• XSS.stack #1 – первый литературный журнал от юзеров форума

Operation Zero предложил до $4 млн за zero-day Telegram

Rehub

LARVA-466
Забанен
Регистрация
01.11.2020
Сообщения
3 957
Решения
1
Реакции
3 544
Пожалуйста, обратите внимание, что пользователь заблокирован
Российский брокер эксплойтов Operation Zero предложил до $4 млн за zero-day уязвимость в приложении Telegram — а именно, за полный набор атакующих инструментов, позволяющих удалённо взломать мессенджер.

Объявление появилось 20 марта в социальной сети X*. Общая сумма вознаграждений составила $6 млн, причём максимальная сумма — $4 млн — обещана за «full chain» атаку. Это означает комплексную уязвимость, позволяющую получить полный контроль над устройством жертвы без её участия.

1742825002548.png


Также Operation Zero пообещал $1,5 млн за эксплойт, не требующий действий со стороны пользователя (0-click RCE), и $500 тыс. за уязвимость, для срабатывания которой нужно одно действие, например, открытие сообщения (1-click RCE). Предложения касаются всех версий Telegram — Android, iOS и Windows.

Предложение столь крупной суммы за уязвимость в Telegram специалисты связывают с высоким уровнем защищённости мессенджера. Zero-day-эксплойты редки, дорогие и опасны, так как используются до того, как разработчики успевают закрыть уязвимость. Это делает Telegram приоритетной целью для атак.

В ответ на публикации с заявлением выступил представитель Telegram Реми Вог. По его словам, платформа никогда не подвергалась успешным zero-click атакам, а факт предложения награды свидетельствует о том, что подобные уязвимости до сих пор не обнаружены.

В Telegram также подчеркнули, что исходный код приложения и протоколы шифрования открыты и доступны для проверки независимыми исследователями. Кроме того, Telegram — единственный крупный мессенджер с подтверждённой сборкой приложений для Android и iOS, что позволяет убедиться в их подлинности.

В компании также напомнили, что закрытые мессенджеры, такие как WhatsApp, уже становились жертвами 0-click атак в 2024, 2019 и 2018 годах. Закрытый исходный код делает такие приложения более уязвимыми, поскольку эксплойты в них, как правило, первыми находят преступники, а не специалисты по безопасности.


ptsecurity.com/ru-ru/research/threatscape
forbes.com/sites/daveywinder/2025/03/22/russian-broker-offers-4-million-for-telegram-zero-day-app-attack
 
Пожалуйста, обратите внимание, что пользователь заблокирован
До этого вроде, если память не изменяет у них была временная программа по приобретению эксплойтов под ios\android. Предлагали за полную цепочку ~ 25кк$ на тот момент выше, чем у остальных брокеров. Я кстати так и не увидел отзывов об этом брокеры, но к примеру expocod (который загнулся) от которого уже не духом не слухом ничего слышно. Говорили что там вроде как всё ок и даже "XSS" уязвимости покупали...
 
Закрытый исходный код делает такие приложения более уязвимыми, поскольку эксплойты в них, как правило, первыми находят преступники, а не специалисты по безопасности.
как говорил великий человек: "given enough eyeballs, all bugs are shallow".
 
До этого вроде, если память не изменяет у них была временная программа по приобретению эксплойтов под ios\android. Предлагали за полную цепочку ~ 25кк$ на тот момент выше, чем у остальных брокеров. Я кстати так и не увидел отзывов об этом брокеры, но к примеру expocod (который загнулся) от которого уже не духом не слухом ничего слышно. Говорили что там вроде как всё ок и даже "XSS" уязвимости покупали...
Все эти лямы за RCE от OpZero это словесные интервенции (пиздеж). У Сергея, хоть и парень он хороший сам по себе, нет столько денег чтобы выкупить код, спонсоров чтобы занять тоже, генералы вместо денег разве что пизды могут дать и подставить под санкции вот и вырисовывается ситуевина.
Для тех кто планирует смотреть в сторону работы с OpZero рекомендую подумать, зачем они раскидывают объявления по всей стране якобы берут на работу имея нулевую фирму без отчетности? Ответ очевиден.
По Expocod ситуация иная, никто не загнулся было интервью у Павловича год назад ради фана, у человека просто сместились приоритеты.
 
Все эти лямы за RCE от OpZero это словесные интервенции (пиздеж). У Сергея, хоть и парень он хороший сам по себе, нет столько денег чтобы выкупить код, спонсоров чтобы занять тоже, генералы вместо денег разве что пизды могут дать и подставить под санкции вот и вырисовывается ситуевина.
Для тех кто планирует смотреть в сторону работы с OpZero рекомендую подумать, зачем они раскидывают объявления по всей стране якобы берут на работу имея нулевую фирму без отчетности? Ответ очевиден.
По Expocod ситуация иная, никто не загнулся было интервью у Павловича год назад ради фана, у человека просто сместились приоритеты.
французская дура я думаю заплатит больше за 0day, так что можно считать что это посреднеческий оффер, не более
 
До этого вроде, если память не изменяет у них была временная программа по приобретению эксплойтов под ios\android. Предлагали за полную цепочку ~ 25кк$ на тот момент выше, чем у остальных брокеров. Я кстати так и не увидел отзывов об этом брокеры, но к примеру expocod (который загнулся) от которого уже не духом не слухом ничего слышно. Говорили что там вроде как всё ок и даже "XSS" уязвимости покупали...
Если быть точнее, то до 20kk$.

*Что касается слухов по поводу Сергея и его работы, которые витают в публичном поле - в большинстве своем, даже не общались с оным, не то что рабочее взаимодействие...
1742921313558.png
 
французская дура я думаю заплатит больше за 0day, так что можно считать что это посреднеческий оффер, не более
Тоже подумал и думаю не только они будут готовы заплатить в десятки раз больше
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Все эти лямы за RCE от OpZero это словесные интервенции (пиздеж). У Сергея, хоть и парень он хороший сам по себе, нет столько денег чтобы выкупить код, спонсоров чтобы занять тоже, генералы вместо денег разве что пизды могут дать и подставить под санкции вот и вырисовывается ситуевина.
Для тех кто планирует смотреть в сторону работы с OpZero рекомендую подумать, зачем они раскидывают объявления по всей стране якобы берут на работу имея нулевую фирму без отчетности? Ответ очевиден.
Ну кстати я не первый раз слышу такое, что денег нет, а кешбек выбивают. В принципи если за этот год они себя не проявят тогда можно забить на этого брокера. Если они выступают как спонсоры того же OFFZONE и они нанимают ресерчеров на работу как внешних сотрудников. 1) То логично увидеть выступление от внутреннего сотрудника на конфренции. Что я не увидел. Да отчетности нет. 2) Сколько потратили сколько приобрели. 3)Так же не видно того самого ресерчера который бы разъезжал по мск на спорткаре. А если всего этого не видно...

Тогда по сути OpZero скорее всего просто "дипфейк для запада" - страшный и ужасный русский зиродей брокер.


По Expocod ситуация иная, никто не загнулся было интервью у Павловича год назад ради фана, у человека просто сместились приоритеты.
Это как? Пусть работает как сделали, а я буду заниматься другими делами? Приотететы: Крипта? Роботы ? ИИ ?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Все эти лямы за RCE от OpZero это словесные интервенции (пиздеж). У Сергея, хоть и парень он хороший сам по себе, нет столько денег чтобы выкупить код, спонсоров чтобы занять тоже, генералы вместо денег разве что пизды могут дать и подставить под санкции вот и вырисовывается ситуевина.
Для тех кто планирует смотреть в сторону работы с OpZero рекомендую подумать, зачем они раскидывают объявления по всей стране якобы берут на работу имея нулевую фирму без отчетности? Ответ очевиден.
По Expocod ситуация иная, никто не загнулся было интервью у Павловича год назад ради фана, у человека просто сместились приоритеты.
И смешно и грешно, хорошо хоть не у студента
 
немного офтопну сори, посоветуйте пожалуйста пару брокеров подобных кто реально платит, зарубежных/отечественных не важно
 
Стремно. Разве что он депнет на xss хотя бы пару лямов и на проверку будет компактный дедлайн... Врядли кого-то типа французов сможет это заинтересовать. Это ужасно чалиться пока раздуплится инвестор и выпрашивать оплату.

Все это агония после неудач в Эмиратах и теперь вот Telegram... SandCat давно и круче в этой теме, жаль только Мамашоев с америкосами связался.


немного офтопну сори, посоветуйте пожалуйста пару брокеров подобных кто реально платит, зарубежных/отечественных не важно
Зарубежных, это разве этично? См. подпись :)
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
ыступил представитель Telegram Реми Вог. По его словам, платформа никогда не подвергалась успешным zero-click атакам, а факт предложения награды свидетельствует о том, что подобные уязвимости до сих пор не обнаружены.
Вот видите, а в токсе находили зиродеи (даже у нас на форуме), да и жаба дырявая как решето, т.к. ее писали на Си на пофигу.
Еще один + к использованию телеги. Самый секьюрный мессенджер, можно голосовухи слать, магазины есть, и стикеры с котиками!
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх