Apple, recompensas récord para quienes encuentren fallos en sus sistemas

Apple ha anunciado una revisión radical de su Programa de recompensas por erroresel sistema de recompensas para los investigadores que encuentran vulnerabilidades en su software y dispositivos, con recompensas ahora de hasta 2 millones de dólares por cadenas de explotación avanzadas hasta el punto de permitir ataques de software espía mercenario, una medida crítica ante el aumento cada vez mayor de actores que ofrecen “servicios” con fines ilícitos, incluida la recopilación de datos y el espionaje.

Apple ha establecido bonificaciones para quienes demuestren la posibilidad de saltarse el «Modo de Aislamiento» de iOS, tecnología que añade un nivel extremo y opcional de protección para ese pequeño número de usuarios que (por su identidad y actividad) podrían ser blanco de algunas de las más sofisticadas amenazas digitales dirigidas a ellos personalmente, con premios que incluso pueden superar los 5 millones de dólaressegún la empresa la mayor cantidad jamás propuesta en programas de este tipo.

El objetivo de Apple es obviamente estimular la investigación más avanzada sobre las superficies de ataque más críticas, con el fin de identificar Explotación sin clic (es decir, aquellos que, en otras palabras, no requieren ninguna interacción del usuario), aquellos asociados con software espía mercenario avanzado, a menudo desarrollado por actores estatales. En los últimos años, algunos investigadores se han quejado de que las recompensas fijadas por Apple eran demasiado bajas en comparación con lo que los expertos en seguridad pueden obtener vendiendo las vulnerabilidades descubiertas a otros.

Recompensas por informar errores avanzados

Nuevas categorías de programas (aquí detalles) proporcionan una gama más amplia de vectores de ataque, en detalle:

  • Hasta 2 millones de dólares para una cadena de exploits sin clic que apunta sin la acción del usuario
  • 1 millón de dólares por ataques de proximidad inalámbricos o con un solo clic (que en otras palabras requieren proximidad física al dispositivo)
  • 500.000 dólares por exploits que requieren acceso físico a un dispositivo bloqueado o escapar de alguna manera del entorno limitado de la aplicación
  • $300,000 para la ejecución de código WebContent vinculado a una salida de sandbox

Apple todavía informa nuevos bandera de destino, Mecanismo de control inspirado en las competiciones de seguridad conocidas como “capturar la bandera” (CTF)que permitirá a los investigadores demostrar objetivamente la posible explotación de una vulnerabilidad; cada bandera capturada corresponde a una determinada habilidad (como lectura o escritura arbitraria, o ejecución de código), una actividad que debería simplificar la determinación de la recompensa y acelerar los tiempos de pago.

Apple, recompensas récord para quienes encuentren fallos en sus sistemas - macitynet.it

Perspectivas

Para todas las actualizaciones sobre seguridad informática, puede consultar la sección dedicada de Macitynet.

Más partido Prime: busque en la página de inicio de aatma.it los artículos con este prefijo y descubra las ofertas aún válidas después del 8 de octubre, incluidas…

ofertas de amazon