Факультативными свойствами могут быть: тема, автор, создавший или изменивший информацию; группа, в которую включен данный файл, ключевые слова, заметки автора или редактора.
Приведенный набор свойств (в системе Windows-95, например, он является стандартным для файлов) позволяет говорить о наличии необходимых с точки зрения криминалистики свойств файлов, позволяющих идентифицировать файлы и находящуюся в них информацию.
Вопрос об отнесении конкретного электронного устройства к категории электронно-вычислительной машины является не таким простым, как кажется на первый взгляд. Толковый словарь по вычислительной технике и программированию утверждает, что ЭВМ есть цифровая вычислительная машина, основные узлы которой реализованы средствами электроники. Как считают авторы одного из комментариев к УК РФ, понятие электронно-вычислительной машины является общепотребительным, не требующим легальной дефиниции. Да, законодательство не содержит определения того, что представляет собой ЭВМ, однако широко использует этот термин. Несмотря на это другие комментарии рассматривают ЭВМ по разному: 1) ЭВМ - это устройство или система, способная выполнить заданную, четко определенную последовательность операций по преобразованию или обработке данных (начно-практический комментарий к УК РФ). 2) ЭВМ как вычислительная машина, преобразующая информацию в ходе своего функционирования в числовую форму (комментарий к УК РФ под редакцией Ю.И. Скуратова и В.М. Лебедева). Учитывая разнообразие определений, любое определение ЭВМ будет небесспорным, однако в криминалистических целях, оно, тем не менее, необходимо. Для полноты освещения вопроса о понятии ЭВМ следует рассмотреть возможность их примерной классификации. В правовой информатике и кибернетике была принятия за основу следующая классификация: 1) Супер - ЭВМ. Уникальные по цели создания, быстродействию, объему памяти ЭВМ и вычислительные системы, предназначенные для решения особо сложных задач. 2) Большие ЭВМ. Стационарные вычислительные комплексы с большим количеством разнообразных периферийных устройств, которыми оснащались вычислительные центры. 3) Мини - ЭВМ, микро - ЭВМ, персональные ЭВМ. В настоящее время по этим параметрам ЭВМ разных видов существенно сблизились, и поэтому не всегда есть возможность для данного разделения. Для криминалистических задач, вероятно, потребуется несколько классификаций, отражающих поисковый характер криминалистической деятельности: следовательно необходимо иметь точное представление об аппаратуре, с помощью которой осуществлено преступление для целенаправленного ее поиска. Можно предложить классификацию ЭВМ по следующим основаниям: 1) По размеру ЭВМ: а) стационарные большие ЭВМ, т.е. стационарно установленные в конкретном помещении и имеющие возможность работать только в данном помещении; б) “настольные” малогабаритные ЭВМ, т.е. ЭВМ, для установки которых требуется лишь стол и которые могут быть легко перемещены из помещения в помещение в зависимости от потребности пользователя; в) портативные ЭВМ (или “ноутбуки”), т.е. малогабаритные переносные ЭВМ, размером от портфеля до блокнота, обеспечивающие за счет компактных батарейных источников питания возможность работы с ними в любом месте; г) малогабаритные ЭВМ, включенные в механические и/или технологические системы (управляющие полетами, движением, производственным процессом и т.п.) 2) По наличию или отсутствию у них: а) периферийных устройств; б) средств связи или включения в сеть ЭВМ. 3) По местонахождению и основной решаемой в сетях задачи: а) машина конечного пользователя; б) машина администратора сети или системного оператора; в) машина, работающая как “хранилище” базы данных; г) машина, управляющая в автономном режиме технологическим процессом; д) машина, работающая как почтовый “сервер”. Исходя из вышеизложенного можно определить понятие ЭВМ следующим образом: ЭВМ - комплекс электронных устройств, позволяющих производить предписанные программой и (или) пользователем операции (последовательности действий по обработке информации и управлению устройствами) над символьной и образной информацией, в том числе осуществлять ее ввод-вывод, уничтожение, копирование, модификацию, передачу информации в сети ЭВМ и другие информационные процессы. Это определение, конечно, далеко от совершенства, но тем не менее оно дает возможность по признаку, например, проведения операций над образной информацией, отличить ЭВМ от калькулятора, который оперирует только числами; по признаку возможности уничтожения информации - отличить ЭВМ от автоматической телефонной станции и т.д. Понятие “система ЭВМ”, введенное законодателем, может являться наиболее загадочным для правоприменяющего органа. Достаточно разноречиво трактуют понятие системы ЭВМ специалисты в области уголовного права. Одни считают, что система ЭВМ - это программный комплекс, предназначенный для решения конкретной прикладной задачи или спектра задач на общих данных, алгоритмах, действиях. Другие полагают, что несколько ЭВМ могут быть объединены в систему для совокупного решения задач. Такое объединение предполагает их связь телекоммуникационными каналами, программное, ресурсное, организационное обеспечение их взаимодействия. Видимо, наиболее корректными в данной ситуации будет буквально трактовать законодателя и исходить из того, что понятие “система” предполагает любой объект, элементы которого находятся в упорядоченной взаимосвязи. Итак, под системой ЭВМ следует понимать комплексы, в которых хотя бы одна ЭВМ является элементом системы либо несколько ЭВМ составляют систему. Вопрос о понимании термина “сеть ЭВМ” менее спорен, хотя и здесь существуют различные подходы. Так, сеть ЭВМ рассматривается как ряд программно совместимых компьютеров, объединенных линиями связи, или как способ установления связи между удаленными ЭВМ. Думается, более точным является первое определение при изъятии из него указания на программную совместимость, так как, например, в “глобальных сетях” вопрос о совместимости различных компьютеров решается с помощью создания специальных ретрансляционных устройств таким образом, чтобы пользователи различного программного обеспечения не имели неудобств при взаимодействии. Следовательно, под сетями ЭВМ надо понимать компьютеры, объединенные между собой линиями электросвязи.Местонахождение компьютерной информации - машинные носители, ЭВМ, система ЭВМ или их сеть
Понятие "информация" в криминалистической характеристике компьютерных преступлений
Уголовный Кодекс РФ ввел новые термины, определяющие противоправные действия в отношении компьютерной информации: ст.272 - неправомерный доступ; ст.273 - создание, использование, распространение вредоносных программ; внесение изменений в существующие программы; ст.274 - нарушение правил эксплуатации ЭВМ.
Все эти действия при постановке задачи создания вредоносной программы и наличии объективных следов их выполнения могут быть признаны наказуемыми в уголовном порядке.1
3) Использование вредоносных программ.
Использование вредоносных программ подразумевает применение разработанных иным лицом вредоносных программ при эксплуатации ЭВМ и обработке информации.2
Под использованием понимается выпуск в свет, воспроизведение, распространение и иные действия по введению программ в оборот. Использование может осуществляться путем записи в память ЭВМ, на материальный носитель, распространения по сетям, либо путем иной передачи другим лицам.
Уголовная ответственность по этой статье возникает уже в результате создания программы, независимо от того, использовалась программа или нет. По смыслу ст.273 УК наличие исходных текстов вирусных программ уже является основанием для привлечения к ответственности. Однако следует учитывать, что в ряде случаев использование подобных программ не будет являться уголовно наказуемым. Это относится к деятельности организаций, осуществляющих разработку антивирусных программ и имеющих соответствующую лицензию. Также очевидно, что собственник информационного ресурса вправе в необходимых случаях (например, исследовательские работы по созданию антивирусных средств) использовать вредоносные программы. Естественно, что для квалификации действий как использования вредоносных программ необходимо доказать, что лицо заведомо знало о свойствах используемой программы и последствиях ее применения.
4) Распространение вредоносных программ.
В соответствии с Законом “О правовой охране программ” (ст.1) под распространением программ понимается “предоставление доступа к воспроизведенной в любой материальной форме, программе для ЭВМ или базе данных, в том числе сетевыми и иными способами, а также путем продажи, проката, сдачи в наем, предоставления взаймы, включая импорт для любой их этих целей”.
Думается, что это определение можно распространить и на вредоносные программы.
В качестве примера данного преступления можно привести следующий.1
В 1983 году на одном автомобильном заводе нашей страны был изобличен программист, который из мести к руководству предприятия умышленно внес изменения в программу ЭВМ, управлявшей подаче деталей на конвейер. В результате произошедшего сбоя заводу был причинен существенный материальный ущерб: не сошло с конвейера свыше сотни автомобилей. Программист был привлечен к уголовной ответственности, обвинялся по ст.98 ч.2 УК РСФСР “Умышленное уничтожение или повреждение государственного или общественного имущества ... причинившее крупный ущерб”. При этом обвиняемый утверждал, что ничего натурально повреждено не было - нарушенным оказался лишь порядок работы, т.е. действия, не подпадающие ни под одну статью действующего в то время законодательства. С научной точки зрения интересен приговор суда: “три года лишения свободы условно; взыскание суммы, выплаченной рабочим за время вынужденного простоя главного конвейера; перевод на должность сборщика главного конвейера”.
В настоящее время квалификация действий программиста должна была бы производиться по ч.1 ст.273 УК РФ. Он умышленно создал и использовал в заводском компьютере вредоносную программу, нарушившую технологический процесс.
Статья 274 УК устанавливает ответственность за нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети, лицом, имеющим доступ к ним, повлекшее уничтожение, блокирование или модификацию охраняемой законом информации, если это деяние причинило существенный вред. Данная уголовная норма, естественно, не содержит конкретных технических требований и отсылает к ведомственным инструкциям и правилам, определяющим порядок работы, которые должны устанавливаться специально управомоченным лицом и доводиться до пользователей-сотрудников, на которых может быть возложена ответственность в соответствии со ст.274 УК РФ. Применительно к данной статье под сетью понимается только внутрення сеть ведомства или организации, на которую может распространяться его юрисдикция; эта статья распространяется только на локальные сети, и ее применение невозможно в глобальных сетях типа Internet. Итак, существует как минимум два вида правил эксплуатации ЭВМ, которыми должны руководствоваться в своей деятельности лица, работающие с ЭВМ. Первый вид правил - инструкции по работе с ЭВМ и машинными носителями информации, разработанные изготовителем ЭВМ и периферийных технических устройств, поставляемых вместе с данным экземпляром ЭВМ. Эти правила обязательны к соблюдению пользователем ЭВМ под угрозой, самое меньшее, потери прав на гарантийный ремонт и обслуживание. Второй вид правил - правила, установленные собственником или владельцем информационных ресурсов, информационных систем, технологий и средств их обеспечения, определяющие порядок пользования ЭВМ, системой ЭВМ и сетью ЭВМ, а также иными машинными носителями. Нарушение и тех и других видов правил, повлекшее причинение предусмотренного уголовным законом вреда собственнику информационного ресурса, является уголовно наказуемым.Нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети (ст.274 УК РФ)
Основными способами несанкционированного получения информации, сформулированными по данным зарубежной печати, являются:
и др.
В связи с отсутствием аналогичных отечественных статистических данных по рассматриваемому кругу вопросов можно с определенной степенью условности оперировать данными зарубежных исследований применительно к отечественной практике. Тем более, что материалы конкретных уголовных дел подтверждают правоту зарубежных исследователей.
На основе анализа конкретных уголовных дел по преступлениям, совершенным с использованием средств компьютерной техники, а также изучения специальной литературы можно выделить свыше 20 основных способов совершения компьютерных преступлений и около 40 их разновидностей, число которых постоянно увеличивается по причине использования преступниками различных их комбинаций и логической модификации алгоритмов.1
Все способы совершения компьютерных преступлений классифицируются в 5 основных групп. При этом в качестве основного классифицирующего признака выступает метод использования преступником тех или иных действий, направленных на получение доступа к средствам компьютерной техники с различными намерениями. Руководствуясь этим признаком, Ю.М. Батурин предлагает подход, согласно которому выделяет следующие общие группы:
1) изъятие средств компьютерной техники (СКТ);
2) перехват информации;
3) несанкционированный доступ к СКТ;
4) манипуляция данными и управляющими командами;
5) комплексные методы.2
Рассмотрим их более подробно.
К первой группе относятся традиционные способы совершения обычных видов ("некомпьютерных") преступлений, в которых действия преступника направлены на изъятие чужого имущества. Под чужим имуществом в данном случае понимаются средства компьютерной техники, рассмотренные подробно в гл. 2.2.
С уголовно-правовой точки зрения подобные преступления будут квалифицироваться соответствующими статьями Уголовного законодательства, например, шпионаж, хищение, разбой, вымогательство и т.п. Характерной отличительной чертой данной группы способов совершения компьютерных преступлений будет тот факт, что в них средства компьютерной техники будут всегда выступать только в качестве предмета преступного посягательства, а в качестве орудия совершения преступления будут использоваться иные инструменты, технические устройства и приспособления (или без их использования), не являющиеся средствами компьютерной техники.
Например, по материалам уголовного дела, расследованного следственным отделом ГУВД г. В. Волгоградской области, возбужденного по факту кражи чужого имущества, было установлено, что 3 мая 1994 года в 3:00 неизвестные лица, перепилив с помощью ножовки по металлу прутья оконных металлических решеток, проникли в необорудованный охранной сигнализацией операционный зал государственного сбербанка, откуда похитили 2 системных блока персональных компьютеров стандартной модификации типа IBM PC/AT - 386 и PC/AT - 286, содержащих в своей постоянной памяти банк данных на всех вкладчиков сбербанка, физических и юридических лиц, кредиторов с полными установочными данными, зафиксированными электромагнитным способом на жестком магнитном диске (винчестере). Как видно из приведенного примера, способ совершения компьютерного преступления достаточно прост и традиционен. Именно подобные ему способы совершения компьютерных преступлений и относятся к рассматриваемой группе.
К ней, в частности, также можно отнести и различные способы совершения преступлений, связанных с противоправным изъятием различных физических носителей информации: магнитных лент и дисков, оптических и магнитооптических дисков, электронных кредитных карточек, электронных акций, услуг и т.п. Например, 5 декабря 1994 года в г.Красноярске из НИИ "Биофизика" преступниками был похищен магнитный диск (дискета), на котором находилась медицинская программа по иммунологии, оцениваемая специалистами в 720 тыс. долларов США.
Данные способы совершения преступлений достаточно полно изучены отечественной криминалистической наукой, поэтому нет надобности рассматривать их подробнее. Более тщательно рассмотрим остальные группы способов, являющие собой неисследованную область отечественной криминалистической науки.
Ко второй группе относятся способы совершения компьютерных преступлений, основанные на действиях преступника, направленных на получение данных и машинной информации посредством использования методов аудиовизуального и электромагнитного перехвата, широко практикуемых в оперативно-розыскной деятельности правоохранительных органов.
Сразу надо отметить, что в этой и последующих группах средства компьютерной техники будут выступать как в качестве предмета, так и в качестве орудия совершения преступного посягательства.
1. Непосредственный (активный) перехват. Осуществляется с помощью непосредственного подключения и телекоммуникационному оборудованию компьютера, компьютерной системы или сети, например линии принтера или телефонному проводу канала связи, используемого для передачи данных и управляющих сигналов компьютерной техники, либо непосредственно через соответствующий порт персонального компьютера. В связи с этим различают:
1) форсированный перехват, представляющий собой перехват сообщений, направляемых рабочим станциям (ЭВМ), имеющим неполадки в оборудовании или каналах связи;
2) перехват символов - выделение из текста, набираемого пользователем на клавиатуре терминала, знаков, не предусмотренных стандартным кодом данной ЭВМ;
3) перехват сообщений - несанкционированное подключение специального терминала к линии связи, прием и использование сообщений, циркулирующих между абонентскими пунктами и ЭВМ.
Подключение осуществляется с помощью использования бытовых средств и оборудования: телефона, отрезка провода, составляющих телефонного кабеля, компьютерного полипроводного шлейфа, зажимов типа "крокодил", специальных щупов-игл от контрольно-измерительной аппаратуры, набора радиомонтажных инструментов, кассетного портативного магнитофона, принтера, модема, либо персонального компьютера типа "Laptop" в блокнотном и субблокнотном исполнении.
После подключения к каналу связи вся информация записывается на физический носитель или переводится в человекочитаемую форму посредством бытовой или специальной электронной аппаратуры.
В качестве специальной аппаратуры преступниками могут использоваться:
а) компьютеризированные анализаторы проводных линий связи типа РК-1155, позволяющие одновременно прослушивать до 256 линий связи;
б) многофункциональный цифровой регистратор сигналов типа MSR (Multi Signal Registrator) - обычный персональный компьютер, реализованный на базе платформы Intel с использованием платы обработки сигналов на основе процессора ADSP с 16-канальным автоматическим цифровым преобразователем; он обеспечивает длительный непрерывный перехват речевой, факсимильной и цифровой информации по 4-8-16-32 каналам проводной и радиосвязи (на выбор) с последующей ее автоматической фильтрацией (удалением шумов и фона) распознаванием (идентификацией голоса), обработкой и архивированием.
2. Электромагнитный (пассивный) перехват. Не всегда перехватывающие устройства требуют непосредственного подключения к системе. Данные и информация могут быть перехвачены не только в канале связи, но и в помещениях, в которых находятся средства коммуникации, а также на значительном удалении от них.
Так, без прямого контакта можно зафиксировать и закрепить на физический носитель электромагнитное излучение, возникающее при функционировании многих средств компьютерной техники, включая и средства коммуникации. Ведь работа всех без исключения электронных устройств сопровождается электромагнитным излучением, в результате чего в различных электронных приемных устройствах возникают нежелательные помехи.
Электронно-лучевая трубка излучает в окружающее пространство электромагнитные волны, несущие в себе определенную информацию, данные ("электронный смог"). Волны, излучаемые этим прибором, примерно так же, как при телевизионном вещании, проникают сквозь различные физические преграды с некоторым коэффициентом ослабления, например через стекло оконных проемов и стены строений, а принимать их можно, как показывают данные многочисленных экспериментов, на расстоянии до 1000 м. Как только эти сигналы приняты соответствующей аппаратурой и переданы на другой компьютер (преступника), можно получить изображение, идентичное изображению, возникающему на мониторе "передающего" компьютера, для чего достаточно настроиться на его индивидуальную частоту. Каждый компьютер можно идентифицировать по конкретным параметрам: рабочей частоте, интенсивности электромагнитного излучения и т.д.
Например, для осуществления преступных целей иногда достаточно смонтировать приемную антенну по типу волнового канала и имеющую более острую, несимметричную диаграмму направленности. После чего разработать (или использовать готовую) программу расшифровки "снятых" данных.
Впервые дистанционный перехват информации с дисплея компьютера открыто был продемонстрирован в марте 1985 года в Каннах на Международном конгрессе по вопросам безопасности ЭВМ. Сотрудник голландской телекоммуникационной компании РТТ Вим-Ван-Эк шокировал специалистов тем, что с помощью разработанного им устройства из своего автомобиля, находящегося на улице, "снял" данные с экрана дисплея персонального компьютера, установленного на 8 этаже здания, расположенного в 100 метрах от автомобиля.
При совершении компьютерного преступления указанным способом преступниками используются приемы и методы оперативно-розыскной деятельности, специальная техника, например, сканирующие устройства.
3. Аудиоперехват или снятие информации по виброакустическому каналу. Данный способ является наиболее опасным и достаточно распространенным. Защита от утечки по этому каналу очень сложна.
Этот способ съема информации имеет две разновидности: заходовую (заносную) и беззаходовую.
Первая заключается в установке инфинитивного телефона (подслушивающего устройства - "таблетки", "клопа", "жучка" и т.п.) в аппаратуру средств обработки информации, в различные технические устройства, на проводные коммуникационные линии (радио, телефон, телевизионный кабель, охранно-пожарной сигнализации, электросеть и т.п.), а также в различные конструкции инженерно-технических сооружений и бытовых предметов, находящихся на объекте с целью перехвата разговоров работающего персонала и звуковых сигналов технических устройств (определение номера вызываемого абонента АТС и т.п.).
Установка "клопа" или иной разведывательной аппаратуры на объект возможна тремя способами.
В первом - необходимо скрытное или легендированное проникновение в помещение; во втором случае - радиопередающая и звукозаписывающая аппаратура устанавливается во время постройки или ремонта помещения; в третьем - приобретается или заносится самой потерпевшей стороной (монтируется в приобретаемые предметы).
В качестве примеров специальной техники можно привести:
Обнаружить аппаратуру съема информации крайне трудно, т.к. она, обычно, очень хорошо камуфлируется преступником (под микросхему, зажигалку, булавочную головку и т.д.).
Вторая - беззаходовая разновидность - наиболее опасна. Заключается она в следующем. Акустические и вибрационные датчики съема информации устанавливают на инженерно-технические конструкции, находящиеся за пределами охраняемого помещения, из которого необходимо принимать речевые сигналы.
Выделяют следующие типовые конструкции инженерно-технических сооружений: несущие стены зданий, перегородки, перекрытия, окна, оконные рамы, двери и дверные коробки, вентиляционные воздуховоды, трубопроводы. При этом необязательно проникать в помещение - достаточно приблизиться к нему снаружи. Датчик устанавливается либо непосредственно, либо дистанционно. В последнем, используются различные выстреливающие устройства, предназначенные для дистанционного снятия речевой информации через открытые окна, двери и т.п.
4. Видеоперехват. Данный способ совершения преступления заключается в действиях преступника, направленных на получение информации путем использования различной видеооптической техники.
Этот способ имеет 2 разновидности: физическую и электронную.
В первом случае перехват информации производится с помощью применения преступником различной бытовой видеооптической литературы, например, подзорной трубы, бинокля, охотничьего прибора ночного видения, оптического прицела и т.п. Преступником проводится наблюдение за объектом - жертвой с некоторого расстояния с целью получения необходимой информации, которая в отдельных случаях фиксируется на физический носитель. В данном случае орудие преступления находится непосредственно в руках преступника.
Во втором случае процесс получения информации преступником осуществляется с использованием специальной техники. В данном случае передающее устройство находится непосредственно на объекте наблюдения, а приемное - в руках преступника. Может использоваться следующая спецтехника: спецвидеомагнитофоны с длительной записью, оборудование для скрытой видеосъемки, цифровые электронные видеокамеры зарубежного производства, приборы ночного видения и т.п.1
5. "Уборка мусора". Этот способ совершения преступления заключается в неправомочном использовании преступником технических отходов информационного процесса, оставленных пользователем после работы с компьютерной техникой.
Он осуществляется в двух формах: физической и электронной.
В первом случае поиск отходов сводится к внимательному осмотру содержимого мусорных корзин, баков, емкостей для технологических отходов и сбору оставленных или выброшенных физических носителей информации.
Электронный вариант требует просмотра, а иногда и последующего исследования данных, находящихся в памяти компьютера. Он основан на некоторых технологических особенностях функционирования СКТ. Например, последние записанные данные не всегда стираются в оперативной памяти компьютерной системы после завершения работы.
В некоторых случаях преступником могут осуществляться действия, направленные на восстановление и последующий анализ данных, содержащихся в стертых файлах. Достижение этих целей предполагает обязательное использование в качестве орудия преступления различных программных средств специального назначения, относящихся к инструментальным программным средствам. Одним из них является программный комплекс PC Tools Deluxe, содержащий универсальную программу pct.exe, позволяющую восстанавливать ранее стертые программы и файлы.
К третьей группе способов совершения компьютерных преступлений относятся действия преступника, направленные на получение несанкционированного доступа к средствам компьютерной техники. К ним относятся нижеследующие.
1. "За дураком". Типичный прием физического проникновения хорошо известен специалистам, занимающимся вопросами совершенствования оперативно-розыскной деятельности. Он заключается в следующем: держа в руках предметы, связанные с работой на компьютерной технике (элементы маскировки), нужно ожидать кого-либо, имеющего санкционированный доступ, возле запертой двери, за которой находится предмет посягательства. Когда появляется законный пользователь, остается только войти внутрь вместе с ним или попросить его помочь донести якобы необходимые для работы на компьютере предметы. Этот вариант способа рассчитан на низкую бдительность сотрудников организации и лиц, ее охраняющих. При этом преступником может быть использован прием легендирования.
2. "За хвост". Этот способ съема информации заключается в следующем. Преступник подключается к линии связи законного пользователя (с использованием средств компьютерной связи) и терпеливо дожидается сигнала, обозначающего конец работы, перехватывает его "на себя", а потом, когда законный пользователь заканчивает активный режим, осуществляет доступ к системе. Этот способ технологически можно сравнить с работой двух и более неблокированных телефонных аппаратов, соединенных параллельно и работающих на одном абонентном номере: когда телефон "А" находится в активном режиме, на другом телефоне "В" поднимается трубка, когда разговор по телефону "А" закончен и трубка положена - продолжается разговор с телефона "В".
3. "Компьютерный абордаж". Данный способ совершения компьютерного преступления осуществляется преступником путем случайного подбора (или заранее добытого) абонентного номера компьютерной системы потерпевшей стороны с использованием, например, обычного телефонного аппарата.
Иногда для этих целей преступником используется специально созданная самодельная, либо заводская (в основном, зарубежного производства) программа автоматического поиска пароля. Алгоритм ее работы заключается в том, чтобы, используя быстродействие современных компьютерных устройств, перебирать все возможные варианты комбинаций букв, цифр и специальных символов, имеющихся на стандартной клавиатуре персонального компьютера, и в случае совпадения комбинации символов с оригиналом производить автоматическое соединение указанных абонентов.
Стоит обратить внимание, что существует множество программ-"взломщиков", называемых на профессиональном языке HACK TOOLS (инструмент взлома). Но эти программы становятся малоэффективными в компьютерных системах, обладающих программой-"сторожем" компьютерных портов. Поэтому в последнее время преступниками стал активно использоваться метод "интеллектуального перебора", основанный на подборе предполагаемого пароля, исходя из заранее определенных тематических групп его принадлежности.
В этом случае программе-"взломщику" передаются некоторые исходные данные о личности автора пароля. Как показывают многочисленные эксперименты, вручную с использованием метода "интеллектуального перебора" вскрывается 42% от общего числа паролей. Интересны результаты экспериментов:
№ |
Тематические группы паролей |
% частоты выбора пароля человеком |
% вскрываемости пароля |
1 |
Имена, фамилии и производные |
22,2 |
54,5 |
2 |
Интересы (хобби, спорт, музыка) |
9,5 |
29,2 |
3 |
Даты рождения, знаки зодиака свои и близких; их комбинации |
11,8 |
54,5 |
4 |
Адрес жительства; место рождения |
4,7 |
55,0 |
5 |
Номера телефонов |
3,5 |
66,6 |
6 |
Последовательность клавиш ПК, повтор символа |
14,1 |
72,3 |
7 |
Номер документов (паспорт, удостоверение) и т.д. |
3,5 |
100,0 |
8 |
Прочие |
30,7 |
5,7 |
По существу "компьютерный абордаж" является подготовительной стадией компьютерного преступления.
4. "Неспешный выбор". Преступник осуществляет несанкционированный доступ к компьютерной системе путем нахождения слабых мест в ее защите.
Обычно такой способ используется преступником в отношении тех, кто не уделяют должного внимания регламенту проверки своей системы, предусмотренному методикой защиты компьютерной системы.
5. "Брешь". В отличие от "неспешного выбора" при данном способе преступником осуществляется конкурентизация слабых мест в защите компьютерной системы: определяются участки, имеющие ошибку или неудачную логику программного строения. Выявленные таким образом "бреши" могут использоваться преступником многократно, пока не будут обнаружены.
Появление этого способа обусловлено тем, что программисты иногда допускают ошибки при разработке программных средств, которые не всегда удается обнаружить в процессе отладки программного продукта.
6. "Маскарад". Преступник проникает в компьютерную систему, выдавал себя за законного пользователя. Системы защиты средств компьютерной техники, которые не обладают функциями аутентичной идентификации (по отпечаткам пальцев, рисунку сетчатки глаза, голосу и т.п.), оказываются незащищенными от этого способа. Самый простейший путь к проникновению в такие системы - получить коды и другие идентифицирующие шифры законных пользователей. Это можно сделать посредством приобретения списка пользователей со всей необходимой информацией путем подкупа, коррумпирования, вымогательства или иных противоправных деяний в отношении лиц, имеющих доступ к указанному документу.
Интересен пример из зарубежной практики: преступник, являющийся законным пользователем компьютерной сети с рабочей станции передал сообщение всем пользователям сервера о том, что его телефонный номер якобы изменен. В качестве нового номера был назван номер собственного персонального компьютера преступника, запрограммированный таким образом, чтобы отвечать аналогично серверу. Пользователи, посылавшие вызов, набирали при этом свой личный код, что предусмотрено правилами электронного обмена информацией. Это обстоятельство и было использовано преступником в корыстных целях. Им был получен исчерпывающий список личных кодов пользователей.1
К четвертой группе способов совершения компьютерных преступлений относятся действия преступников, связанные с использованием методов манипуляции данными и управляющими командами средств компьютерной техники. Эти методы наиболее часто используются преступниками для совершения различного рода противоправных деяний и достаточно хорошо известны сотрудникам подразделений правоохранительных органов, специализирующихся по борьбе с экономическими преступлениями.
Рассмотрим наиболее широко используемые преступниками способы.
1. Подмена данных - наиболее простой и поэтому очень часто применяемый способ совершения преступления. Действия преступников направлены на изменение или введение новых данных, которое осуществляется, как правило, при вводе-выводе информации. В частности, данный способ применяется для приписывания счету "чужой" истории, т.е. модификация данных в автоматизированной системе банковских операций, приводящей к появлению в системе сумм, которые реально на данный счет не зачислялись. Например, таким способом экономистом Брестского областного производственного объединения К. были совершены хищения денежных средств. Как свидетельствуют материалы уголовного дела, будучи экономистом по учету заработной платы и отвечая за достоверность документов и сдачу их в ОАСУ, К. на протяжении ряда лет (начиная с 1981 года) вносила в документы на начисление заработной платы подложные данные. В результате чего заработная плата начислялась на счета вымышленных лиц и переводилась в сберкассы г.Бреста на специально открытые ею счета. Всего таким образом К. похитила 22960 рублей и в 1988 году была осуждена Брестским областным судом по ч.1 ст.91 УК БССР.
Интересен еще один пример из зарубежной практике. Он заключается в том, что преступнику путем изменения данных в компьютерной системе управления движением грузов по нью-йоркской железной дороге "Пенн-сентрал" удалось похитить 352 железнодорожных вагона с грузами на общую сумму более 1 млн. долларов США. Следствием было установлено, что неизвестным лицом тайно были подмечены данные о пунктах назначения грузов, в результате чего они были отправлены по другим адресам и похищены.
2. "Троянский конь". Данный способ заключается в тайном введении в чужое программное обеспечение специально созданных программ, которые, попадая в информационно-вычислительные системы (обычно выдавая себя за известные сервисные программы), начинают выполнять новые, не планировавшиеся законным владельцем принимающей "троянского коня" программы, с одновременным сохранением прежней ее работоспособности.
С помощью данного способа преступники обычно отчисляют на заранее открытый счет определенную сумму с каждой операции. Возможен здесь и вариант увеличения преступниками избыточных сумм на счетах при автоматическом перерасчете рублевых остатков, связанных с переходом к коммерческому курсу соответствующей валюты.
Программа "троянского коня" обнаруживается с большими сложностями только квалифицированными экспертами-программистами. На ее поиск необходимо потратить значительное время, иногда до одного года.
Из зарубежной следственной практики интересен факт использования "троянского коня" одним американским программистом. Он вставил в программное обеспечение персонального компьютера по месту своей работы команды, которые не выводили на печать для отчета определенные поступления денежных средств. Эти суммы особым образом шифровались и циркулировали только в информационной среде компьютера. Похитив бланки выдачи денег, преступник заполнял их с указанием своего шифра, а затем проставлял в них определенные суммы денег. Соответствующие операции по их выдаче также не выводились на печать и, следовательно, не могли подвергнуться документальной ревизии.
"Троянский конь" имеет свои разновидности.
а) "Троянская матрешка". Особенность этого способа заключается в том, что это программные модули-фрагменты, которые создают "троянского коня" и самоликвидируются на программном уровне по окончании исполнения своей задачи. Найти эти команды-модули практически невозможно.
б) "Троянский червь". Особенность этого способа заключается в том, что в алгоритм работы программы, наряду с ее основными функциями, закладывается алгоритм действий, осуществляющих саморазмножения, программное автоматическое воспроизводство "троянского коня". "Программы-черви" автоматически копируют себя в памяти одного или нескольких компьютеров (при наличии компьютерной сети) независимо от других программ. При этом используется тактика компьютерных вирусов, речь о которой пойдет далее.
2.1. "Салями". Такой способ совершения преступления стал возможным лишь благодаря использованию компьютерной технологии в бухгалтерских операциях. Данный способ основан на методике проведения операций перебрасывания на подставной счет мелочи - результата округления, которая на профессиональном бухгалтерском языке называется "салями".
С точки зрения преступников, это один из простейших способов совершения преступления. Он используется, как правило, при хищении денежных средств в тех бухгалтерских операциях, в которых отчисляются дробные (меньше, чем одна минимальная денежная единица) сумма денег с каждой операции, т.к. в этих случаях всегда делается округление сумм до установленных целых значений. Ставка преступников делается на том, что при каждой проверке потерпевший теряет так мало, что это практически не фиксируется документально.
2.2. "Логическая бомба". Иногда из тактических соображений хищение удобнее всего совершать при стечении каких-либо обстоятельств, которые обязательно должны наступить. Преступниками используется способ совершения преступления, основанный на тайном внесении изменений в программу потерпевшей стороны набора команд, которые должны сработать (или срабатывать каждый раз) при наступлении определенных обстоятельств через какое-либо время. Далее включается алгоритм программы "троянского коня".
Разновидностью "логической бомбы" является "временная бомба", которая срабатывает по достижении определенного момента времени.
2.3. Компьютерные вирусы. С программно-технической точки зрения под компьютерным вирусом понимается специальная программа, способная самопроизвольно присоединяться к другим программам ("заражать" их) и при запуске последних выполнять различные нежелательные действия: порчу файлов и каталогов, искажение и стирание данных и информации, переполнения машинной памяти и создание помех в работе ЭВМ.
Такие программы обычно составляются преступниками на языке программирования "ассемблер" и не выдают при своей работе никаких аудиовизуальных отображений в компьютерной системе.
Этот способ совершения компьютерного преступления является ничем иным, как логической модернизацией способа "троянский конь", выполняющего алгоритм типа "сотри все данные этой программы, перейди в следующую и сделай то же самое". Этот способ широко распространен по своему применению.
В настоящее время в мире существует уже более 2000 вирусов и это только для одной операционной системы MS-DOS.
Для понимания способа совершения преступления все вирусы можно подробно классифицировать по определенным основаниям и разбить на несколько обобщенных групп:
1) загрузочные (системные) вирусы (поражающие загрузочные секторы машинной памяти);
2) файловые вирусы (поражающие исполняемые файлы, в том числе COM, EXE, SYS, BAT - файлы и некоторые другие);
3) комбинированные вирусы.
Заражение загрузочными вирусами происходит при загрузке компьютера с носителя машинной информации, содержащего вирус. Вирус может попасть, даже если пользователь просто вставил его в приемное устройство (дисковод) зараженного компьютера и, например, прочитал его оглавление.
Файловые вирусы заражают компьютер, если пользователь запустил на своей ЭВМ программу, уже содержащую вирус. В этом случае возможно заражение и других исполняемых файлов. Многие вирусы выявляются не сразу: первое время компьютер "вынашивает инфекцию", "вирус" как бы наблюдает за всей обрабатываемой в системе потерпевшего информацией и может перемещаться вместе с ней. Начиная действовать, вирус дает команду компьютеру, чтобы тот записал зараженную версию программы. После чего он возвращает программное управление. Потерпевший ничего не заметит, так как его компьютерная система находится в состоянии "здорового носителя вируса". Далее, через некоторое время происходит нарушение нормального режима функционирования СКТ: компьютер отказывается нормально загружаться или не загружается совсем, по неизвестным причинам исчезают из памяти файлы, некоторые программные средства самопроизвольно стираются, на экране дисплея начинают опадать или геометрически перемещаться буквы и символы (вирус "листопад", "змейка", "мозаика"), исчезают системные файлы с каким-либо определенным расширением (например, com, bat, exe, txt и т.д.), либо резко на 180 переворачивается изображение, неожиданно на экране дисплея появляется реклама чего-либо и т.д. и т.п.
Существует очень много вирусных модификаций. Можно предположить, что задуманному преступником и реализованному алгоритму работы вируса можно судить о том, насколько профессионально подготовлен преступник, специалист ли, или выполнен студентом, с большим числом ошибок и т.д.
Также надо отметить, что способ совершения преступления посредством компьютерного вируса может применяться преступником как самостоятельно, так и в составе комплексных способов. В последнем случае при сочетании этого способа с другим он будет выполнять роль маскирующего фактора в преступлении с целью его сокрытия (как, например, поджог хранилища материальных ценностей после их частичного или полного похищения).
3. Моделирование. Для совершения компьютерных преступлений все более характерным становится использование преступником компьютерного моделирования: моделирования поведения устройства или системы с помощью программного обеспечения. Моделируются те процессы, в которые преступники хотят вмешаться, а также планируемые способы совершения преступления.
Например, в последнее время преступниками с целью ухода от налогообложения все чаще начинает использоваться так называемая "черная" или "двойная" бухгалтерия, основанная на существовании двух одновременно работающих программ автоматизированного бухгалтерского учета с взаимоперетекающими контрольными данными. Одна из них функционирует в легальном режиме, а другая - в нелегальном для проведения незаконных (теневых) бухгалтерских операций.
3.1. Реверсивная модель. Это разновидность способа моделирования заключается в следующем. Создается модель конкретной системы, на которую планируется совершить нападение. В нее вводятся реальные исходные данные и учитываются планируемые действия. Затем подбираются максимально приближенные к действительности желаемые результаты. После чего модель совершения преступления "прогоняется" назад, к исходной точке, и преступнику становится ясно, какие манипуляции с входными-выходными данными нужно совершить, чтобы достичь желаемого результата.
Это далеко не исчерпывающий перечень способов совершения компьютерных преступлений данной группы. Очень многие способы довольно трудно описать, так как они поддаются лишь описанию языком программирования и очень часто служат вспомогательными, необходимыми лишь для подготовки и вступления в действия другого способа.
К пятой и последней группе способов совершения компьютерных преступлений относятся комплексные методы, под которыми понимаются использование преступником двух и более способов, а также их различных комбинаций при совершении преступления. Эти способы были подробно рассмотрены в первых четырех группах. Некоторые из них оказываются вспомогательными, работающими на основной способ, выбранный преступником в качестве центрального, исходя из конкретной преступной цели и ситуации.
Например, с использованием способов несанкционированного доступа и манипуляций ценными данными в конце сентября 1993 года в г.Москве было совершено покушение на хищение в особо крупных размерах 68 млрд. 309 млн. 768 тыс. руб. из Главного расчетно-кассового центра (ГРКЦ) Центрального Банка России (ЦБР), расследованное следственным управлением ГУВД г.Москвы.
В правоохранительные органы поступила информация о незаконном зачислении на корреспондентский счет коммерческого банка (КБ) "С-вест" денежных средств в размере 10 млрд. 70 млн. 100 тыс. рублей. Предварительной проверкой было установлено, что указанная сумма денег поступила 15 сентября 1993 года с одного из счетов РКЦ г.Москвы. С этого же счета, в этот же день незаконно были списаны и сразу же зачислены на корреспондентские счета восьми московских коммерческих банков денежные средства на общую сумму 58 млрд. 239 млн. 668 тыс. рублей.
В ходе дальнейшей проверки было установлено, что зачисление средств произошло из-за умышленного добавления к массиву входных данных программного комплекса "Операционный день РКЦ" дополнительных записей электронных банковских документов. На умышленность проведенной операции прямо указывает факт несохранения электронных банковских документов за 16 сентября 1993 года, вопреки установленным правилам.
В ходе проведенного следствия выяснилось, что указанные электронные операции преступниками были осуществлены с использованием широко распространенных средств компьютерной техники: ПК моделей IBM PC/AT - 286 и IJF SUPER 286, печатающих устройств (принтеров) моделей Citizen и HP Desk Jet - 500C дискет и листингов. Один из компьютеров был подключен через модем к городской телефонной сети и имел зарегистрированный пользовательский номер абонента в лице коммерческой фирмы "П.-Т.". Используя в качестве маскировки способ манипуляции данными, преступниками было произведено дробление указанной выше суммы на неравные долевые части с зачислением на соответствующие счета КБ. Для дальнейшего сокрытия преступления, преступниками был применен следующий прием - они не сразу перевели раздробленные суммы на заранее подготовленные счета, а в течении нескольких часов перекидывали данные суммы по разным счетам клиентов, обслуживаемых ГРКЦ ЦБ России по г.Москве, прогоняли их по цепочкам счетов.
В результате принятых правоохранительными органами мер 15 октября 1993 года в КБ "С-вест" была предотвращена попытка незаконного получения 10 млрд. 70 млн. 100 тыс. рублей по двум фиктивным платежным документам, подготовленным с использованием СКТ.
В заключении надо подчеркнуть, что по данным проведенного опроса, всего 8% респондентов осведомлено о существовании тех или иных способов компьютерных преступлений, что еще раз подчеркивает актуальность данного исследования.1
Уголовной ответственности по УК РФ за преступления рассматриваемого вида подлежат вменяемые лица достигшие 16 лет.
Зарубежный опыт свидетельствует, что сам факт появления компьютерной преступности в обществе многие исследователи отождествляют с появлением так называемых "хакеров" (англ. "hack" - рубить, кромсать) - пользователей вычислительной системы (обычно сети ЭВМ), занимающихся поиском незаконных способов получения несанкционированного доступа с СКТ и данным в совокупности с их несанкционированным использованием в корыстных целях.
К хакерам относятся увлеченные компьютерной техникой лица, преимущественно из числа молодежи - школьники и студенты, совершенствующиеся на взломах различных защитных систем СКТ.
Из публикаций, характеризующих этих лиц, следует, что хакер - очень способный молодой человек, работающий за дисплеем по 12-16 часов подряд, до полного изнеможения, питается урывками. Внешний вид свидетельствует о том, что он не обращает внимание на внешний вид и не слишком интересуется мнением окружающих: джинсы, мятая рубашка, нечесаные волосы. Блестяще знает все подробности операционной системы, языка ассемблер и особенности периферийного оборудования.
У одних основная продукция - маленькие недокументированные системные программы. Обычный метод их создания - "кромсание" чужих программ. После некоторых переделок в текст обычно вставляется экзотическое собственное прозвище. Цель деятельности - создание суперпрограммы (операционной системы, игры, вируса, антивируса, языка программирования и т.п.), которая может "все".
Для других сверхзадача - проникновение в какую-нибудь систему, снятие защиты этой системы или с иного программного продукта.
Третья группа, иногда называемая "информационные путешественники" специализируется на проникновении в чужие компьютеры и сети.
