Die sogenannten „lauwarmen Hacker“ können an einem Tag Ihre besten Freunde und Ihre vertrauenswürdigen Mitarbeiter sein, und am nächsten können sie über die erhaltene Bezahlung oder die Gegenleistung für ihre Dienste anderer Meinung sein und sich in Ihren schlimmsten Albtraum verwandeln. Bei dieser Gelegenheit helfen uns die ZARZA-Ingenieure, diese Kategorie des Gray Hat Hacking zu verstehen, in der sich laut Statistiken derzeit die Mehrheit der Hacker befindet.
Gray Hat Hacking – Woher kommt der graue Hut?
Hacker mit grauem Hut sind diejenigen, die an einem Tag gut sind und vielleicht am selben Tag auch böse. Ihr Verhalten zeigt sich darin, dass sie es sind, die Schwachstellen aufspüren – und falls man sie nicht damit beauftragt, diese zu beheben, sind sie dieselben, die sie ausnutzen und so ihr Ziel im Guten oder im Bösen erreichen.
Die dem Gray Hat Hacking bzw. den Grey-Hat-Hackern Zugerechneten sind diejenigen, die „spielen“, die Guten und die Bösen zu sein – mit anderen Worten: Sie haben eine zweideutige Ethik und praktizieren Doppelmoral bzw. Moral nach Belieben.
Sie verfügen über das Wissen eines Black Hat Hackers und nutzen es, um in Systeme einzudringen und Schwachstellen zu finden, um anschließend ihre Dienste zu deren Behebung per Vertrag anzubieten – zu einem „moderaten Tarif“, üblicherweise günstiger als der eines White Hackers, da sie das System ja bereits kennen und erfolgreich kompromittiert haben. Es ist jedoch recht üblich, dass das System nicht repariert wird, sondern eine Hintertür bestehen bleibt, um von Zeit zu Zeit Geld zu verlangen… Sie sind in Wirklichkeit wenig vertrauenswürdig, auch wenn viele behaupten, es zu sein, und andere es vermutlich sind; das ist ein Merkmal des Gray Hat Hacking: die Zweideutigkeit.
Der graue Hut und seine Geschichte
Wer in der Hacker-Community einen grauen Hut trägt, steht für einen talentierten Hacker, der manchmal illegal handelt, jedoch mit fragwürdigen Absichten. Sie sind eine Mischung aus der dunklen Seite und denjenigen, die das White Hacking praktizieren.
Üblicherweise greifen sie nicht aus persönlichen Interessen oder mit bösen Absichten an, wohl aber manchmal aus wirtschaftlichem Interesse; dennoch sind sie bereit, im Verlauf „ihrer Heldentaten“ Straftaten zu begehen, solange nach ihrer zweideutigen Ethik der Zweck die Mittel heiligt.
Während White-Hat-Hacker Unternehmen üblicherweise still über Sicherheitslücken informieren, neigen diejenigen, die Gray Hat Hacking praktizieren, eher dazu, die Hacker-Community zu benachrichtigen, „Lösegelder“ zu fordern oder die Unternehmen zu informieren und einfach die Konsequenzen zu beobachten.
Der Begriff grauer Hut wurde 1998 von einer Hackergruppe namens L0pht geprägt und wird seither mit denjenigen verbunden, die aus Vergnügen oder anderen Gründen nach Schwachstellen suchen und sie melden – wobei sie manchmal von einer Seite zur anderen wechseln, ohne größere Gewissensbisse und mit Thesen, die sich oft gegenseitig widersprechen; all das bildet ein ganzes Kompendium des Gray Hat Hacking.
Einige dieser Einordnungen und/oder Merkmale des Gray Hat Hacking wurden wie folgt zusammengefasst:
- Hacker, der sich der Sicherheitsforschung widmet, mit der Absicht, abzusichern statt auszunutzen.
- Setzt sich im Rahmen seiner Arbeit mit Fragen der Ethik und Moral in Bezug auf Angriffe und IT-Schutz auseinander.
- Befürwortet nicht die vollständige Offenlegung von Schwachstellen und behält gern „sekundäre Zugänge“.
- Meldet Schwachstellen in der Regel den Anbietern dieser Produkte, jedoch zu keinem genauen oder bestimmten Zeitpunkt.
Gray Hat Hacking – Gut oder böse?
Dazwischen. Es gibt jedoch viele Fälle, Tag für Tag, in denen sie Schwachstellen an Entwicklerhäuser melden, die sie respektieren – in denen sie es vorziehen, das Problem zu melden und so ihren eigenen Interessen und den Interessen der Gemeinschaft insgesamt zu dienen, weil sie der Ansicht sind, dass das Eindringen weitaus mehr Schaden anrichten könnte, als das Verschweigen wert wäre. In diesen Fällen sind der Respekt vor dem Team und dem Entwicklerhaus entscheidend, und genau hier findet das Gray Hat Hacking wirklich seine Daseinsberechtigung.
Es gibt Fälle, die in die Geschichte eingegangen sind…
- Im April 2000 verschafften sich die als „{}“ und „Hardbeat“ bekannten Hacker unbefugten Zugriff auf apache.org, den populären Dienst des http-Servers, der auf den meisten Websites des Planeten eingesetzt wird. Bei dieser Gelegenheit entschieden sie sich, die Leute von Apache über die Probleme zu informieren, anstatt zu versuchen, die Server zu beschädigen.
- Im Juni 2010 deckte Goatse Security eine Sicherheitslücke bei AT&T auf, die es ermöglichte, die E-Mail-Adressen von iPad-Nutzern abzugreifen. Die Gruppe machte die Sicherheitslücke gegenüber den Medien publik, nachdem AT&T benachrichtigt worden war.
- Im April 2011 entdeckte eine Expertengruppe, dass das iPhone und das iPad 3G „aufzeichneten“, was der Nutzer besucht. Apple veröffentlichte daraufhin eine Erklärung, wonach das iPad und das iPhone lediglich die Funkmasten registrierten, auf die das Telefon zugreifen konnte.
In diesen Fällen sehen wir, wie das Gray Hat Hacking ohne größere Komplikationen und ohne Hintergedanken genutzt hat – oder zumindest ohne allzu offensichtliche…
Was tun, wenn ich von einem grauen Hacker kontaktiert werde?
Wenn Sie Kunde von ZARZA sind, empfehlen wir Ihnen, die Kommunikation an Ihren Ingenieur Ihres Vertrauens weiterzuleiten, um so Unterstützung und spezifische Empfehlungen für Ihren Fall zu erhalten. Falls Sie auf sich allein gestellt sind, wäre das Wichtigste, umgehend eine Sicherung Ihrer Inhalte anzulegen, sodass Sie, wenn Sie den Forderungen des Gray Hat Hacking nicht nachgeben, Ihr System gegebenenfalls wiederherstellen können.
Wenn der graue Hacker Ihnen uneigennützig Informationen liefert, seien Sie misstrauisch und lassen Sie Ihren Entwickler oder Ingenieur nach seiner Erfahrung die besten Werkzeuge suchen und anwenden, um das entdeckte Problem zu beheben und darüber hinaus mögliche sekundäre Zugänge zu suchen und zu identifizieren, die aus diesem Umstand heraus geschaffen wurden.



hinterlassen Sie Ihre Notiz