combinator.

Bezpośrednim skutkiem ataku było powstanie pierwszego zespołu reagowania na incydenty komputerowe — CERT (Computer Emergency Response Team), sfinansowanego przez agencję DARPA. To był moment, w którym społeczność internetowa zrozumiała, że nie może już dłużej opierać się wyłącznie na wzajemnym zaufaniu — sieć wymagała zorganizowanej, stałej obrony.

Czego uczą nas te historie dzisiaj?

Oba przypadki, mimo że dzielą je dekady od współczesnych zagrożeń, są zaskakująco aktualne:

  • Skala nie zawsze jest zamierzona. Ani bracia Alvi, ani Morris nie chcieli wywołać globalnego incydentu — a mimo to go wywołali. Dziś, w świecie połączonych systemów i chmury, pojedynczy błąd czy nieprzemyślany kod mogą mieć podobnie nieproporcjonalne skutki.
  • Bezpieczeństwo przez zaufanie nie działa. Internet lat 80. był projektowany dla zamkniętej społeczności akademickiej, która sobie ufała. Robak Morris pokazał, że to założenie jest niebezpieczne — i ta lekcja legła u podstaw współczesnego podejścia „zero trust”.
  • Domyślne ustawienia mają znaczenie. Robak wykorzystał między innymi tryb debugowania pozostawiony włączony w usłudze sendmail. To wczesny przykład tego, jak istotne jest wyłączanie zbędnych funkcji i domyślnych „furtek” w oprogramowaniu — zasada, która obowiązuje do dziś.
  • Reagowanie na incydenty wymaga struktury. Zanim powstał CERT, administratorzy dzwonili do siebie po prostu, próbując ustalić, co się dzieje. Dziś zespoły reagowania na incydenty (CSIRT/CERT) są standardem w każdej większej organizacji.

Nowoczesne ataki — ransomware, phishing, ataki na łańcuch dostaw — rzadko są zupełnie nowe. Zwykle są ewolucją tych samych mechanizmów: wykorzystania luki, błędu ludzkiego albo nadmiernego zaufania w systemie. Dlatego znajomość historii tej branży to nie ciekawostka, tylko praktyczne narzędzie — pozwala rozpoznawać wzorce i lepiej przygotowywać organizacje na to, co nadejdzie.

#Projekt6Miesiecy #cyfryzacja #cybersecurity #bezpieczenstwo #bezpieczenstwowsieci #cyber #cyberbezpieczenstwo #it #naukait #edukacja #rozwoj #GoogleCybersecurityCertificate #GoogleCybersecurity #GoogleCertificates #fundacja #fabiandigital