• XSS.stack #1 – первый литературный журнал от юзеров форума

Apple отказалась выплатить «Касперскому» $1 млн в награду по программе поиска уязвимостей

INC.

REVERSE SIDE OF THE MEDAL
Эксперт
Регистрация
02.02.2008
Сообщения
3 950
Реакции
1 872
«Лаборатории Касперского» выявила серьезные уязвимости в iPhone, но ничего не получила от Apple по программе Apple Security Bounty. Вознаграждение могло составить до $1 млн.

В выплатах отказано

Apple отказалась выплатить «Лаборатории Касперского» вознаграждение за обнаруженные в 2023 г. уязвимости в iOS, которые позволяли злоумышленниками внедрить шпионский модуль на любой iPhone, как выяснили в RTVI.

Международный технологический гигант сам объявил программу вознаграждения «белых хакеров» за поиск уязвимостей bug bounty и опубликовал информацию о ней на своем сайте. Для публики программа была открыта в 2019 г., называлась Apple Security Bounty и обещала выплаты до $1 млн.

«Мы нашли zero-day, zero-click уязвимости, передали всю информацию Apple, сделали полезное дело, — сказал Дмитрий Галов, руководитель российского исследовательского центра «Лаборатории Касперского. — Учитывая, сколько информации мы им предоставили и насколько проактивно это сделали — непонятно, почему они приняли такое решение».

Скупость или экономность?

Apple отказала в выплате заслуженного «Лабораторией Касперского» вознаграждения даже в пользу благотворительной организации. Галов рассказал, что такая практика существует. Объяснять причины в компании не стали, просто сослались на внутренние правила.

Можно было бы предположить, что дело в политике. Так международная платформа по поиску уязвимостей HackerOne не выплатила в 2022 г. белорусскому хакеру $25 тыс. так как он «находится в зоне санкций».

Но Apple так делала и раньше. The Washington Post в сентябре 2021 г. писала, что Apple допускает путаницу с платежами, длительные задержки и не всегда выплачивает все, что полагается. Седрик Оуэнс (Cedric Owens), например, заявил, что обнаружил серьезную ошибку, которая позволяла хакерам устанавливать вредоносное программное обеспечение на компьютеры Mac в обход принятых мер безопасности. Apple заплатила $5 тыс. долларов, или 5% от суммы, которую, по мнению Оуэнса, он заслуживал.

Николас Бруннер (Nicolas Brunner) получил от Apple благодарность вместо ожидаемых $50 тыс. за серьезную ошибку безопасности в системе отслеживания местоположения. Издание приводит и другие примеры.

«Лаборатории Касперского» тоже пострадала от уязвимостей Apple

Такая политика создает Apple плохую репутацию и гасит интерес к участию в bug bounty у исследователей. При этом нельзя сказать, что Apple в них не нуждается. В конце 2023 г. от хакерской атаки на смартфоны iPhone пострадали сотрудники «Лаборатории Касперского», которой теперь отказано в выплатах за найденные уязвимости.

Злоумышленники тогда проэксплуатировали широко известную уязвимость «Операция триангуляция», которая присутствовала в iOS на протяжении как минимум четырех лет. Apple закрыла ее лишь летом 2023 г. с релизом сборки iOS 16.5.1. Брешь содержалась в недокументированной аппаратной функции iPhone, о которой мало кто знал за пределами Apple и поставщиков чипов для ее смартфонов, а также британской компании ARM – разработчика одноименной процессорной архитектуры.

Устройства были заражены полнофункциональным шпионским ПО, которое, среди прочего, передавало записи с микрофона, фотографии, геолокацию и другие конфиденциальные данные на подконтрольные злоумышленникам серверы.
 
Учитывая, сколько информации мы им предоставили и насколько проактивно это сделали — непонятно, почему они приняли такое решение».
Kaspersky Lab is a Russian multinational cybersecurity and anti-virus provider headquartered in Moscow, Russia, and operated by a holding company in the United Kingdom. It was founded in 1997 by Eugene Kaspersky, Natalya Kaspersky and Alexey De-Monderik. Wikipedia
Founders: Eugene Kaspersky, Natalya Kaspersky
CEO: Eugene Kaspersky (2007–)
Headquarters: Moscow, Russia
Founded: June 26, 1997, Moscow, Russia
Number of employees: 4,000+ (2020)

так сказать для ясности и понимания по причинам
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Мы нашли zero-day, zero-click уязвимости, передали всю информацию Apple, сделали полезное дело, — сказал Дмитрий Галов, руководитель российского исследовательского центра «Лаборатории Касперского. — Учитывая, сколько информации мы им предоставили и насколько проактивно это сделали — непонятно, почему они приняли такое решение
Потому что вам не доверяют, а некоторым организациями запрещено использовать ваше ПО в качестве защитных мер.

Проще было передать информацию expocod & opzero правда, я не вкурсе... за их так называемый бизнес левел.
 
Это как напоминание всем, кому захотелось снять черную шляпку ради белой тусовочки в твитторе. Думали прикоснуться к намоленному Эппле? А получили мешок хуёв унижений. Да ещё помогли зачем-то врагу который спит и видит, как бы выпилить касперского с рынка ...
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Это как напоминание всем, кому захотелось снять черную шляпку ради белой тусовочки в твитторе.
Так если бы независимый ресерчер зарепортил, то может быть и прокатило... Наверно они просто подали багу от лица KAV. В рамках взаимодействия вендоров. Другие же получают выплаты, в том числе ребята с ру, правда они иной раз то тут, то там за границей, но они просто себя зарекомендовали как надежных людей.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх