В предрассветные часы одного августовского понедельника почтовый ящик Hotmail можно было открыть через веб-страницу, которая выглядела почти слишком простой, чтобы быть опасной. Достаточно было ввести адрес, передать короткую строку “eh” — и аккаунт открывался в браузере, а личные письма лежали там так, будто замка никогда и не было.[1][2]
В 1999 году хакеры обнародовали уязвимость Hotmail, из-за которой миллионы аккаунтов оказались доступны через простой браузерный эксплойт с использованием “eh.” Microsoft отрицала, что это был намеренно оставленный «черный ход», а затем срочно выпустила исправления после того, как взлом стал достоянием общественности.
Hotmail к тому моменту уже стал лакомой целью для атак. Microsoft купила этот веб-почтовый сервис в декабре 1997 года за 450 миллионов долларов, встроила его в MSN, и к лету 1999-го он обслуживал десятки миллионов пользователей, которые могли проверять почту почти с любого компьютера, подключенного к интернету.[1] CNN оценивала число подписчиков более чем в 40 миллионов; по другим данным, оно доходило до 50 миллионов.[4][5]
Открытые почтовые ящики не были теоретической угрозой. CNN сообщала, что несколько веб-адресов запрашивали только имя пользователя Hotmail. После ввода имени аккаунт появлялся на экране, и посетители в некоторых случаях могли читать, пересылать или отправлять сообщения от имени этого человека.[4] Wired описывал эксплойт как несколько строк простого HTML-кода, использовавших скрипт входа Hotmail под названием “start” вместе с паролем “eh.”[2]
Крошечный код, открывший гигантский сервис
Публично об утечке стало известно через шведскую газету Expressen после того, как слухи ходили уже несколько дней.[5] Wired сообщал, что ответственность за обнародование дыры взяла на себя группа, называвшая себя Hackers Unite, хотя Wired не смог подтвердить личности людей, стоявших за этим заявлением.[2]
Лассе Юнг из Гётеборга, использовавший в сети псевдоним DarkWing, выступал от имени группы в Internet Relay Chat. Он говорил, что в Hackers Unite входили один гражданин Швеции и семеро американцев, и представлял взлом как протест против уровня безопасности Microsoft. «Мы сделали этот взлом не для разрушения, — сказал он Wired, — мы хотим показать миру, насколько на самом деле плоха безопасность у Microsoft».[2]
Публичные инструменты поражали своей миниатюрностью. The Guardian описывала сайты в Британии и Швеции, где было размещено девять строк кода, позволявших браузерам обходить систему безопасности Microsoft.[5] SmarterMSP позднее свел трюк к самой запоминающейся формуле: зайти на страницу, использующую уязвимость в скрипте входа, ввести адрес Hotmail и пароль “eh” — и почтовый ящик становился доступен.[1]
Microsoft отвергла версию о том, что инженеры намеренно оставили потайной вход. Роб Беннетт, директор по маркетингу MSN, заявил Wired, что «в этих обвинениях нет ничего», и назвал проблему не «бэкдором», а «неизвестной проблемой безопасности».[2] Ричард Смит, специалист по компьютерной безопасности и президент Phar Lap Software, дал CNN более прямой диагноз: «Это просто ошибка на серверах Hotmail».[3]
Другие объяснения шли по тому же тонкому следу URL-адресов и скриптов. Джон Томпсон, администратор одного из сайтов, где был размещен эксплойт, рассказал MSNBC.com, что его знакомые знали об уязвимости около восьми недель и считали, что к ней причастна новая служба входа Microsoft Passport. Руководитель проекта Microsoft Дина Сэнфорд заявила, что уязвимость не связана с Passport, хотя и не знала, как долго она существовала.[2]
Еще одна нить вела к Майклу Нобилио, программисту из Нью-Джерси, который написал безобидный JavaScript-ярлык, сохранявший его имя пользователя Hotmail в cookie. Нобилио говорил, что его инструмент все равно требовал пароль. Смит считал, что кто-то мог заметить: связанный с ним URL можно использовать для доступа к аккаунтам уже без пароля.[3]
Как только утечка стала публичной, Microsoft отреагировала быстро. CNN сообщала, что Hotmail отключили примерно на час, пока компания принимала меры и добавляла код для блокировки будущих атак.[4] Wired писал, что Microsoft начала работу в 2 часа ночи по тихоокеанскому времени, к 10 утра установила первое исправление, а около полудня закрыла и связанную вариацию уязвимости, пока изменения распространялись по серверам Hotmail.[2] SmarterMSP резюмирует, что после того как о проблеме стало известно, исправление появилось в течение двух часов.[1]
Самым странным было то, насколько буднично выглядел сам ключ. На заре бума веб-почты одно из крупнейших частных пространств интернета можно было открыть двумя строчными буквами, введенными в поле браузера: eh.


