Я решил добавить подробности того ужасного дня и как именно происходил
сваттинг* по адресу
Джейсона Лоппа. Все это он очень хорошо описал
в своей статье на Medium. Это сообщение является переводом его статьи, чтобы мы смогли лучше понять, что заставило его так изменить свою жизнь.
Перевод: Сваттинг* - это преступная тактика притеснения, заключающаяся в обмане службы экстренной помощи (с помощью таких средств, как обман диспетчера службы экстренной помощи) с целью направления группы реагирования полиции и службы экстренной помощи на адрес другого лица. День (16 октября 2017 г.) начался, как и любой другой понедельник. Я проснулся в 6 утра и поехал в YMCA играть в ракетбол, готовый начать неделю с победы.
Когда я закончил играть, я написал в Твиттере милую шутку:
Перевод: Когда вы проснетесь и поймете, что сегодня понедельник, а впереди нас ждет целый месяц драмы на SegWit2X.
Затем я пошел принять душ, чтобы расслабиться и освежиться. Вернувшись в свой район, я столкнулся с необычной проблемой полицейский автомобиль с мигающими огнями блокировал вход. Я остановился и открыл окно.
- Здравствуйте, офицер, какие-то проблемы? Я хочу добраться до своего дома.
- Извините, мы должны обезопасить район из-за продолжающегося инцидента.
- Это активный стрелок?
- Неясно, но у нас есть информация, что у него имеется длинноствольное оружие.
- Вот дерьмо, что мне сказать своей семье? Они в доме.
- Позвони им и скажи, чтобы они сели в машину и покинули опасный периметр.
- Так и сделаю!Я съехал с главной дороги и нашел место для парковки, чтобы позвонить домой.
- Эй, не паникуй, полиция перекрыла район из-за инцидента. Тебе нужно сесть в машину и уехать.
- Хорошо, я сейчас выйду.Я подождал несколько минут, а потом получил ответный звонок.
- Полицейские остановили меня, когда я уезжала, и спросили, все ли со мной в порядке. Очевидно, их вызвали к нам домой! Они хотят, чтобы ты поговорили с ними в мобильном командном пункте за углом.Я вернулся к входу и сказал патрульному офицеру, что его капитан хочет поговорить со мной, и он помахал мне рукой. При входе в мобильное командное подразделение, первое, о чем меня попросили:
- Сэр, у вас есть враги?
На что я сделал кивок головой вниз.
До того как вышли новости по этому инциденту, они, очевидно, даже не знали, что такое свиттинг.
Новостным станциям удалось получить копию телефонного звонка, который был сделан злоумышленником, прослушать его можно
здесь. Звонивший утверждал, что они застрелили кого-то и удерживали других людей в заложниках после того, как установили взрывчатку на входную дверь моего дома.
Как только съемочные группы ушли и все успокоилось, я подумал, что должен сообщить нападающему, что им не удалось достичь своей цели.
Перевод: Дорогой анонимный трус, который только что послал в мой дом десятки полицейских с винтовками и ложным сообщением о ситуации с заложниками: Меня не так легко запугать.
В течение нескольких часов после написания твита я получил голосовую почту с угрожающим номером с кодом города Нью-Йорк; вы можете послушать сообщение
здесь. Обратите внимание на общую тему между звонком 911 и голосовой почтой - оба раза он требует $50,000 (или эквивалент в BTC).
- В следующий раз, когда я что-нибудь с тобой сделаю, это не будет касаться полиции.
В течение 48 часов Департамент полиции Дарема сообщил мне, что они отследили звонок до одноразового сервера в Техасе, но зашли в тупик и передали дело в ФБР. Я ничего не слышал от ФБР. Я давно потерял уверенность в способности правоохранительных органов защитить меня, так что это было разочаровывающе, но неудивительно.
Что я сделал в ответ? Я установил наблюдение с разрешением 360
0 4K по всей территории, дважды проверил оставшуюся часть системы физической безопасности, достал из сейфа несколько единиц огнестрельного оружия и ждал.
Перевод: Когда засранцы угрожают твоей жизни, но код защиты от повторов этого сам себя не напишет.
К счастью, моя интуиция о том, что у нападавшего не хватило смелости подвергнуть свою жизнь опасности, физически напав на меня, оказалась верной. Дальнейших (физических) инцидентов не было.
Дерьмо только что стало реальностью.Сваттинг - это не игра, он может быть смертельным.
Пример тому.
У меня мало надежд на то, что преступника найдут, но я чувствую, что вынужден предложить дополнительный стимул. Я хочу предельно ясно дать понять, что не потерплю угроз в адрес себя или кого-либо, кто мне дорог. Я буду защищать себя и своих близких, пока не умру, используя все имеющиеся в моем распоряжении ресурсы. С помощью ключа PGP подписываю следующее сообщение:
Перевод: Я, Джеймсон Лоппп, настоящим сообщением обещаю выплатить вознаграждение в размере 100 000 $ США лицу, предоставившему информацию, приведшую к аресту и осуждению преступника, который 16 октября 2017 года сделал ложное заявление в Департамент полиции Дарема о моем месте жительства.
Было много догадок, что это было связано со спорами по масштабированию Bitcoin, но нападавший никогда не говорил, каковы были его мотивы. После того, как он оставил мне голосовое сообщение с требованием выкупа... но даже не дал мне адрес, на который я должен был отправить BTC! После разговора с другими людьми, которые подверглись преследованиям, я полностью ожидал других действий, таких как:
- Использование украденных кредиток, чтобы купить вещи и отправить их ко мне домой.
- Покупка наркотиков или нелегальных вещей на сайтах Даркнета и отправка их ко мне домой.
- Подделка счетов, чтобы отключить мои коммунальные услуги.
- Подделка акта в попытке завладеть моим домом.
9 ноября я получил письмо от одного из ботов, который подписывал меня на множество рекламных рассылок по электронной почте. Поскольку электронные письма были законным маркетингом, а не массовыми сообщениями из нескольких источников, я довольно быстро решил, что лучшим вариантом будет просто отключить свою электронную почту на день и заставить большинство подписчиков отписаться, предотвращая добавление моего адреса электронной почты в списки маркетологов. Думаю, 8-летний опыт написания маркетинговых программ для электронной почты имеет свои преимущества.
Через 12 часов statoshi.info подвергся DoS-атаке, и мой хост заблокировал IP-адрес, чтобы спасти свою инфраструктуру. Ничего особенного.
Несколько мыслей об
OPSEC*Operations security, OPSEC, Безопасность Операций* - это процесс, который помогает выявлять критически важную информацию, чтобы определить, могут ли наши действия быть обнаружены разведкой противника; делать выводы о том, может ли информация, полученная противником, рассматриваться как полезная для него; и затем принимать соответствующие меры по устранению или ослаблению последствий использования противником этой критической информации.Я держал эту деталь в секрете в течение прошлого года, но меня не было дома, когда нападавший отправил спецназ в мой дом. Я искренне надеюсь, что злоумышленник прочитает эту статью и поймет, как он оплошался.
Я подозреваю, что причина, по которой злоумышленник решил нанести удар, была вызвана твитом, который вы видите в начале этой статьи. Обычно я меняю свои сообщения в социальных сетях и откладываю отправку твитов, которые могут связать меня с каким-либо конкретным местом. Поэтому, когда нападавший увидел, что я "только что проснулся", он ошибочно предположил, что я должен быть дома. Могу только представить себе, как эта история могла бы сложиться иначе, если бы не этот маленький момент. Если бы я был дома, мы бы не контактировали с командой спецназа, пока бы они не выбили дверь, что, скорее всего, плохо бы закончилось.
Настоящая проблема со спецназомЯ так долго ждал, чтобы раскрыть подробности этого дня, потому что хотел предпринять дополнительные шаги для улучшения своей операционной безопасности. Я записал все меры предосторожности, которые принял за последний год, и намерен опубликовать их в ближайшее время.
Дело в том, что мне повезло, что Департамент полиции Дарема более компетентен и осторожен, чем другие департаменты США. Если бы несколько переменных были другими в тот день, я мог бы легко умереть.
Хотя я, безусловно, виню злоумышленника в совершенных им действиях, мой анализ первопричин этого возлагает всю полноту ответственности на правоохранительные органы за создание уязвимого положения, пригодного для использования. Милитаризация полиции в сочетании с несуществующей аутентификацией создает прекрасную среду для сваттинга.
Если подумать, асимметрия вызывает беспокойство - один анонимный телефонный звонок может привести к применению смертоносной силы против произвольной цели за считанные минуты. Один анонимный телефонный звонок стоит всего несколько долларов, и в то же время может потреблять десятки, если не сотни тысяч долларов государственных ресурсов, чтобы определить, реальна ли угроза.
Какое решение? Я большой сторонник неприкосновенности частной жизни, но не думаю, что кто-то может применить смертоносную силу без риска для себя. По крайней мере, вы должны поставить свою репутацию на карту, чтобы вас можно было привлечь к ответственности. Моя рекомендация правоохранительным органам:
1. Поймите, что сваттеры почти всегда собираются совершать звонки из-за пределов местности цели. Таким образом, они не могут позвонить 911 - они должны найти не экстренный номер, по которому они смогут позвонить, что доведет их до 911. Эти эскалации должны быть отмечены как подозрительные.
2. Отслеживание источника телефонного звонка; если он ведет обратно к совершенно иному состоянию, чем заявленное местоположение вызывающего абонента, сигнал тревоги!
3. Если исходный номер телефона вызывающего абонента не зарегистрирован на его имя (или чье-либо имя), запросите подтверждение личности. Если звонящий отказывается назвать себя (мой нападавший повесил трубку, когда его спросили), это будет красный флаг!
Я оставляю вам отрывок из Манифеста Анархиста Криптографии,
подчеркиваю свой:
Компьютерные технологии стоят на пороге предоставления возможности отдельным лицам и группам лиц общаться и взаимодействовать друг с другом совершенно анонимно. Два человека могут обмениваться сообщениями, вести дела и вести переговоры по электронным контрактам, не зная истинного имени или юридической личности другого. Взаимодействия по сетям будут непрослеживаемыми благодаря широкой перемаршрутизации зашифрованных пакетов и защищенных от несанкционированного доступа блоков, которые реализуют криптографические протоколы с практически полной защитой от любых подделок. Репутация будет иметь первостепенное значение, гораздо более важное в деловых отношениях, чем даже кредитные рейтинги сегодняшнего дня. Эти изменения полностью изменят характер государственного регулирования, способность облагать налогом и контролировать экономические взаимоотношения, способ&