Известные женщины-хакеры: кто они и чем реально знамениты

Известные женщины-хакеры: кто они и чем реально знамениты Лайфстайл

Женщины-хакеры — это женщины, оставившие заметный след в хакерской культуре и информационной безопасности: исследовательницы уязвимостей, авторы инструментов и вирусов, активистки и, реже, участницы киберпреступлений. В медиа их часто подают через внешность и «сексапильность», а не через вклад в профессию, поэтому вокруг многих имен наросли спорные легенды.

Ниже — разбор персон, которых регулярно упоминают в таких списках. Я оставил только проверяемые факты, а сомнительные утверждения из тиражируемых подборок пометил отдельно. Порядок — от тех, чей вклад в профессию задокументирован лучше всего, к тем, чьи истории держатся в основном на пересказах.

Хакер, исследователь, «дроп»: не одно и то же

Прежде чем перечислять имена, разведу термины, которые в желтых подборках валят в кучу.

Хакер в исходном смысле — человек, который глубоко разбирается в системах и находит нестандартные способы их использовать; этика может быть любой. Исследователь безопасности (security researcher) ищет и описывает уязвимости, чаще легально, и многие из героинь этого текста настаивают именно на таком названии.

Отдельно стоит «дроп» (money mule) — человек, который лишь обналичивает или переводит украденные деньги. Технически он может ничего не взламывать. Эту разницу важно держать в голове: часть «хакерш» из популярных списков на деле были дропами, а не авторами атак.

Джуд Милхон (St. Jude): та, что придумала слово «шифропанк»

Джуд Милхон (Jude Milhon, псевдоним St. Jude) — американская программистка, активистка и хакер. Программировать она начала еще в 1960-х, участвовала в проектах ранней компьютерной контркультуры и входила в организацию Computer Professionals for Social Responsibility.

Ее чаще всего вспоминают за два вклада. Во-первых, она была старшим редактором культового журнала о киберкультуре Mondo 2000. Во-вторых, именно ей приписывают авторство термина «шифропанк» (cypherpunk) — игры слов на «cyberpunk» и «cipher».

Здесь важна точность: само движение шифропанков как рассылку и сообщество в 1992 году организовали Эрик Хьюз, Тимоти Мэй и Джон Гилмор. Милхон придумала само название, а не основала движение. Ей же приписывают фразу «Girls need modems» («девушкам нужны модемы»). Милхон умерла в 2003 году.

Йоанна Рутковска: Blue Pill, Invisible Things Lab и Qubes OS

Йоанна Рутковска (Joanna Rutkowska) — польская исследовательница безопасности, и это тот случай, когда факты задокументированы хорошо. Сама она просит называть ее исследователем, а не хакером.

Известность ей принесло выступление на конференции Black Hat USA в 2006 году с концепцией руткита Blue Pill («голубая пилюля»). Идея строилась на аппаратной виртуализации процессора: вредонос перемещает работающую ОС в виртуальную машину «на лету» и прячется под ней. Рутковска изначально называла такой руткит практически необнаружимым, но этот тезис затем оспаривали другие исследователи, и позже она сама смягчила формулировку.

В 2007 году она основала компанию Invisible Things Lab, а в 2012-м вышел первый релиз Qubes OS — операционной системы, которая изолирует задачи по отдельным виртуальным машинам ради безопасности. Qubes OS развивается и в 2026 году. Роль Рутковской в проекте со временем изменилась: она отошла от операционного руководства во второй половине 2010-х.

Сьюзан Хедли (Susan Thunder): социальная инженерия эпохи телефонов

Сьюзан Хедли (Susan Headley), известная как Susan Thunder (иногда Susy Thunder), — фигура американской хакерской сцены конца 1970-х и начала 1980-х. Тогда «хакерство» означало прежде всего фрикинг — манипуляции с телефонными сетями и социальную инженерию, а не взлом веб-сайтов.

Хедли работала в связке с ранней группой фрикеров, куда входил и Кевин Митник (псевдоним Condor). Ее сильной стороной была именно социальная инженерия — умение выманить у человека доступ или информацию.

Когда группу разоблачили, участники начали давать показания друг против друга. Позже Хедли отошла от криминала, а в дальнейшем стала профессиональным игроком в покер. Некоторые биографические детали ранней жизни в разных источниках расходятся — их я пометил для проверки.

Кристина Свечинская: не хакер, а «дроп» в деле о трояне ZeuS

Кристину Свечинскую медиа в 2010 году назвали «самой сексуальной хакершей» и «второй Анной Чапман». На деле ее роль была куда прозаичнее.

Свечинская, студентка из России, оказалась фигуранткой дела о хищениях через банковский троян ZeuS. Группа заражала компьютеры жертв и переводила деньги со счетов; Свечинская, по материалам обвинения, выполняла роль дропа — открывала счета и обналичивала переводы, а не писала вредоносный код и не взламывала банки.

Именно поэтому ярлык «гениальная хакерша» к ней применять некорректно: это история про денежные мулы и медийную раскрутку внешности, а не про технический талант. Конкретные суммы и сроки в публикациях расходятся, поэтому цифры я вынес в заметки.

Ким Ванваек (Gigabyte): вирусы на C# и брешь в законе

Под псевдонимом Gigabyte известна Ким Ванваек (Kim Vanvaeck) — авторка вирусов из Бельгии. Ее вредоносы, включая червя Sharp (Sharpei), примечательны тем, что были написаны на относительно новом тогда языке C#, а не только тем, что распространялись.

В 2004 году бельгийская полиция задержала Ванваек, был обыск и изъятие техники. Дальше сработала особенность законодательства: распространение вредоносного ПО в Бельгии на тот момент преследовалось строже, чем сам факт его написания, и это повлияло на исход дела.

История про «добрые вирусы», которые лишь рисуют смайлик и не вредят «железу», в подборках романтизирована. Любой самокопирующийся код без ведома пользователя — это несанкционированное вмешательство, так что эпитет «добрый» я оставлю на совести первоисточников.

Наташа Григори: технологии против CSAM

Наташа Григори (Natasha Grigori) начинала с администрирования BBS для программистов и хакеров, а прославилась другим. Она основала организацию, которая с помощью технических средств боролась с распространением материалов о сексуальном насилии над детьми (CSAM) — направление ACPO (antichildporn.org).

Идея была в том, чтобы отслеживать площадки с таким контентом и передавать данные правоохранителям, объединив вокруг задачи технически грамотных волонтеров. Григори умерла в 2005 году.

Утверждение исходника, что сайт «работает и сегодня», проверить я не могу и выношу его в заметки: судьба подобных волонтерских проектов после ухода основателя часто обрывается.

Равен Алдер: одна из первых женщин-докладчиц DEF CON

Равен Алдер (Raven Alder) — инженер по сетевой безопасности, которую вспоминают как одну из первых женщин, выступивших с докладом на конференции DEF CON. Она работала консультантом по безопасности и занималась защитой сетевой инфраструктуры.

А вот популярная история про ее публичный спор с Apple из-за уязвимости в OS X мне подтвердить не удалось — в разных пересказах она выглядит противоречиво. Поэтому в основном тексте я оставляю только профессиональный факт (доклады и консалтинг), а спорный сюжет отправляю в заметки. Термин «zero-day», который в исходнике привязан к этой истории, к конкретной персоне отношения не имеет: это уязвимость, о которой стало известно раньше, чем у вендора появилось исправление.

Ин Крэкер (Ying Cracker): преподаватель хакерских азов

Ин Крэкер (Ying Cracker) — фигура из Шанхая, которую подают как преподавателя основ хакерства: она учила желающих базовым приемам, включая обход защиты платного софта, и стала заметной через тематический форум. Прозвище Cracker — как раз из этой активности.

О ней мало проверяемых данных, а большая часть материала в подборках — пересказ одного и того же англоязычного текста начала 2010-х. Поэтому здесь я ограничиваюсь общим описанием без конкретных цифр и дат.

Персонажи, чьи истории плохо проверяются

Отдельно назову имена, которые кочуют по спискам «самых красивых хакерш», но за которыми стоят в основном легенды, а не документированные факты.

  • Сяо Тянь (Xiao Tian) — ей приписывают создание женского сообщества China Girl Security Team в подростковом возрасте и косвенную связь с громкими атаками. Прямых подтверждений участия в конкретных инцидентах нет; сам исходник это признает.
  • Адеанна Кук (Adeanna Cook) — история про модель, которая «взломала» сайт, чтобы удалить свои фото, выложенные бывшим. Это типичная история из желтых подборок с очень слабыми источниками, поэтому в проверяемый список я ее не включаю.

Такие сюжеты — хорошая иллюстрация того, как медиа собирает «рейтинги» по внешности и слухам, а не по вкладу в профессию.

Выводы

  • Женщины оставили задокументированный след в информационной безопасности: Джуд Милхон придумала слово «шифропанк», Йоанна Рутковска — автор концепции Blue Pill и создательница Qubes OS.
  • Термины важно различать: хакер, исследователь безопасности и «дроп» (money mule) — это разные роли, и часть «хакерш» из популярных списков на деле были дропами, а не авторами атак.
  • Медийные ярлыки часто расходятся с фактами: Кристину Свечинскую подавали как «гениальную хакершу», хотя по делу о трояне ZeuS она была дропом, а не автором кода.
  • Многие громкие истории (Сяо Тянь, Адеанна Кук, спор Равен Алдер с Apple) держатся на пересказах без документированных подтверждений.
  • Общий вывод: в профессии ценят понимание систем и умение находить слабые места, а не внешность, вокруг которой медиа собирают «рейтинги».

Где это применяется на практике

За вычетом желтизны эти истории про одно: информационная безопасность — профессия, где ценят понимание систем и умение находить слабые места раньше злоумышленника. Исследователи уязвимостей, специалисты по социальной инженерии и авторы защитных инструментов работают на одной территории, но с разной этикой и целями.

Освойте тему на практике

Если хочется не читать легенды, а разобраться в предмете — как устроены атаки, уязвимости и защита — посмотрите курс Информационная безопасность в Otus. Оценить формат и уровень до старта помогают бесплатные открытые уроки Otus — живые занятия с преподавателями.

FAQ

Правда ли, что женщин в информационной безопасности мало? Исторически их меньше на виду, но вклад заметный: от Джуд Милхон, придумавшей слово «шифропанк», до Йоанны Рутковской с Qubes OS. Отрасль постепенно становится разнообразнее.

Чем «белый» хакер отличается от «черного»? Целью и легальностью. «Белый» (white hat) ищет уязвимости с разрешения владельца и помогает их закрыть, «черный» (black hat) использует их ради выгоды или ущерба. Технические навыки при этом могут быть схожими.

С чего начать, если тема интересна? С основ сетей и операционных систем, затем — базовые уязвимости и инструменты анализа. Практику лучше вести только на своих или специально предназначенных для тренировки стендах, а не на чужих системах.

OTUS Журнал