• XSS.stack #1 – первый литературный журнал от юзеров форума

Китай запускает свой Pwn2Own

INC.

REVERSE SIDE OF THE MEDAL
Эксперт
Регистрация
02.02.2008
Сообщения
3 949
Реакции
1 872
Китай запускает свой Pwn2Own под названием Matrix Cup по образцу уже известного другого китайского хакерского конкурса Tianfu Cup.

Новый китайский поединок поспешили назвать «главным соревнованим по кибербезопасности в восточном полушарии».

И не зря, ведь призовой фонд первого этапа составит 20 млн. юаней (2,75 млн. долл. США), в том числе 18 млн. юаней (2,5 млн. долл. США) за 0-day эксплойты.

Он состоится 26-28 июня в городе Циндао, организатором выступят Qihoo 360 и Beijing Huayun'an Information Technology.

В целевой список входят китайские и западные продукты, а также алгоритмы искусственного интеллекта.

В их числе: ОС Windows, Linux и macOS, устройства Samsung Galaxy, Google Pixel, iPhone и др. китайские бренды, корпоративные продукты Microsoft, Zimbra, F5 и Citrix, сетевые устройства Cisco, Juniper Networks, Sonicwall и Linksys, устройства NAS от WD, Synology и QNAP, а такеж защитные решения от Fortinet, Checkpoint, Cisco, Ivanti и Kaspersky.

Кроме того, заявлены: продукты MariaDB, SQL Server, MySQL и Oracle Database, инструменты Adobe Reader, Microsoft Teams, Zoom и Microsoft Office, браузеры Chrome, Firefox, Edge и Safari, технологии виртуализации VMware, QEMU, Docker, Microsoft и Oracle, принтера HP и платформа Hadoop.

Правда относительно того, как будут информироваться поставщики на официальном сайте ничего упоминается, в отличие от того же Pwn2Own от Trend Micro.

Можно лишь констатировать, что согласно китайскому законодательству при любом раскладе по всем 0-day в первую очередь будет проинформировано правительство КНР.

Тем не менее, на западе активно критикуют китайский аналог Pwn2Own, обвиняя в задействовании засветившихся на Tianfu Cup эксплойтов в операциях APT.

С другой стороны, западные оппоненты уже не раз попадались на том, что те же 0-day внедряли еще на этапе разработки, а после фиксили задним числом в своих бюллетенях. Microsoft не даст соврать.
 
Китайский конкурс обещает миллионы долларов за лучшие уязвимости

В мае 2024 года в Циндао, провинция Шаньдун, состоялось открытие нового хакерского конкурса Matrix Cup . Это масштабное мероприятие, организованное группой 360 Digital Security и компанией Beijing Huayunan Information Technology Co. (известной также как VUL.AI), стало крупнейшим кибербезопасным соревнованием в Восточном полушарии.

Структура соревнования и его задачи

Matrix Cup включает пять различных испытаний, охватывающих все основные направления хакерских конкурсов : три трека по поиску уязвимостей, одно испытание в стиле Capture-the-Flag (CTF) и одно испытание с использованием искусственного интеллекта (AI). Общий призовой фонд конкурса составил 18 миллионов юаней (около 2,48 миллиона долларов США), с дополнительными наградами за AI и CTF испытания.

Конкурсные треки

• Общий конкурс продуктов (General Products Contest) – вероятно, включает западные операционные системы, браузеры, сетевые устройства и мобильные устройства.

• Конкурс продуктов китайского производства (Domestic Software and Hardware Products Contest) – включает китайские операционные системы, маршрутизаторы и VPN.

• Конкурс оригинального обнаружения уязвимостей (Original Vulnerability Discovery Contest) – ориентирован на студентов и фокусируется на продуктах китайского производства.

Особое внимание уделяется разработке и поддержке талантов в области кибербезопасности, что соответствует политике Китая по сокращению зависимости от зарубежных поставщиков и повышению самодостаточности в области высоких технологий.

Результаты конкурса

По итогам конкурса было выявлено около 100 уязвимостей в широко известных программных и аппаратных продуктах, включая несколько средне- и высокоопасных уязвимостей. В конкурсе общих продуктов команда TZL из университета Цинхуа получила награду за лучшую уязвимость, обнаружив уязвимость в платформе управления виртуализацией с наибольшей долей рынка. Команда AAA из университета Чжэцзян взломала системное ядро основных мобильных операционных систем.

Значение для стратегии Китая

Matrix Cup стал важным элементом в стратегии Китая по развитию наступательных и оборонительных кибервозможностей. Конкурс направлен на выявление, обучение и привлечение лучших специалистов в области кибербезопасности. Участие и успехи команд из университетов подчеркивают значимость молодого поколения специалистов для будущего кибербезопасности страны.

Заключение

Matrix Cup дополняет растущую экосистему хакерских конкурсов в Китае, предоставляя возможности для местных исследователей безопасности. В краткосрочной перспективе это увеличивает объем доступных уязвимостей для государственных агентств, а в долгосрочной перспективе способствует развитию национальных кибервозможностей Китая.


• Source: https://www.securitylab[.]ru/news/550529.php
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх