Lektion 5 av 7 · 7 min
Svart hatt, vit hatt, grå hatt: vilka hackare egentligen är
”Hackare” betyder inte brottsling. Lär dig skillnaden mellan svarta, vita och grå hattar, hur legitim säkerhetsforskning fungerar och varför goda avsikter inte är något juridiskt försvar.
I vardagligt tal är en hackare någon som bryter sig in i datorer. I säkerhetsvärlden är ordet äldre och bredare: en hackare är någon som förstår ett system tillräckligt väl för att få det att göra saker som konstruktörerna inte förväntade sig. Om den förmågan används för att skydda eller skada människor är en annan fråga. Branschens kortform för den frågan är lånad från gamla westernfilmer, där hjältarna bar vita hattar och skurkarna svarta.
Tre hattar
| Vad de gör | Tillstånd | Typiskt motiv | |
|---|---|---|---|
| Svart hatt | Bryter sig in i system för att stjäla, utpressa, spionera eller störa | Inget | Pengar, spionage, ideologi, hämnd |
| Vit hatt | Hittar och åtgärdar svagheter: penetrationstestare, säkerhetsforskare, försvarare | Alltid: ett avtal, ramarna för ett belöningsprogram eller egna system | Skydd, och ett lagligt levebröd |
| Grå hatt | Bryter sig in eller sonderar utan tillstånd men utan avsikt att skada, och rapporterar ofta bristen efteråt | Inget, även med goda avsikter | Nyfikenhet, rykte, rättskänsla |
Det enda test som skiljer vitt från svart och grått är behörighet. En penetrationstestare och en brottsling kan använda samma verktyg och tekniker. Det som gör den ena till yrkesperson och den andra till lagbrytare är ett skriftligt tillstånd, överenskommet i förväg, som anger vad som får testas och hur.
Svarta hattar: en industri, inte ett ensamt geni
Den ensamma luvtröjan från bildbankerna är mest en myt. Seriös kriminell hackning är i dag organiserad som ett företag. Vissa grupper skriver skadlig kod och hyr ut den; andra specialiserar sig på att skaffa första åtkomsten till nätverk och sälja den; andra sköter förhandlingar och penningtvätt. Ransomware-gäng, infostealer-operatörer och bedrägerinätverk handlar tjänster med varandra på kriminella forum. Att förstå detta förklarar varför attackerna är så ihärdiga: för dem som står bakom är det ett arbete.
Vita hattar: så fungerar legitim säkerhetsforskning
- Penetrationstester: ett företag anlitar experter för att angripa sina egna system enligt ett undertecknat avtal och åtgärdar sedan det de hittar.
- Belöningsprogram (bug bounty): företag publicerar regler och ramar, bjuder in forskare att leta efter brister och betalar belöningar för giltiga rapporter. Många drivs via plattformar som HackerOne och Bugcrowd, och Apple har sitt eget Apple Security Bounty.
- Samordnat avslöjande av sårbarheter: en forskare som hittar en brist rapporterar den i förtroende till leverantören, ger tid för en åtgärd och publicerar detaljerna först när användarna kan skydda sig. CISA samordnar avslöjanden när en leverantör är svår att nå.
- Försvar: säkerhetsteam, incidenthanterare och de som skriver säkerhetsverktyg.
Grå hattar: goda avsikter, verklig juridisk risk
Grå hattar ser ofta sig själva som de goda: de hittade en brist, bröt sig in för att bevisa den och sa till ägaren. Problemet är att de flesta lagar om datorbrott handlar om åtkomst utan behörighet, inte om avsikt. I USA gör Computer Fraud and Abuse Act obehörig åtkomst till ett brott; i Storbritannien gör Computer Misuse Act detsamma, och liknande lagar finns i hela Europa, även i Sverige. Vissa åklagare har blivit mer försiktiga: 2022 meddelade det amerikanska justitiedepartementet en riktlinje om att säkerhetsforskning i god tro inte bör åtalas enligt Computer Fraud and Abuse Act. Men riktlinjen styr bara federala åklagare; den ändrar inte själva lagen, binder inte andra länder och hindrar inte ett företag från att stämma.
Lär dig hackning på laglig väg
Nyfikenhet på hur system går sönder är där de flesta säkerhetsproffs började, och det finns gott om ställen att stilla den utan att bryta mot lagen. Capture the Flag-tävlingar (CTF) ger dig avsiktligt sårbara uppgifter att lösa, ensam eller i lag. Övningsplattformar och träningslabb erbjuder maskiner byggda för att angripas, med tydliga regler. Du kan också bygga ett litet labb hemma med gamla datorer eller virtuella maskiner som du äger. Den röda tråden är enkel: du testar bara system som du äger eller som någon med befogenhet uttryckligen har tillåtit dig att testa, skriftligt. Den vanan, inövad från första dagen, är också precis vad arbetsgivare och belöningsprogram letar efter.
Andra hattar du kan höra talas om
- Hacktivister: angripare drivna av en politisk eller social sak.
- Statligt stödda grupper: hackare som arbetar för eller med en regering, ofta inriktade på spionage eller sabotage.
- Script kiddies: oerfarna angripare som använder färdiga verktyg de inte helt förstår. Mindre skickliga, men ändå kapabla att göra verklig skada.
- Insiders: anställda eller konsulter som missbrukar den åtkomst de har på laglig väg.
Varför det här spelar roll för vanliga människor
Att veta vem som finns på andra sidan hjälper dig att bedöma risker. De flesta är inte mål för statligt stödda grupper; de möter organiserad svarthattsbrottslighet genom nätfiske, infostealers och utpressningsprogram, som är opportunistiska och riktar sig mot den som går på det. Vithattarnas arbete är däremot anledningen till att dina appar får säkerhetsuppdateringar: många av bristerna som åtgärdas i en uppdatering hittades av forskare och rapporterades på ett ansvarsfullt sätt. Att installera uppdateringar snabbt är hur du tar del av deras arbete. Verktyg som FireAI hör till den vita sidan: de visar vad programvaran på din dator gör, på din egen dator och med ditt samtycke.
Viktigt att minnas
- Hackningsförmåga är neutral; behörighet är vad som skiljer en yrkesperson från en lagbrytare.
- Svarthattsbrottslighet är organiserad som ett företag, med grupper som specialiserar sig på olika steg i en attack.
- Vita hattar arbetar med tillstånd: penetrationstester, belöningsprogram och samordnat avslöjande.
- Intrång av grå hattar är oftast fortfarande olagliga; hittar du en brist, stanna och rapportera den via officiella kanaler.
Testa dig själv
1. Vad är den viktigaste skillnaden mellan en penetrationstestare med vit hatt och en angripare med svart hatt?
- Vita hattar använder svagare verktyg
- Vita hattar har behörighet, överenskommen i förväg, att testa systemen — Rätt.
- Svarta hattar angriper bara på natten
- Vita hattar hittar aldrig verkliga sårbarheter
Båda kan använda samma tekniker. Ett skriftligt tillstånd som anger vad som får testas är det som gör arbetet legitimt.
2. Vad är samordnat avslöjande av sårbarheter?
- Att publicera en brist direkt i sociala medier
- Att rapportera en brist i förtroende till leverantören, ge tid för en åtgärd och publicera detaljerna när användarna kan skydda sig — Rätt.
- Att sälja en brist till högstbjudande
- Att hålla en brist hemlig för alltid
Samordnat avslöjande väger att informera allmänheten mot att ge leverantören tid att skydda användarna först.
3. En grå hatt bryter sig in på en webbplats utan tillstånd för att bevisa en brist och rapporterar den sedan. Vad gäller juridiskt i de flesta länder?
- Det är alltid lagligt eftersom avsikten var god
- Obehörig åtkomst är oftast fortfarande ett brott, oavsett avsikt — Rätt.
- Det är lagligt om webbplatsen är utländsk
- Det är lagligt om inga pengar togs
Lagar som amerikanska Computer Fraud and Abuse Act och brittiska Computer Misuse Act handlar om obehörig åtkomst; goda avsikter är inget generellt försvar.
Testa det med FireAI
Omsätt den här lektionen i praktiken på din egen Mac.
- Regler: app, webbplats, domän, IP eller ett intervall, för alltid eller tills du startar om — Skriv en regel lika precis som en adress eller lika bred som en hel domän.
- Världskartan — Se var din data faktiskt går, inte bara ett värdnamn du skulle behöva slå upp själv.
- Hotlistor (valfritt) — Kontrollera din trafik mot offentlig hotdata utan att skicka den någonstans.
- Undersök en anslutning — Bestäm dig med fakta framför dig, inte en vag varning.
- Säkerhetslägen: Hem, Café, Paranoia, Under attack — Matcha FireAIs stränghet till var din Mac faktiskt är, med ett tryck.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Källor
- US Department of Justice: new policy for charging cases under the Computer Fraud and Abuse Act (2022)
- CISA: Coordinated Vulnerability Disclosure Process
- HackerOne (bug bounty platform)
- Europol: Cybercrime
Omsätt det på din Mac
Prova alla funktioner gratis i 17 dagar, inget kort behövs.