Новый брокер уязвимостей предлагает до 20 млн долларов за эксплоиты

BOOX

Стаж на ФС с 2012 года
Команда форума
Служба безопасности
Private Club
Регистрация
23/1/18
Сообщения
35.722
Репутация
13.480
Реакции
66.657
USD
0
Появившаяся в этом месяце компания Advanced Security Solutions из ОАЭ до 20 млн долларов США за 0-day уязвимости и эксплоиты, которые позволят взломать любой смартфон через текстовое сообщение.

Это одна из наиболее высоких цен среди всех брокеров уязвимостей, по крайней мере, среди тех, кто раскрывает такие данные публично.

LuP9GO_DHCW1ACnFYB4-2Oq87WOlsbfOcZBXUTFd8cr0_bI8GMez9lUter-vvmTFjV9ltWAgJKHK_vsLBA9CvmqqpUXe3gBUzEkBuDA-MsziyZhv4cDf3wX5Xh0ZTe0yHGEz7YUeNhrEycufr55hgfh-dfmU1SHsW3Lj5rAqmgM2cxHgg2NVxdnQrJUwkpIYHonpg4FMN08heG5w4FDJdkj1czmtvvp-UNm30z_uFf09ep15yJjJsHNSLwpMSip_CpulXC-H_UHdwNQZzF426J6REXdp0Bc3gZBm7OSUAW5I-f-9zarGlng1S1evPkl1zVYVZdhwCTyTgiu2IOI2m2rf5eB3H2U5BXi0cbzeQlRqPV0LWbRj75VoypRcGK3iqEkTBbnCrtqAfRPDS07BkYEujbWIFO2o37aPMvTWuv-mq01MDzfJBQko8JmA3q5wevGxjyXEM9eJLAqs9EgZ3qAhC7XRZsYqcMHjm7_yNV2lQu3J0IBx9CO2i7rcii7bHvMZxPuvQSk9jHzN2HpGIKY1lcu1eDvbQXRyANhMgfLwUY-15bryJrANY_8DCjXN1e79yczksbhzAjs2VBp-P_5j4WCDG_WtrZywTUR6NgCWaTU_-bzDqx0YTszAlIWOSNn7obl-Iur01dtjc44V0SnCXZUkHA0sh7Kn2vDWCvP63zGMjzf1tbkI_OHUVm6sJu1FzyFUAy-ZuKYEREiJLqi1C30pdqZqmI2zN7cCwYEV0jF5AJQ1jL9So4a41jJn-mdV1MuDTQkNpATRbDYaDC75BXtlcEc3nahqnCjAgd64uafdQRpa6ghhM7-XRsV9laKJedgQmfQvNs9e5Eqim4IHVVxHn_EpuZgkmbBKknxSOX3HteRP_yUgZijEKOV2JMGnyeVydqJsVcvHm87NWT2usQk8CAHsx1JLajjemiseK62ozy_Fveko8HFcNpqsMg3lB1E0q6_FeN4IcFxA


Помимо 20 млн долларов за эксплоиты для любой мобильной ОС, компания также предлагает крупные вознаграждения за уязвимости нулевого дня в другом софте:
  • до 15 млн долларов за 0-day, приводящие к полной компрометации Android и iPhone;
  • до 10 млн долларов за аналогичные эксплоиты для Windows и Linux;
  • до 5 млн долларов за аналогичные эксплоиты для браузера Chrome;
  • до 1 млн долларов за аналогичные эксплоиты для Safari и Microsoft Edge.


При этом неясно, кто стоит за компанией, и кто ее клиенты.

«Мы помогаем правительственным агентствам, спецслужбам и правоохранительным органам проводить точные операции на цифровом поле боя, — говорится на сайте Advanced Security Solutions. — Мы поддерживаем постоянное сотрудничество с более чем 25 правительствами и разведслужбами по всему миру. Наши клиенты постоянно возвращаются за новыми услугами, что отражает доверие и стратегическую ценность, которую мы обеспечиваем в критических операционных контекстах, включая борьбу с терроризмом и наркоторговлей».

Также на сайте утверждается, что хотя компания новая, в ней работают «только профессионалы с более чем 20-летним опытом в элитных разведподразделениях и частных военных подрядчиках».

Как сообщает издание , со ссылкой на собственные источники на рынке брокеров уязвимостей, расценки Advanced Security Solutions примерно соответствуют средним по рынку.

«Обычно заявленные цены вполне реальны», — рассказал собеседник издания на условиях анонимности. Также он добавил, что вознаграждение в размере 20 млн долларов не считается огромным на рынке 0-day, и в конечном итоге «все зависит от вашей беспринципности».

Издание напоминает, что за последние 10 лет рынок уязвимостей нулевого дня значительно вырос как по количеству компаний, так и по предлагаемым ценам.

Одним из первых игроков в этой области стала компания Zerodium, появившаяся в 2015 году. Тогда компания, созданная сооснователем Vupen Чауки Бекраром (Chaouki Bekrar), до 1 млн долларов за инструменты взлома iPhone.

Три года спустя, в 2018 году, компания Crowdfense запустила собственную платформу для покупки уязвимостей и эксплоитов, предложив за аналогичные zero-day.

В последнее время цены на 0-day выросли — отчасти из-за повышенного спроса, отчасти потому, что взламывать современные устройства и софт становится все труднее благодаря улучшению их безопасности.

Так, в прошлом году Crowdfense опубликовала , предложив до 7 млн долларов за уязвимости нулевого дня в iPhone и до 5 млн долларов за аналогичные эксплоиты для Android. Zero-day в конкретных приложениях тоже стали стоить намного дороже. Например, до 8 млн долларов за эксплоиты в WhatsApp и iMessage и до 4 млн долларов в Telegram.

Для сравнения: Advanced Security Solutions предлагает до 2 млн долларов за эксплоиты для Telegram, Signal и WhatsApp.

Также стоит отметить, что в начале текущего года российский брокер уязвимостей, компания Operation Zero на рынке, предложив до 20 млн долларов за те же типы эксплоитов, которые теперь ищет Advanced Security Solutions.


 
  • Теги
    0-day 0-day уязвимость zero-day
  • Назад
    Сверху Снизу