مارکوس هاچینز (متولد ۱۹۹۴)، که در دنیای برخط تحت عنوان MalwareTech نیز شناخته میشود، یک محقق امنیت کامپیوتر بریتانیایی است که به دلیل توقف موقت حمله باج افزار WannaCry شناخته میشود.[۱][۲] او در شرکت امنیت سایبری کریپتوس لاجیک استخدام شدهاست.[۳][۴] هاچینز اهل ایلفراکم در دوون است.[۵]
هاچینز پسر بزرگ جانت هاچینز، یک پرستار اسکاتلندی، و دزموند هاچینز، یک مددکار اجتماعی جامائیکایی است. در حدود سال ۲۰۰۳، زمانی که هاچینز ۹ ساله بود، والدین خانواده را از شهر براکنل، نزدیک لندن، به روستایی دوون نقل مکان کردند. هاچینز استعداد اولیه خود را با رایانه نشان داده بود و مهارتهای هک ساده مانند دور زدن امنیت در رایانههای مدرسه برای نصب نرمافزار بازیهای ویدیویی را آموخته بود.[۶] علاوه بر این، او زمانی را صرف تبدیل شدن به غریق نجات موج سواران کرد.[۶]
او عضو یک انجمن آنلاین شد که اعضای آن برای نشان دادن مهارتهای خود به یکدیگر توسعه بدافزار را ترویج میکردند ولی نه با اهداف پلید. هنگامی که او حدود ۱۴ سال داشت، شروع به مشارکت در این انجمن کرد. اولین مشارکت او سرقت رمز عبور بر اساس ویژگی تکمیل خودکار اینترنت اکسپلورر بود، که با تأیید انجمن روبرو شد. وی بیشتر وقت خود را در این انجمن گذراند تا جایی که فعالیتهای مدرسه ای اش رو به افول گذاشت. در پی یک اتفاق که در آن امنیت سیستمهای مدرسه به مخاطره افتاد، مقامات مدرسه ادعا کردند که هاچینز مقصر بودهاست. اگرچه او هر گونه دخالتی را انکار کرد، مقامات مدرسه او را برای همیشه از استفاده از رایانه در مدرسه محروم کردند، که بیشتر باعث شد هاچینز مدرسه را رها کرده و زمان بیشتری را در انجمنهای بدافزار بگذراند.[۶]
تقریباً در این زمان، انجمنهای بدافزار اصلی بسته شده بودند و هاچینز به انجمن هکر دیگری به نام HackForums نقل مکان کرد. در این انجمن جدید، انتظار میرفت که اعضا با نشان دادن در اختیار داشتن یک بات نت مهارت بیشتر خود را به دیگران نشان دهند. هاچینز، ۱۵ ساله در آن زمان، با فریب دادن کاربران بیت تورنت به اجرای فایلهای جعلی خود برای کنترل دستگاههایشان، یک بات نت ۸۰۰۰ کامپیوتری را برای HackForums ایجاد کرد. پس از این عمل، هاچینز فرصتهای مالی نهفته در هک را در خود دید. همانطور که در مصاحبهای در سال ۲۰۲۰ بیان کرد، در آن زمان احساس نمیکرد که این مهارتها به هیچ نوع جرایم سایبری مرتبط باشد.[۶] این فعالیتها شامل راهاندازی میزبانی وب «شبحشده» برای دیگران در HackForums برای «همه سایتهای غیرقانونی» به جز پورن کودکان و ایجاد بدافزار سفارشی، اغلب بر اساس ارزیابی نحوه عملکرد روتکیتهای دیگران است.[۶]
طبق گفتههای هاچینز در مصاحبههای بعدی و همچنین بر اساس موافقت نامهاش، زمانی که حدود ۱۶ سال داشت، پس از آنکه در محافل هک به دلیل بدافزار سفارشیاش شهرت پیدا کرد، یک نهاد آنلاین که او فقط با نام «وینی» میشناخت، به او مراجعه کرد و از او خواست که برای او برنامه بنویسد. یک روت کیت چندوجهی که به خوبی نگهداری میشود و میتواند در چندین بازار هک فروخته شود و نیمی از سود هر فروش نیز به هاچینز پرداخت شود. هاچینز موافقت کرد و در اواسط سال ۲۰۱۲، نوشتن ابزار UPAS را که به نام درخت سمی اوپا نامگذاری شده بود، به پایان رساند. در این مدت هاچینز یک بار در گفتگوهای خود با وینی از نبود علف خوب در کشور شکایت کرده بود. وینی آدرس او را درخواست کرد که هاچینز نیز چنین کرد و بعداً در هفدهمین سالگرد تولدش، بستهای پر از مواد مخدر مختلف تفریحی را از سوی وینی دریافت کرد.[۶] فروش کیت UPAS هزاران دلار درآمد برای هاچینز و از طریق بیت کوین ایجاد کرد، و به او اجازه داد تا مدرسه را رها کند و زندگی راحت داشته باشد، اگرچه او ماهیت کار خود را از خانواده خود مخفی نگه داشت.[۶]
وینی بعد از مدت کوتاهی در محیط برخط به هاچینز مراجعه کرد تا از او بخواهد تا ابزار UPAS 2.0 را با ویژگیهای جدیدتر بنویسد، به ویژه اضافه کردن کیلاگر و تزریق وب برای صفحات مرورگرها. در این مرحله، هاچینز متوجه شد که این ویژگیها احتمالاً برای هدف قرار دادن تراکنشهای مالی در وبسایتهای بانکی هستند، و بنابراین اگر این بهروزرسانی را بنویسد، دست به جرایم سایبری زدهاست. هاچینز به وینی گفت که از نوشتن چنین کدی امتناع میورزد، اما وینی او را به خاطر این واقعیت که تاریخ تولد و آدرس خود را برای دریافت هدیه قبلی خود ارائه داده بود و حاضر بود در صورت عدم همکاری هاچینز آن را به FBI بدهد، تهدید کرد و به کار واداشت.[۶] هاچینز به توافق رسید که کیلاگینگ را به کیت UPAS 2.0 اضافه کند، اما هر چیزی را که مربوط به تزریق وب بود، نادیده گرفت، که تکمیل آن نه ماه دیگر طول کشید.
پس از این، او متوجه شد که وینی برنامهنویس دیگری را برای به روز رسانی کیت UPAS با تزریق وب استخدام کردهاست و اکنون میخواهد هاچینز و این برنامهنویس با یکدیگر همکاری کنند تا کد را در یک بسته واحد ترکیب کنند. اگرچه او از نظر اخلاقی در این تصمیم مستاصل شده بود، ولی ترجیح داد به کار با وینی ادامه دهد تا حداقل مطمئن شود که او برای کاری که قبلاً انجام داده بود دستمزد دریافت میکرد. کد جدید تا ژوئن ۲۰۱۴ تکمیل شد، و زمانی که وینی شروع به فروش آن به وب تاریک کرد، نام UPAS Kit 2.0 را بر اساس اساطیر یونانی تیتان به کرونوس تغییر داد.[۶]
هاچینز وارد کالج محلی شده بود و بین دو راهی تکمیل آخرین سال کاری خود، و اصلاحات مربوط به برنامه کرونوس که وینی از او خواسته بود گیر کرده بود. وضعیت اعتیاد به مواد مخدری که در حین کار بر روی کرونوس پیدا کرده بود نیز بدتر شده بود. در این میان او با فردی به نام «رندی» به صورت آنلاین از طریق انجمنهای هک آشنا شد. رندی، که در لس آنجلس مستقر بود، به دنبال یک روت کیت بانکی مانند کرونوس بود و این گفتگوهای بین آنها بیشتر شد. هاچینز به سابقه خود در این زمینه اشاره نمیکرد و در ادامه متوجه شد که رندی اهداف بشردوستانه بیشتری دارد. هاچینز برای کمک به رندی به او پیشنهاد داد تا در تجارت بیت کوین به او کمک کند زیرا هاچینز برنامه ای نوشته بود که معاملات بیت کوین را بهطور خودکار انجام میداد. ولی بهطور اتفاقی، یک شب برق قطع شد و باعث شد که هاچینز بیش از ۵٬۰۰۰ دلار آمریکا از بیت کوین رندی را از دست بدهد. در ازای این بدهی، هاچینز ارتباط خود را با کرونوس فاش کرد و یک نسخه از کدمنبع را به رایگان به رندی پیشنهاد داد. پس از اینکه آنها آن معامله را به پایان رساندند، هاچینز متوجه اشتباهی شد که در افشای این موضوع برای یک غریبه مرتکب شده بود و از اینکه مجریان قانون یک قدم بیشتر به او نزدیک شده بودند باعث ترس بیشترش شده بود.[۶]
هاچینز در سال ۲۰۱۵ از کالج محلی فارغالتحصیل شد و اعتیاد به مواد مخدر خود را نیز ترک کرد. او درخواستهای وینی برای بهروزرسانیهای کرونوس را به بهانه مشغول بودن به کارهای مدرسه به تعویق انداخت، تا اینکه پس از مدتی درخواستها و پرداختیهای وینی کمتر و نهایتاً متوقف شد. پس از چندین ماه ترس، او تصمیم گرفت یک وبلاگ نوشتاری در حوزه تجزیه و تحلیل عمیق هکها را بهطور ناشناس راهاندازی کند و آن را MalwareTech نامید. اصول و پایه مطالب این وبلاگ ارزیابی روتکیتهای دیگران و تجربیات خود او بر روی کیت UPAS و کرونوس بود. با روی کار آمدن روت کیت های[۶] جدیدتر، مانند باتنت Kelihos و Necurs، هاچینز شروع به مهندسی معکوس و نوشتن جزئیات آنها روی MalwareTech کرد. سپس سرویس ردیابی باتنت خود را نوشت که میتوانست به باتنت بپیوندد و عملیات کنترلکنندههای باتنت را مشاهده کند.[۶] نوشتههای او مورد توجه سلیم نینو، مدیر عامل کریپتوس لاجیک، قرار گرفت و به هاچینز یک پیشنهاد شغلی داد که او نیز پذیرفت.
هاچینز کارهای خود را از ایلفراکم ادامه میداد، باتنتهای جدید را مهندسی معکوس میکرد و اطلاعات دقیق را در اختیار کریپتوس لاجیک قرار میداد و کریپتوس لاجیک نیز تهدیدات امنیت سایبری باتنتها را بهطور مداوم زیر نظر داشت. او تجربیات جدید و پیشرفته خود را زمانی که در MalwareTech کار میکرد توسعه داد و از این طریق و همچنین از طریق هویت MalwareTech خود شهرتش افزایش یافت. او توسط یک هکر سابق NSA به عنوان یک «دانشمند معکوس» نامیده شد، اگرچه تنها تعدادی از همکاران در کریپتوس از هویت واقعی او اطلاع داشتند.[۶] در سال ۲۰۱۶ هاچینز و کریپتوس لاجیک در متوقف کردن یک شاخه از حمله باتنت میرای که از نوع نفی سرویس (DDoS) بود و بانک لویدز را مورد حمله قرار داده بود، نقش مهمی داشتند،[۷][۸] زیرا هاچینز با تجربیات خود، هکری که در پشت ماجرا بود را ردیابی کرده بود و او را متقاعد کرد که کار خود و بات نت را متوقف کند.[۶]
از ۱۲ می ۲۰۱۷ حمله باج افزار WannaCry با استفاده از یک اکسپلویت در بلوک پیام سرور مایکروسافت ویندوز آغاز شده بود. این باج افزار در یک روز به سرعت از نقطه اولیه تزریق خود که تصور میشود در کره شمالی بود به بیش از ۲۳۰۰۰۰ رایانه در ۱۵۰ کشور گسترش یافت. رایانههای آلوده قفل شده و قابل استفاده نبودند و تنها در صورتی به حالت عادی بازمیگشتند که کاربر مقداری بیتکوین را به یک حساب معین ارسال کند.[۹][۱۰]
هاچینز بعد از ظهر ۱۲ می از WannaCry آگاه شده بود، و با وجود اینکه در تعطیلات بود، مهندسی معکوس کد را از اتاق خواب خود آغاز کرد. او متوجه شد که این بدافزار به یک نام دامنه عجیب و غریب متصل شدهاست، که نشان میدهد این بدافزار بخشی از ساختار فرمان و کنترل مشترک باتنتها خواهد بود، اما در کمال تعجب، نام دامنه ثبت نشد. او به سرعت دامنه را ثبت کرد و سرورهایی را در کریپتوس لاجیک در آن راهاندازی کرد تا به عنوان کوزه عسل عمل کنند و به آنها امکان ردیابی رایانههای آلوده را بدهد. در حالی که کرم WannaCry طی چند ساعت آینده به گسترش خود ادامه داد، محققان امنیتی دریافتند که چون هاچینز نام دامنه را در زمان ثبت نام خود ثبت کرده بود، WannaCry دیگر اجرا نمیشد. هاچینز و کریپتوس، همراه با مرکز امنیت سایبری ملی بریتانیا، چند روز آینده را صرف نگهداری سرورهای هانیپات در برابر حملات DDoS اضافی کردند. برخی از سرورها با حملات باتنتهای میرای از کار افتادند ولی دوباره راهاندازی شدند تا مطمئن شوند کلیدمرگ فعال باقی میماند در حالی که مایکروسافت و سایر کارکنان امنیتی برای وصله کردن این عیب تلاش زیادی میکردند.[۶][۱۱][۱۲] تلاش جداگانه محققان امنیت سایبری فرانسوی روشی را برای باز کردن و رمزگشایی رایانههای آسیبدیده بدون نیاز به پرداخت باج پیدا کرد.[۱۳]
کار هاچینز، تحت عنوان MalwareTech، برای متوقف کردن WannaCry، بسیار مورد تحسین قرار گرفت، اما این باعث شد که مطبوعات در روزهای بعد هویت پشت MalwareTech را کشف کنند.[۱۴][۱۵] هاچینز سعی کرد از مطبوعات از جمله روزنامههای تهاجمیتر که نام و آدرس او را مرتبط با نام MalwareTech منتشر کرده بودند اجتناب کند،[۱۶] اگرچه با یک مصاحبه آسوشیتدپرس با نام واقعی خود موافقت کرد و سعی کرد عنوان «قهرمان» که به او داده شده بود را از خود دور کند.[۱۷] با وجود پوشش خبری گسترده، او سابقه خود را مخفی نگه داشت و به سادگی اظهار داشت که بر اساس مهارتهای نرمافزاری و سرگرمیهای وبلاگ MalwareTech که در دوران مدرسه ایجاد کرده بود، شغل خود را با کریپتوس لاجیک به دست آورد.[۱۶] او به دلیل اقداماتش علیه WannaCry به نوعی مشهوری در دنیای امنیت سایبری رسید و شرکتها برنامههایی برای مشارکت او در کنفرانس امنیت سایبری DEF CON 2017 در لاسوگاس در اوت آن سال انجام دادند.
در ۳ اوت ۲۰۱۷، هاچینز در حالی که آماده میشد از DEF CON به انگلستان برگردد به دلیل شش اتهام فدرال مرتبط با هک، توسط FBI دستگیر شد و در دادگاه منطقه ای منطقه شرقی ویسکانسین ایالات متحده به دلیل ایجاد و انتشار کرونوس در سالهای ۲۰۱۴ و ۲۰۱۵ دستگیر شد.[۱۸][۱۹][۲۰] بر اساس اسنادی که توسط مجله وایس از مجرای درخواستهای قانون آزادی اطلاعات به دست آمده بود، FBI پس از توقیف داراییهای آلفابی در ژوئیه ۲۰۱۷ و دستیابی به شواهدی مبنی بر فروش حداقل یک نسخه از کرونوس، هاچینز را به کرونوس متصل کرد.[۲۱] افبیآی کپیهایی از مکالمات او با رندی را از یک سرور تاریک وب دیگر قبل از AlphaBay به دست آورده بود تا ارتباط او با نرمافزار را ثابت کند،[۲۱] که او در حین بازجویی نیز به آن اعتراف کرد.
هاچینز پس از تماس با نینو در مورد وضعیت اسفناکش، یک شب در زندان لاس وگاس نگهداری شد. نینو به همکاران خود هشدار داد، که زنجیره ای از هشدارها را در سراسر جامعه امنیت سایبری در مورد وضعیت هاچینز ایجاد کرد، اگرچه بسیاری به اشتباه معتقد بودند که دستگیری به دلیل حملات WannaCry بودهاست. تعداد زیادی از کارکنان امنیت سایبری و هکرها برای کمک به وثیقه هاچینز به او کمک کردند، اگرچه از آنجایی که برخی از کمکها شامل کارتهای اعتباری دزدیده شده و بیتکوین میشد، سوء ظن بیشتری در مورد فعالیتهای هاچینز ایجاد کرد. در نهایت، تارا ویلر و همسرش دویانت اولام توانستند پول وثیقه را جبران کنند و به هاچینز کمک کنند تا جایی در لس آنجلس برای زندگی پیدا کند زیرا او از خروج از کشور منع شده بود.
در محاکمهاش، او نسبت به اتهامات خود اعتراف کرد که بیگناه است و در ابتدا با محدودیتهای شدید مقررات منع آمد و شد و نظارت GPS، در لسآنجلس تحت حصر خانگی قرار گرفت، اما پس از چند ماه این محدودیتها لغو شد.[۲۲][۲۳] هاچینز قصد داشت به جای انکار هرگونه دخالت با کرونوس، از «بی گناهی» خود به عنوان بخشی از توافق با FBI استفاده شود، اگرچه برخی از جامعه هکرها این موضوع را به عنوان انکار او تلقی کردند و آشکارا برای آزادی هاچینز مبارزه کردند.
در اوایل سال ۲۰۱۸، FBI شروع به مذاکره با هاچینز کرد زیرا آنها اطلاعاتی را که وی در مورد وینی و چندین هکر دیگر که میشناخت، میخواستند و پیشنهاد میکردند که مجازات او را به یک زندان صفر کاهش دهند. هاچینز نتوانست هیچ اطلاعات قابل توجهی در مورد وینی ارائه دهد و مایل به افشای اطلاعات سایر هکرها نبود و این پیشنهاد را رد کرد. افبیآی تا ژوئن ۲۰۱۸ چهار اتهام را به کیفرخواست او اضافه کرد که وکلایش به هاچینز گفتند که در پاسخ به رد پیشنهاد آنها بودهاست.[۲۴]
در ۱۹ آوریل ۲۰۱۹، هاچینز به دو مورد از ده اتهام، توطئه برای ارتکاب کلاهبرداری سیمی، و همچنین توزیع، فروش، تبلیغ و تبلیغ دستگاهی که برای رهگیری ارتباطات الکترونیکی استفاده میشود، اعتراف کرد.[۲۵] بیانیه او شامل این جمله بود: «از این کارها پشیمانم و مسئولیت کامل اشتباهاتم را میپذیرم. بعد از بزرگ شدن، از همان مهارتهایی استفاده کردم که چندین سال پیش از آن برای اهداف سازنده سوء استفاده کردم.»[۲۶] هاچینز برای این دو اتهام با پنج سال زندان و ۲۵۰ هزار دلار جریمه روبرو شد.[۲۷] در ۲۶ ژوئیه ۲۰۱۹، قاضی جوزف پیتر استادمولر، هاچینز را محکوم به گذراندن مدت زمانی به اندازه بازداشتش و به علاوه یک سال آزادی تحت نظر کرد و تشخیص داد که هاچینز خیلی قبل از اینکه با عدالت روبرو شود، از استفاده از مهارتهای خود برای مقاصد جنایی به استفادههای مفید تبدیل شدهاست.[۶] طبق نمایه وایرد در سال ۲۰۲۰، هاچینز اظهار داشت که در حالی که ترجیح میداد در لس آنجلس بماند، انتظار داشت که پس از سال آزادی تحت نظارت، به بریتانیا بازگردانده شود، زیرا مدتها بود که ویزای سفرش باطل شده بود.