Сегодня ситуация коренным образом изменилась. В подавляющем большинстве стран-членов ЕС нет специальных статей уголовного законодательства, нацеленных на кибер– и в целом высокотехнологичную преступность. Деятельность в этой сфере лежит в основном в серой зоне. С одной стороны она не признана законом. С другой – закон не преследует ее.
В настоящее время в странах ЕС отсутствует уголовное законодательство в отношении спама, использования dark net, как такового, вне закона находятся криптовалютные биржи, ничем и ничем не регулируются внебанковские платежные системы, особенно использующие биткойн. Бесспорно, не вся активность в серой зоне является преступной. Но наличие серых зон позволяет преступникам использовать отсутствие законодательства для преступлений. Наиболее ярким примером является отсутствие во всех странах ЕС регулирования одноранговых сетей, включая Тоr. Невозможно запретить технологию, но можно и нужно прописать в общеевропейском и страновых законодательствах области и конкретные сферы, где та или иная технология не может быть использована ни в каком случае. Наказывать можно и нужно не за использование технологии, а за деятельность с определенной целью, которая противоречит интересам общества и потому является преступной.
Жесткое законодательное регулирование антиобщественного использования высоких технологий необходимо еще и потому расследование преступлений в сфере киберпреступности чрезвычайно дорогостоящи и сложны. Поэтому в сфере высоких технологий законодательство должно быть ориентировано на превентивную борьбу с высокотехнологичными преступниками. Само по себе использование той или иной технологии вне общественно допустимых сфер должно стать достаточным основанием для привлечения гражданина к административной, а во многих случаях и уголовной ответственности.
Инвестиции в осуществление инициатив по профилактике имеют ключевое значение и смогут переломить ситуацию с распространением киберпреступности в странах-членах ЕС. Эти меры должны обязательно подкрепляться образовательно-информационной работой в семье и школе по повышению уровня информационной гигиены.
Чтобы выработать наилучшую тактику борьбы с киберпреступностью, необходимо внимательно проанализировать ее структуру. Объем киберпреступной деятельности прямо зависит от потенциальной прибыльности и обратно пропорционален объему раскрываемых преступлений.
Структура киберпреступности такова.
В ее основе – одиночные или малоорганизованные киберпреступники, использующие стандартные, зачастую дешевые или бесплатные программные средства.
В средней части находятся киберпреступники – выходцы «с улицы», которые проявили себя наиболее дерзкими, способными к быстрому обучению членами криминального сообщества. Как правило, именно их используют сначала на разовых операциях киберпреступные группировки. Такая сложная структура преступности позволяет ядрам киберпреступных группировок в большинстве случаев оказываться нераскрытыми. Поскольку попадаются даже при расследовании сложных киберпреступлений, представители среднего уровня, не знающие очно своих хозяев.
Вершина киберпреступности – это высококвалифицированные киберпреступники. Как правило, это небольшие группы, в которые входят с одной стороны представители традиционной преступности, выступающие как инвесторы, а также люди, предоставляющие услуги, связанные с адвокатурой, проникновением в государственные системы и т. п. Другую часть этой группы составляют, как правило, выпускники лучших университетов со всего мира, а также бывшие и действующие работники лучших компьютерных компаний. Верхушка киберпреступной структуры отлично ориентируется в инновациях и ставит их себе на службу. Более того, в последнее время у Европола появились доказательства, что киберпреступные группировки через специальные отмывочные фирмы регистрируют законные компании и венчурные фонды, инвестирующие в инновации. Не будет преувеличением сказать, что на вершине преступной пирамиды находятся люди, идущие в самом авангарде высоких технологий и использующие их против общества.
В структуре жертв киберпреступлений, как и в случае киберпреступности, большую часть – ее нижний уровень – составляют физические лица, малый и отчасти средний бизнес. В значительной степени они становятся жертвами киберпреступлений в силу крайне низкого уровня технической компетентности и осведомленности в области информационной безопасности. Несомненно, они располагают гораздо меньшими активами, чем жертвы более высокого уровня. Однако, количество в данном случае позволяет компенсировать незначительные масштабы активов у каждой отдельной жертвы.
Специфика киберпреступности состоит, в том числе, в том, что в отличие от традиционной преступности в цифровом пространстве зачастую легче ограбить 100 тыс. человек, чем совершить одно кибернападение на серьезную структуру. Именно легкость масштабирования киберпреступлений является едва ли не самой привлекательной чертой этого типа преступности для криминала.
Потенциальная прибыль при каждой атаке характеризуется тем, что существует прямая зависимость между уровнем квалификации и аппаратно-программного оснащения киберпреступников и прибылью от единичной атаки.
Можно выделить три категории киберпреступности и их жертв. Также как в реальном мире, в киберпространстве одиночные и малоорганизованные киберпреступники выбирают своими жертвами население и малый бизнес. Соответственно наиболее продвинутые и организованные злоумышленники стараются не размениваться по мелочам и не проводить массированных атак на рядовых пользователей, а действовать против организаций с наиболее ценными активами.
Впрочем можно предположить, что в ближайшем будущем ситуация может измениться. В том случае, если крупный бизнес и государственные структуры резко повысят уровень своей информационной безопасности, а организованные киберпреступники найдут способы одновременных атак, охватывающих не тысячи, а сотни тысяч и миллионы человек, то вполне может оказаться, что нынешняя структура изменится. Соответственно, наиболее технически и программно оснащенные группы будут атаковать наименее защищенные жертвы, и получать прибыль за счет эффекта масштаба, а не прибыли от отдельной сделки.
Структура наиболее эффективной стратегии правоохранительных органов такова. Для нижнего уровня наиболее эффективным является профилактическая работа и резкое повышение уровня осведомленности физических лиц и малого бизнеса в сфере киберпреступности. Возможно даже подумать, чтобы общество частично брало на себя затраты, связанные с информационной защитой. На среднем уровне правоохранительным органам не остается ничего иного, как действовать в традиционном ключе и ориентироваться, прежде всего, не на предотвращение, а на раскрытие преступлений.
Наконец, на высшем уровне с учетом чрезвычайной разрушительности кибератак и огромными масштабами ущерба целесообразно в пределах законодательных возможностей, делать акцент не на раскрытии преступления, а на их предупреждении. В этих целях необходимо использовать возможности, если для этого будут созданы законодательные предпосылки, превентивного мониторинга, активности лиц, обладающих высокорискованными квалификациями.
Кибербезопасность против киберпреступности. По данным Европола и национальных правоохранительных органов, едва ли не половина киберпреступлений не произошло, если бы граждане и организации ответственно относились к своей информационной безопасности. Значительная часть компьютерных преступлений совершается из-за того, что население европейских стран и бизнес безответственно относятся к вопросам цифровой гигиены и не принимают никаких мер к защите своих цифровых активов.
В итоге даже лица, обладающие только элементарными программными навыками, но склонные к девиантной деятельности успешно атакуют компьютеры и сети и извлекают из этих атак преступную выгоду. Одна полиция, сколько денег не расходуй, никогда не сможет справиться с киберпреступниками. если граждане и бизнес, вместо того, чтобы сотрудничать с полицией, своим бездействием фактически помогают преступникам.
В этой связи заслуживают внимания предложения о введении для европейских производителей, а также торговых организаций, реализующих продукцию, произведенную за пределами ЕС обязательных требований информационной безопасности продаваемых изделий. Практически немедленно такие законодательные минимальные требования должны быть введены в отношении бытовой техники, автомобилей и устройств для домов. Необходимо обязать бизнес оплачивать повышение уровня информационной безопасности. Иного способа в условиях экономии бюджета справиться с киберпреступностью не существует.
Об этом, например, свидетельствует опыт США. В этой стране был один из наиболее высоких уровней мошенничеств с платежными картами. При этом уже более двух лет существует специальная технология EMV, позволяющая резко повысить надежность платежных карт. Она не применялась, поскольку население, торговые организации и платежные компании не могли договориться, кто будет платить за внедрение технологии. Выход был найден страховщиками. Страховые компании приняли решение устанавливать существенно различный тариф на страхование платежей в зависимости от уровня их защищенности процессинговыми компаниями, гражданами и торговыми организациями. В результате все три главных участника транзакции посчитали для себя более выгодным взять дополнительные расходы на себя, уменьшив страховые выплаты. Первый анализ данных показывает, что уровень киберпреступности, связанный с платежными картами немедленно снизился.
Данный пример показывает, что зачастую не надо заботу о тех или иных решениях перекладывать исключительно на государство. В подавляющем большинстве случаев вопросы информационной безопасности, а соответственно и сужения поля для киберпреступности, могут решаться не путем вертикальных связей между государствами, субъектами хозяйствования и населением, а исключительно по горизонтали.
Цифровой мир – это вообще мир распределенной обработки данных. Соответственно возникает вопрос о распределении ответственности. Например, кто несет ответственность за использование сети Тоr наркобаронами, торговцами оружием, скриммерами и педофилами. Является ли ответственным ICANN? Организация утверждает, что не имеет к сети Тоr никакого отношения. Может быть военно-морская разведка США, находившаяся у истоков проекта Тоr? Нет, отвечают они. Проект был разработан исключительно в военных целях. Тогда, может быть, например, Шведский королевский благотворительный фонд, спонсирующий развитие сети Тоr? Фонд отвечает, что глупо возлагать ответственность на производителя оружия за то, что этим оружием кого-либо убили.
В случае с Тоr мы сталкиваемся с общей закономерностью, свойственной высоким технологиям. Практически любую высокую технологию можно использовать как во благо, так во зло. Сегодня притча во языцех – Тоr. Статистика действительно свидетельствует, что доля преступных сайтов и ресурсов в этой сети намного выше, чем в интернете. Однако, с другой стороны, только Тоr во многих странах гарантирует свободу слова и безопасное взаимодействие людей, борющихся против тоталитарных и авторитарных режимов.
Надо быть готовым к тому, что завтра то, что сегодня говорят про Тоr, будут говорить про роботов и роботизированные автомобили. Видимо общество должно привыкнуть к мысли о том, что сама по себе технология не является ни благом, ни злом, а лишь инструментом, при помощи которого могут быть достигнуты разные цели. Однако, как мы полагаем, в перспективе Европейское сообщество должно задуматься о том, что производители, продавцы и возможно даже пользователи особо продвинутых технологий потенциально способных нанести обществу огромный вред, должны согласиться с большей прозрачностью для общества в лице правоохранительных органов, своей повседневной профессиональной жизни.
Это выводит нас на вопрос о праве на защиту частной жизни. Разоблачения последних лет, связанные с массовым электронным наблюдением, сместили баланс осведомленности и приватности в сторону максимальной защиты индивидуума от любой правительственной возможности не только вмешиваться, но и наблюдать за их личной приватной жизнью. Результатом этого вполне понятного и объективного процесса стала чрезвычайно опасная тенденция. В ситуации, когда киберпреступники и организованный криминал объединяют свои усилия не в национальном и даже не в континентальном масштабе, и все активнее пользуются продвинутыми технологиями, правоохранительные органы оказались спеленатыми по рукам и ногам многочисленными законодательными запретами. Цена появления антисноуденов, т. е. киберпреступников, которые нанесут ужасающий вред обществу, может оказаться слишком высокой для того, чтобы потом восстановить баланс.
Европолу кажется, что законодательные европейские органы чрезмерно пошли на поводу у манипулируемой общественности и ограничили возможности правоохранительных органов защищать общество и каждого отдельного гражданина. В этой своей чрезмерности они неправильно истолковали важнейший документ, а именно Декларацию ООН «О правах человека». В ней записано: «Никто не должен подвергаться произвольному вмешательству в его личную жизнь, семью, дом. Каждый имеет право на тайну переписки, на защиту законом от такого рода посягательств».
Парадокс состоит в том, что без превентивного мониторинга это важнейшее право не может быть соблюдено. Каждый европеец при отсутствии возможности у правоохранительных органов осуществлять тщательный мониторинг, может стать жертвой хакеров, которые не просто ежедневно вторгаются в частную жизнь граждан, но и совершают разнообразные преступления. Ключевым в Декларации ООН является слово «произвольно». Законодатели должны четко определить условия, при которых правоохранительные органы могут быть явным образом уполномочены вторгаться в частную жизнь граждан.
Должен существовать независимый аудит, определяющий соответствие действия правоохранительных органов законом. Однако лишать правоохранительные органы права вести опережающий мониторинг невозможно.
Скорость, с которой общество и преступность технологизируются, в настоящее время превышает темпы адаптации полиции и других правоохранительных органов к цифровым переменам. Ситуация, при которой общество становится все более зависимым от информационно-коммуникационных технологий, имеет много последствий для полиции, как с точки зрения возможностей, так и проблем. С одной стороны видеофикация всего и вся, превращение данных в цифровую валюту мира, привычка фиксировать свое поведение, настроение в социальных сетях и т. п., переход от наличных денег к электронным создает гораздо более благоприятные возможности для опережающего мониторинга и сбора доказательств. С другой стороны, никогда раньше у преступников не было такой разнообразной гаммы орудий преступлений, и никогда раньше по некоторым видам преступность не была столь безнаказанной как сегодня. К сожалению, это две стороны одного и того же процесса.
Дополнительные сложности для правоохранительных органов создает то обстоятельство, что их организационная структура, прописанные процедуры, кадровый состав заточены на традиционные преступления. Не успела полиция адаптироваться к киберпреступлениям, как любые преступления стали осуществляться с использованием тех или иных высоких технологий.
Нельзя также не учитывать тот факт, что сама по себе логика развития информационных технологий носит распределенный характер. Это порождает тягу преступников к высоким технологиям и использования их даже для относительно простых преступлений. Если убийство происходит в результате использования огнестрельного оружия, то велика вероятность, что преступника заметят те или иные свидетели, или он попадет в поле зрения видеокамер и т. п. Если же убийство будет осуществлено путем перехвата управления автомобилем, путем задействования цепочки прокси-серверов, с компьютера, купленного исключительно для этого преступления через анонимную торговую площадку, то шансов раскрыть подобное преступление будет очень мало.
Сами по себе тенденции высокотехнологичной преступности заставляют задуматься о том, что правоохранительным органам, хотят они того или нет, или считает ли это полезным или нет общество, придется все больше переходить от расследования преступлений к выявлению преступного умысла и предупреждения преступления.
Такая жесткая постановка, возможно, вопрос завтрашнего дня. Сегодняшний важнейший приоритет для правоохранительных органов – это создание сплошной – от федеральных органов до местных правоохранительных структур – системы обучения высоким технологиям, как для проведения расследований и сбора доказательной базы, так и для мониторинга и профилактики.
Цена киберпреступности[21]
Настоящий доклад не ставит своей целью изложение результатов детальных расчетов ущерба от финансовой киберпреступности Великобритании. В полном объеме эту задачу имеется в виду решить в ходе второго этапа исследований Detica и опубликовать в декабре 2015 г.
Учитывая остроту обсуждения проблемы киберпреступности в банковско-кредитной и финансово-инвестиционной сферах, авторы доклада сочли, тем не менее, возможным подробно описать свой подход к исследованиям финансовой киберпреступности и сделать первые прикидочные оценки.
Прежде всего, финансовый сектор Великобритании, в который входят не только банки и другие лицензированные кредитные организации, но и финансовые, инвестиционные и страховые компании, взаимные, индексные, хедж и пенсионные фонды, а также различного рода трасты и обслуживающая сектор инфраструктура, являются ключевым сектором британской экономики.
Согласно данным Банка Англии, в 2014 г. все виды банковских активов, а также активов других организаций финансового сектора, более чем в пять раз превышали ВВП Великобритании. Согласно прогнозу к 2020 г. превышение составит 6,5–7,5 раз.
По данным правительства, британский финансовый сектор вносит гораздо больший вклад в создание ВВП, чем соответствующие сектора в других странах ОЭСР. В Великобритании финансовый сектор создает в настоящее время 29 % ВВП против 19 % – промышленности. По прогнозам в 2020 г. на долю финансового сектора будет приходиться порядка 35 % ВВП, а промышленности – 23 %. Для сравнения, в Соединенных Штатах доля финансового сектора в ВВП составляет 11 %, в Германии – 9 %, а в Японии – 7 %.
Британский финансовый сектор аккумулирует в себе последние достижения информационных, организационных и финансовых технологий, является движущей силой британской экономики. Данное положение сохранится на ближайшее десятилетие. Сектор будет вносить ключевой вклад в ВВП и экономический рост, обеспечивать занятость, социальную стабильность и политическую устойчивость страны. Именно от британского финансового сектора в решающей степени зависело, зависит и будет зависеть геополитическое положение Великобритании и конкурентоспособность британского бизнеса.
В этой связи нарастающая по экспоненте киберпреступность применительно к британскому финансовому сектору является первостепенной и жизненной угрозой не только экономике и уровню жизни британцев, но и национальной безопасности.
Киберпреступность в финансовом секторе понимается как противоправная деятельность против различного рода финансовых институтов и их клиентов, где главным орудием преступления выступают ИКТ. Кроме того, заслуживает также внимания включение в сферу финансовой киберпреступности всех видов преступности, связанных с противоправной деятельностью с целью извлечения выгоды путем незаконного присвоения цифровых (электронных) финансовых средств, других платежных инструментов и т. п.
Данная поправка важна в условиях неизбежной экспансии протоколов, типа блокчейн, предусматривающих новые типы финансовых операций, не носящих институционального характера, а осуществляемых в рамках принципа Р2Р или «равный к равному».
В начале 2015 г. исследовательская служба Конгресса США получила оценку глобальной киберпреступности в сфере финансов в расчете на 2014 г. в размере 600 млрд. долларов. Хотя детальный расчет по конкретным направлениям финансовой киберпреступности применительно к британскому рынку впереди, обобщение данных различных британских источников, а также мнений сотрудников ведущих финансовых учреждений, специальных служб и т. п. позволяют сделать вывод, что оценка американских коллег, вероятно, реалистична. Если ошибка имеется, то, скорее всего, носит характер процентов, а не порядков.
Предварительные данные по Великобритании свидетельствуют, что ежегодный ущерб от киберпреступности в финансовом секторе за вычетом кражи интеллектуальной собственности и использования инсайдерской информации, составляет порядка 70–80 млрд. фунтов стерлингов. С учетом мощности британского финансового сектора и его места в мировой финансовой системе, две изложенных экспертных оценки в целом соответствуют друг другу и, несомненно, могут являться отправной точкой для проведения детальных расчетов по конкретным направлениям финансовой киберпреступности.
Необходимо специально отметить, что обе полученных оценки сделаны на основе так называемой двухфакторной методологии. Напомним, что двухфакторная оценка ущерба от киберпреступности включает в себя:
Во-первых, оценку прямого ущерба бизнеса, а также правительства и граждан от операций киберпреступников по хищению интеллектуальной собственности, других видов цифровых активов, коммерческой тайны, онлайн мошенничества и т. п.
Во-вторых, включает в себя затраты, которые вынужден нести бизнес, а также правительство и отдельные граждане для предотвращения криминальных кибератак, повышения безопасности всех видов цифровых активов, и соответственно снижению риска оказаться жертвой киберпреступников.
В исследовании ущерба от киберпреступности в финансовой сфере, которое будет опубликовано в декабре 2015 г., будет впервые в мире использована более обоснованная и мобилизующая на практические действия трехфакторная система оценки цены финансовой киберпреступности. Подробно о ней говорилось ранее. В данном контексте отметим лишь, что наряду с упомянутыми выше двумя факторами, в оценку будет включен и третий фактор: прямая и где возможно обоснованно рассчитать – косвенная прибыль, а точнее доход киберпреступности от криминальной деятельности против финансовых институтов всех видов, и их клиентов.
Применительно к финансовой киберпреступности будут изучаться два типа акторов, а именно – бизнес и граждане. Защита бизнеса и граждан от киберпреступников является, прежде всего, долгом полиции. Что касается государства, то финансовая преступность в этой сфере, как показывают данные исторического анализа, в подавляющем большинстве случаев связана с актами финансово-экономической агрессии со стороны других государств, а в будущем, возможно, террористических сетей и групп. В этой связи борьба с нарушением целостности британской финансовой системы и отражении киберугроз государственным финансам и Банку Англии является заботой не полиции, а вооруженных сил страны и разведывательных служб. Оценки в этой области, применительно к финансовой сфере, могут быть сделаны только на основе закрытых и секретных материалов.
В этой связи они не являются предметом изучения Detica, как независимого исследовательского центра.
В рамках данного материала основное внимание сосредоточено на вычленении основных видов финансовой киберпреступности и определении принципиальных подходов к оценке ущерба, базирующихся на доступных исследователям и общественности данных.
В обобщающем докладе «Цена финансовой киберпреступности 2015 г.» будут осуществлены расчеты по следующим основным видам финансовой киберпреступности:
– Кардерство. Исторически хищение кредитных карт, а также нарушение электронных коммуникаций и средств защиты, позволяющие злоумышленникам использовать чужие кредитные и дебетовые карты, является одним из старейших видов финансовой киберпреступности. В строгом смысле слова, прямое хищение кредитных карт не относится к киберпреступности, поскольку кредитная карта может быть похищена вместе с кошельком, сумкой и т. п. в рамках традиционной уличной преступности. Соответственно в прошлом было крайне сложно разделить в кардерстве две составляющих – собственно киберпреступность и традиционную уличную преступность, включая грабежи, щипачество и т. п.
С прогрессом ИКТ ситуация стремительно меняется. Еще в 2013 г. из 84 % британцев, пользующихся кредитными картами, лишь 6 % использовали в качестве кредитных карт мобильные приложения к гаджетам. В 2015 г. по оценкам Союза платежных систем Великобритании, таковых уже почти 20 %, причем среди молодежи – более 50. По оценкам подавляющего большинства британских и американских специалистов в области платежных систем, банковского дела и процессинга, в 2020 г. не менее чем у двух третей населения Великобритании кредитные карты заменит гаджет. В этой связи можно с уверенностью сделать вывод о том, что весь кардинг в ближайшие годы перейдет в киберпространство.
Даже украденный телефон без соответствующей блокировки программных решений безопасности, а также сложных программ, позволяющих преодолеть не одноуровневую, а многоуровневую систему идентификации пользователя, будет бесполезен для преступника. Поэтому есть все основания полагать, что в эту сферу придут высокотехнологичные преступные группировки. Они вытеснят или подчинят себе одиночек и неорганизованные группы, которые действуют на этом рынке сегодня.
Экспертная, а не расчетная, оценка электронного кардерства, как вида финансовой киберпреступности, для Великобритании составляют в настоящее время порядка 1–2 млрд. фунтов стерлингов в год.
– Пеймент-криминал. Быстро развивающимся направлением киберпреступности является использование криминалом процессинговых и иных платежных систем. Этот вид криминала относится к числу наименее рискованных. За всю историю правоохранительных органов различных государств было зафиксировано всего четыре случая выявления с последующим наказанием преступников. При том, что всего в этих государствах было обнаружено более 50 подобных случаев.
В отличие кардерства, пеймент-преступники не осуществляют прямой кражи средств с кредитного либо дебетового счета юридических и физических лиц. Данный вид преступности базируется на хакинге и высоком уровне программирования. Преступники вскрывают коды коммуникаций процессинговых центров и платежных систем и добавляют каждому выбранному или полученному на основе генератора случайных чисел платежу некоторую, обычно незначительную дополнительную сумму. Согласно исследованиям британских и американских специалистов в области финансовой кибербезопасности, в Соединенных Штатах не более 5, а в Британии – не более 7 % клиентов обратили внимание на добавленную сумму, когда она составляла от общей суммы платежа не более 1 %. Клиенты, как правило, воспринимали данную сумму, как некий дополнительный тариф процессинговой или платежной компании, взимаемый на том или ином основании. Казалось бы, преступники имеют мизерную выгоду при необходимости первоначальных внушительных затрат, связанных с аппаратным оснащением и наймом высококвалифицированных программистов и хакеров. Однако, потенциальная выгода может быть огромной. Например, в Великобритании ежедневно с использованием систем электронных платежей и независимых платежных систем переводятся средства в размере нескольких десятков миллиардов фунтов стерлингов только населением, а также малым и небольшим бизнесом. Понятно, что даже 1 % скажем от 10 млрд. фунтов стерлингов в день составляет немного ни мало, как 100 млн. фунтов стерлингов или от 3 до 4 млрд. в год.
Первые случаи пеймент-преступности были зарегистрированы еще в нулевые годы в Южной Азии. Там широкое распространение получили независимые платежные системы, не связанные с глобальными карточными компаниями. Первые зафиксированные случаи выявили тесную связь киберфинансовых преступников с исламским террористическим подпольем в Индонезии и Малайзии.
До недавнего времени в Британии случаи пеймент-криминала имели разовый, несистемный характер и осуществлялись одиночками, либо маргинальными хакерами. Причиной такого положения являлось то, что до самого последнего времени более 90 % электронных платежей в Великобритании приходилось на крупнейшие банки Сити и глобальные карточные компании типа «Виза», «МастерКарт», «Диннер Клаб» и т. п. Банки и глобальные компании имеют мощные, хорошо защищенные, выделенные телекоммуникации, стойкую криптографическую защиту сигналов, отлаженную систему внутренней безопасности. Работать в таких условиях преступники не любят. Оборотной стороной такого положения являются достаточно высокие издержки, связанные с внутренними и особенно трансграничными электронными переводами, которые в отдельных случаях достигают до 7 % от пересылаемой суммы.
В этих условиях в финансовом секторе с каждым годом все более широкое распространение получает метод обратного заимствования. Впервые этот метод был разработан в 2013 г. профессором Р. Раджишваном из Бомбейского университета. Суть метода в том что, если раньше относительно отсталые страны заимствовали решения у технологических лидеров, то теперь все чаще наиболее развитые страны берут на вооружения решения. первоначально разработанные для бедных, не всегда технологически развитых стран. Эти решения, как правило, просты, относительно надежны и очень дешевы.
Соответственно на Западе вообще, и в Великобритании в частности, все более популярными становятся независимые платежные системы, завязанные на вездесущие гаджеты и одноранговые сети. Они обеспечивают бесплатный внутристрановой и крайне дешевый международный перевод средств. По прогнозу британского правительства уже в 2016 г. более двух третей британцев и 85 % британских граждан в первом поколении и трудовых мигрантов для перевода денег будут использовать не банки и традиционные банковские компании, а независимые платежные системы. Дешевизна этих систем в немалой степени объясняется тем, что для передачи они используют не специально выделенные линии, а интернет или различного рода одноранговые сети, а также не имеют специальных внутренних служб безопасности.
Не говоря уже о том, что согласно оценкам правоохранителей, немалая часть подобных платежных систем может быть куплена и даже создана высокотехнологичными преступными группировками, финансовым киберпреступникам легко будет заниматься пеймент-криминалом в таких мало защищенных, не имеющих институциональной безопасности и завязанных на насквозь инфицированные гаджеты, сетях.
– Криминальное программирование. В настоящее время цифровые активы британских банков и иных финансовых институтов, включающие стоимость аппаратной части, корпоративно-информационные системы, базы данных, торговые, клиентские, учетные и иные программы, по своей стоимости составляют более 70 % неденежных активов финансового сектора (за исключением недвижимости Сити).
Сохранность и целостность цифровых активов британских банков является залогом их эффективной работы и конкурентоспособности. По мере экспансии ИКТ в банковский сектор и особенно непосредственно в подготовку и совершение сделок на всех типах финансовых рынков, от качества, конфиденциальности и защищенности программного обеспечения зависит не только благосостояние финансовых институтов, но и их конкурентоспособность. Все большее число сложных программных комплексов, используемых банками, стоит более миллиона фунтов стерлингов каждая. Затраты на некоторые из них превышают десятки миллионов. В 2014 г. «Барклайс Бэнк» приобрел аналитико-прогнозно-торговую платформу ценой в 176 млн. фунтов стерлингов.
В условиях, когда программные продукты становятся основным производственным фактором, у сектора мультипликативно возрастают возможные размеры ущерба, который могут нанести разработчики, программисты, системные администраторы, занимающиеся созданием, совершенствованием и обслуживанием сложных программных финансовых комплексов.
Британские банки и иные финансовые институты предпочитают по согласованию с полицией, в ряде случаев – спецслужбами, а также Банком Англии не предавать широкой огласке инциденты, связанные с криминальным программированием внутри банков. Этим банки Сити отличаются от своих американских коллег.
В 2012–2014 гг. на Уолл-Стрит прошло серия арестов программистов, которые либо похищали разработанные ими для банка программы, имея в виду их использовать в собственных целях или передать конкурентам, либо вносили в программный код специальные фрагменты (бэкдоры), делающие программы уязвимыми для хакеров и внешних манипуляторов. Наиболее известным стал случай с российским программистом С. Алейниковым. Его банк-работодатель «Голдман Сакс» сообщил ФБР о нанесенном программистом потенциальном ущербе, измеряемом полутора миллиардами долларов. В ходе состоявшегося судебного процесса программист получил тюремный срок заключения, но при этом, размеры нанесенного ущерба подтверждены не были.
В ходе исследования при беседах с руководством Банка Англии, руководителями соответствующих подразделений полиции и специальных служб, удалось выяснить, что подобные американским случаи происходили и в Великобритании. Более того, в ходе интервью было высказано мнение, что не столько их количество, сколько масштабы нанесенного финансовым учреждениям ущерба от криминального программирования банковских и иных платформ, постоянно и экспоненциально увеличиваются. При этом интервьюируемые отказались сообщить конкретные цифры и наименования учреждений, где случились подобные инциденты.
Как бы там ни было, есть, по крайней мере, два фактора, которые будут способствовать взрывному росту издержек финансовых институтов, а соответственно доходов преступного мира от деятельности криминальных финансовых программистов.
Во-первых, будет продолжаться экспансия ИКТ технологий в финансовый сектор. Есть все основания полагать, что уже на горизонте 2020 г. этот сектор превратится в один из наиболее роботизированных секторов британской экономики.
Во-вторых, это будет происходить в ситуации, когда выпускники британских университетов неохотно идут в традиционное программирование, связывая свою карьеру с такими перспективными направлениями, как биоинформатика, синтетическая биология, глубокое машинное обучение, искусственный интеллект и т. п. В этих условиях компании, специализирующиеся на финансовом софте, а также банки и иные подобные институты, оказываются перед необходимостью во все возрастающих масштабах нанимать программистов и разработчиков из третьих стран, прежде всего, Украины, России, Польши, Южной Европы и, конечно же, Индии.
Надо отметить, что в подавляющем большинстве указанных стран, в силу ряда исторических причин ослаблена деловая этика и не сформировалось уважение к закону с малых лет. Кроме того, многие программисты из стран постсоветского пространства, Восточной Европы и Индии имеют за плечами большой хакерский опыт, а соответственно прямо или косвенно связаны или как минимум имеют знакомства с представителями организованных преступных группировок.
Комбинация отмеченных выше двух обстоятельств заставляет пессимистически смотреть на возможности финансового сектора в ближайшем будущем минимизировать потери и убытки от криминального программирования. Имеются все предпосылки к тому, что эта цена будет только возрастать. Причем весьма быстрыми темпами.
Невозможно бороться с явлением или процессом, если он не диагностирован и не оценен. Без количественной оценки размеров ущерба от преступности невозможно эффективно бороться с ней. В этой связи Правительство Великобритании совместно с Банком Англии целесообразно внимательно изучить опыт Федеральной Резервной Системы, федеральных органов власти США по созданию обязательной государственной системы отчетности о киберинцидентах в корпоративных информационных системах, и шире – программно-аппаратных комплексах банков и иных финансовых институтов, подпадающих под лицензирование. Только имея статистику, которая будет доступна не только государственным чиновникам, но и исследователям, можно надеяться на минимизацию нарастания размеров ущерба от криминального программирования для финансового сектора.
– Хайп-преступность[22]. Железный закон инвестиций предполагает, что за исключением специальных ситуаций, процент прибыли на инвестиции прямо пропорционален уровню риска. Чем выше риск, а соответственно возможность потерять деньги, тем большую прибыль можно получить на вложенные ресурсы. Однако также известно, что финансовый рынок, как и любые другие рынки, является неравновесным, несимметричным и непрозрачным. Соответственно крупные или особо продвинутые инвесторы пользуются данными свойствами рынка, и извлекают доходы из так называемых «специальных» ситуаций, связанных с несбалансированностью, непрозрачностью и т. п., получая максимум доходов при минимуме риска.
О данной, неотъемлемой особенности финансовых рынков широко пишут не только специализированные источники, но и общедоступные электронные ресурсы. Им посвящены сюжеты на телевидении и иных средствах, рассчитанных на самые широкие слои. Трудно осуждать мелких инвесторов за то, что они хотят не терять деньги на финансовых рынках, а преумножать их подобно финансовой элите и технологически продвинутым инвесторам.
Начиная с конца прошлого века в США, Великобритании и Европе все большее развитие и масштабы получают такие методы коллективного инвестирования, как взаимные, индексные, хеджевые фонды. При этом наиболее высокодоходные, использующие специальные ситуации, хеджевые фонды закрыты для мелких инвесторов, поскольку по законодательству США и Великобритании требуют значительных одноразовых вложений средств от отдельного вкладчика, в разы превышающего среднюю заработную плату в этих странах.
Данными обстоятельствами и настроениями воспользовались криминальные финансисты, создавшие так называемые хедж-фонды для бедных или хайпы. В своем подавляющем большинстве подобного рода структуры являются обычными пирамидами, где доходы старым вкладчикам выплачиваются из средств, вкладываемых в программу новыми ее участниками. В некоторых случаях принципы пирамиды добавляются инвестициями в высоко рискованные активы.
Чтобы привлечь максимальное число участников организаторы хайп-программ определенный период времени – как правило, от трех месяцев до полутора лет – выплачивают средства. Средний срок действия хайпов, в которые вовлечены граждане Великобритании, составил в 2014 г. пять с небольшим месяцев.
Несмотря на очевидно преступный по британскому законодательству характер подавляющего большинства хайпов, случаев преследования британской полицией или службами Министерства финансов организаторов хайпов в ходе исследований выявлено не было. Не преследовались даже британские граждане – организаторы хайпов. Причин две. Как правило, британцы организуют не чисто пирамидальные хайпы, а хайпы, вкладывающие средства в высокорискованные активы и проводящие выплаты дополнительных доходов ранним участникам за счет средств поздних участников не по статье «прибыль», а по иным, зачастую экзотическим статьям. В данной ситуации хайпы становится сложно отличить от стартапов, и соответственно даже в случае обнаружения хайпа и установления его организаторов, судебные перспективы оказываются сомнительными.
Другая, и главная причина, состоит в том, что существует множество стран, где хайпы не запрещены. Соответственно, в условиях свободной циркуляции информации, капиталов в глобальном интернете, организаторы хайпов размещают их, включая и хостинг соответствующего сайта, в странах с благоприятной юридической и налоговой системами, а клиентов мобилизует в Великобритании и других развитых странах.
На дополнительные размышления наводят также результаты исследования, проведенного совместно Лондонской школой экономики и Тринити-колледжем. В ходе исследования, посвященного хайпам, было проанализировано участие в подобных мошеннических программах граждан Великобритании с различным уровнем дохода, а также статусом резидента. Часть данных подтвердили предварительно сформулированную гипотезу. Основную часть участников хайпов составили представители наиболее, если можно так выразиться, состоятельных слоев бедных и малообеспеченных граждан, а также самые низы среднего класса. Однако открытием для исследователей стал тот факт, что более 15 % участников хайпов принадлежат если не к элите, то к самому верхнему уровню среднего класса, а также британским богатым.
Второй вывод исследования показал, что жители Британии в третьем и более поколениях практически не участвуют в хайп-программах. Это удел британцев во втором (17 %), а также в первом поколении (83 %). Иными словами, в хайпы оказываются вовлечены люди, не имеющие семейного опыта британской деловой и финансовой культуры, навыков взаимодействия с финансовыми институтами, а также формирования в британской образовательной системе рационального мышления.
В данном исследовании была сделана оценка, что ежегодно британцы в хайп-программах теряют более 2 млрд. фунтов стерлингов. В ходе исследования мы предполагаем привлечь максимально возможные объективные данные, чтобы подтвердить либо опровергнуть оценку сделанного на основании экспертных суждений и огромного числа интервью с жертвами хакеров.
Исходя из трансграничного оперирования хайп-структур и национального характера ущерба от хайп-программ, в качестве предварительной рекомендации авторы настоящего исследования предлагают Правительству задуматься о возможности принудительной блокировки на уровне интернет-провайдеров доступа к расположенным на зарубежных хостах сайтов хайп-компаний. Безусловно, подобный запрет легко обходится не только искушенными хакерами, но и простыми пользователями. Однако, ориентируясь на конкретный состав хайп-пользователей, можно высказать гипотезу, что большинство из них не подозревает о наличии простых инструментов обхода запретов на посещение тех или иных сайтов, заблокированных провайдерами.
– финансовый просоциоинжениринг. Пресса сообщила, что в 2014 г. британские юридические лица не досчитались почти полутора млрд. фунтов стерлингов, которые хранились на счетах британских банков и финансовых институтов. Эти потери в подавляющей части связаны с просоциоинжинирингом. Программный инжиниринг представляет собой сочетание хакерства со злонамеренным внесением в программный код покупных или собственных программ, ответственных за хранение, учет, обработку данных и принятие на их основе финансовых и инвестиционных решений. Социальный инжиниринг традиционно связывается с использованием особенностей человеческой психологии для получения, а точнее выведывания информации, либо манипулирования поведением конкретных людей.
Начиная с нулевых годов, международная банковская система все более быстрыми темпами переходит не только на электронное хранение данных и электронные деньги, но и на электронный документооборот. Электронный документооборот становится общеделовым стандартом, свойственным для финансовых институтов из всех технологически развитых стран.
С переводом отчетности, бухгалтерских, юридических и платежных документов, преступная деятельность, как ни странно, не затрудняется, а облегчается. В традиционных финансах и экономике с бумажным документооборотом и персональным общением всех участников финансовых и бизнес процессов, представлялось трудноисполнимым без сознательного содействия участников подменить платежные документы, данные бухгалтерской отчетности, задним числом внести изменения в подписанные договора и т. п. С переходом всей деловой, юридической, бухгалтерской, финансовой и иной документации и ее оборота в электронную форму, а также с заменой живого общения использованием мессенджеров, коммуникаторов, электронной почты и т. п., возможности киберпреступников кратно возрастают.
Располагая доступом внутрь компании или банка, за счет использования методов социальной инженерии, киберпреступные группировки получают возможность не разрушать, а подменять и изменять различного рода данные. При этом в подавляющем большинстве случаев замена данных оказывается неотслеживаемой и обнаруживается лишь после осуществления тех или иных крупных мошеннических платежей.
Как свидетельствуют сотрудники правоохранительных органов, использование методов социального инжиниринга позволяет вовлечь в криминал сотрудников банков и других финансовых учреждений таким образом, что они даже не подозревают о своей преступной деятельности, искренне полагая, что выполняют те или иные указания собственников или вышестоящих уровней управления.
Криминальный финансовый просоциоинжиниринг является весьма ресурсоемкой, сложноорганизованной и высокотехнологичной сферой. Как правило, преступные операции такого типа достаточно долго планируются и включают в себя самые различные фазы, начиная от стадии проникновения, заканчивая фактическим осуществлением одной крупной, либо постоянных небольших транзакций со счетов юридических лиц. Зачастую между стадией проникновения и временем транзакции проходят даже не недели, а месяцы.
Какая-либо отчетность, а также обязанность финансовых институтов различных типов сообщать о выявленных инцидентах, связанных с данным типом киберфинансовой преступности, в Великобритании отсутствует. Это не позволяет сделать, по крайней мере, сегодня каких-либо обоснованных и документированных количественных оценок. В то же время из частных бесед с работниками Банка Англии и ведущими британскими банкирами и топ-менеджерами крупных хедж-фондов, финансовых компаний и т. д. удалось установить, что данный тип преступности активно развивается и более того, наносит с каждым годом все больший ущерб британской финансовой системе. В ходе встреч большинство представителей финансового мира признались, что они скорее недооценивают, чем переоценивают эту угрозу и весьма вероятно не имеют информации о многих уже произошедших и происходящих на регулярной основе подобных случаев не только в целом в банковской системе, но и конкретно в их собственных банковских учреждениях.
Казалось бы, данной информацией должны обладать аудиторские фирмы. Однако многочисленные факты, касающиеся дела Энрона, аудита разорившихся банков в США и Великобритании и т. п., заставляют подозревать многие, даже ведущие аудиторские компании, как минимум в снижении уровня компетентностей и в неспособности своевременно выявлять преступления и мошенничества.
– FTS-преступность[23]. Самый крупный рынок мира – это рынок Форекс. Ежедневный оборот мирового рынка Форекс составляет более 1 трлн. долларов. Подавляющую часть этого оборота делают средние, мелкие и частные инвесторы. В настоящее время более чем у 12 млн. британцев открыты легальные форекс-счета. Количество нелегальных форекс-счетов по некоторым оценкам примерно равно числу легальных. К нелегальным форекс-счетам относятся форекс-счета в мошеннических компаниях, не имеющих соответствующих лицензий от регулирующих органов.
Потребительский рынок Форекс, а также других инвестиционных инструментов, предназначенных для мелких и мельчайших инвесторов, имитирует и копирует финансовые рынки, где действуют институциональные и частные инвесторы. С одной стороны это выражается во все большем увлечении финансового рынка для граждан различного рода производными финансовыми инструментами. Для подавляющего большинства мелких частных инвесторов полноценные фьючерсы, опционы, а тем более производные деривативы высших порядков являются слишком сложным инструментарием. Поэтому на рынке, рассчитанном на граждан, появляются свои финансовые инструменты, балансирующие на грани с мошенничеством.
Наиболее популярным из них является бинарные опционы. По сути, это инвестиционно-образное наименование лотереи. Инвестор в бинарных опционах должен угадать, будет ли расти тот или иной инструмент, например, валюта, цена на нефть и т. п. через 5, 10, 15 мин. или час. Математики посчитали, что при прочих равных условиях потерять любую сумму на бинарных опционах в 16 раз вероятнее, чем на сверхвысокорискованном рынке Форекс. На рынке Форекс свои первоначальные вложения теряет в Великобритании чуть менее 90 % инвесторов. Несложно посчитать, что на рынке бинарных опционов, в конечном счете, теряют практически все и всё.
В условиях высокой рискованности рынка Форекс, а также других финансовых рынков, рассчитанных на мелких и мельчайших индивидуальных инвесторов, им активно продаются различного рода FTS.