Наконец, четвертая группа - создатели троянских программ и компьютерных вирусов. Впрочем, этих уже нельзя назвать хакерами, так как "неформальный кодекс" хакеров запрещает использование своих знаний во вред пользователям.1
У хакеров есть свои принципы. Их этика основана на следующем.
а) Компьютеры - инструмент для масс. Они не должны быть собственностью только богатых.
б) Информация принадлежит всем. Большинство хакеров начинали с университетской скамьи. Задача университета - создавать и распространять знания, а не держать их в секрете. Хакеры придерживаются этого взгляда независимо от того, являются ли они студентами.
в) Программный код - общее достояние. Хорошим кодом должны пользоваться все; плохой код должен быть исправлен, программы не должны быть защищены авторским правом или снабжены защитой от копирования.
г) Программирование - это искусство.
д) Компьютер - живой организм. За ним нужен уход, им нужно дорожить.1
По последним оперативным данным хакеры в России объединены в региональные группы, издают свои электронные средства массовой информации (газеты, журналы, электронные доски со срочными объявлениями), проводят электронные конференции, имеют свой жаргонный словарь, который распространяется с помощью компьютерных бюллетеней, в которых также имеются все необходимые сведения для повышения мастерства начинающего - методики проникновения в конкретные системы и взлома систем защиты. Российские хакеры тесно контактируют с зарубежными, обмениваясь с ними опытом по глобальным телекоммуникационным каналам.2
Все вышеперечисленное можно считать собирательным понятием "компьютерного преступника". Хотя можно по ряду оснований выделить и самостоятельные, обособленные их группы. Рассмотрим их подробнее.
К первой группе "компьютерных" преступников можно отнести лиц, отличительной особенностью которых является устойчивое сочетание профессионализма в области компьютерной техники и программирования с элементами своеобразного фанатизма и изобретательности. Характерной особенностью преступников этой группы является отсутствие у них четко выраженных противоправных намерений. Практически все действия совершаются ими с целью проявления своих интеллектуальных и профессиональных способностей.
Они весьма любознательны, обладают незаурядным интеллектом. При этом не лишены некоторого своеобразного озорства и "спортивного" азарта. Наращиваемые меры по обеспечению безопасности компьютерных систем ими воспринимаются в психологическом плане как своеобразный вызов личности, их способностям.
К числу особенностей совершения преступления данной категории лиц можно отнести следующие:
1) отсутствие целеустремленной, продуманной подготовки к преступлению;
2) оригинальность способа совершения преступления;
3) использование в качестве орудий преступления бытовых технических средств и предметов;
4) непринятие мер к сокрытию преступления;
5) совершение озорных действий на месте происшествия.
Близко к рассматриваемой выше группе преступников можно отнести еще одну, вторую группу, в которую входят лица, страдающие новым видом психических заболеваний - информационными болезнями или компьютерными фобиями.
Изучением этих болезней в настоящее время занимается новая, сравнительно молодая отрасль медицины - информационная медицина.
По данным специальной комиссии Всемирной организации здравоохранения (ВОЗ), негативные последствия для здоровья человека при его частой продолжительной работе с персональным компьютером очевидны и являются объективной реальностью.
Компьютерные преступления могут совершаться лицами, страдающими указанным видом заболеваний. Скорее всего, при наличии подобных фактов в процессе раскрытия и расследования компьютерного преступления, необходимо обязательное назначение специальной судебно психиатрической экспертизы на предмет установления вменяемости преступника в момент совершения им преступных деяний. Это в свою очередь должно повлиять на квалификацию деяний преступника в случае судебного разбирательства (преступление, совершенное в состоянии аффекта или лицом, страдающим психическим заболеванием и т.д.)
Можно сделать вывод о том, что компьютерные преступления, совершаемые преступниками данной группы, в основном связаны с физическим уничтожением либо повреждением СКТ без наличия преступного умысла, с частичной или полной потерей контроля над своими действиями.
Третью группу составляют профессиональные "компьютерные" преступники, с ярко выраженными корыстными целями. Они характеризуются многократностью совершения компьютерных преступлений с обязательным использованием действий, направленных на их сокрытие, и обладающие в связи с этим устойчивыми преступными навыками.
Преступники этой группы обычно являются членами хорошо организованных, мобильных и технически оснащенных, мобильных и технически оснащенных высококлассным оборудованием и специальной техникой (нередко оперативно-технического характера) преступных групп и сообществ. Это высококвалифицированные специалисты, имеющие высшее техническое образование. Именно эта группа преступников и представляет собой основную угрозу для общества, является кадровым ядром компьютерной преступности как в качественном, так и в количественном плане.1
Также надо упомянуть о мотиве и цели совершения компьютерных преступлений. Во всех случаях при расследовании конкретного преступления мотив и цель должны быть выяснены. Это имеет важное значение не только для определения судом справедливого наказания за содеянное, но и способствует полному раскрытию преступления. Сведения о наиболее распространенных мотивах и целях совершения любых, в том числе и компьютерных, преступлений используются при выдвижении версий относительно субъекта и субъективной стороны преступления, а также при организации целенаправленного поиска преступника.
Можно выделить пять наиболее распространенных мотивов совершения компьютерных преступлений:
1) корыстные соображения - 66% (совершаются в основном преступниками третьей группы);
2) политические цели - 17% (шпионаж, например; совершаются преступниками третьей группы);
3) исследовательский интерес - 7% (студенты и профессиональные программисты первой группы);
4) хулиганские побуждения и озорство - 5% (хакеры, преступники первой группы);
5) месть - 5% (преступники первой и второй групп).
Наиболее типичными преступными целями являются:
подделка счетов и платежных ведомостей; приписка сверхурочных часов работы; фальсификация платежных документов; хищение наличных и безналичных денежных средств; вторичное получение уже произведенных выплат; перечисление денежных средств на фиктивные счета; отмывание денег; легализация преступных доходов; совершение покупок с фиктивной оплатой; незаконные валютные операции; незаконное получение кредитов; манипуляции с недвижимостью; получение незаконных льгот и услуг; продажа конфиденциальной информации; хищение материальных ценностей, товаров и т.п.
При этом, как правило, 52% преступлений связано с хищением денежных средств; 16% - с разрушением и уничтожением средств компьютерной техники; 12% - с подменой исходных данных; 10% - с хищением информации и программ и 10% - связано с хищением услуг.