Tor Browser est le principal outil pour accéder rapidement et en toute sécurité au réseau Tor. Cette position en fait une cible très tentante, mais si le plan est de trouver des fissures dans son armure, la façon la plus efficace d'attirer les hackers est avec de juteuses récompenses. Après avoir offert jusqu'à un demi-million de dollars pour des bugs dans des messagers comme WhatsApp et Telegram, la société Zerodium a confirmé qu'elle distribuera un million de dollars aux chercheurs qui livreront de nouvelles vulnérabilités 0-day dans Tor Browser.

Gagnez un million de dollars en hackant Tor Browser
Tor

Pourquoi Tor Browser est-il une cible ?

Le réseau Tor est probablement notre meilleure option pour naviguer en toute sécurité, confidentialité et anonymat. De nombreux groupes sont intéressés par la découverte de failles (que ce soit pour les exploiter ou les colmater), et pour des raisons logiques, ils concentrent leur puissance de feu sur le populaire Tor Browser. Sa sécurité s'est améliorée, et les mécanismes de mitigation dans les derniers systèmes d'exploitation rendent une attaque directe plus difficile. Cependant, nous savons tous que ce n'est pas une solution parfaite, et que des erreurs dans son code attendent d'être découvertes.

Gagnez un million de dollars en hackant Tor Browser
Si vous avez des bugs 0-day, Zerodium les veut.

La récompense de Zerodium

C'est là que la société de sécurité Zerodium apparaît, prête à distribuer jusqu'à un million de dollars pour des vulnérabilités 0-day affectant Tor Browser sous Windows 10 et Tails Linux 3.x. Les montants finaux dépendent des paramètres de sécurité, mais la récompense maximale s'élève à 250 000 dollars (l'attaque doit fonctionner avec JavaScript bloqué), tandis que la plus petite offre 75 000 dollars, une somme non négligeable. Comme prévu, Zerodium a établi un ensemble de règles pour cette campagne. Les « travaux » doivent être nouveaux, exclusifs et inconnus, avec une page web servant de vecteur d'attaque initial, et l'objectif final de chaque exploit est l'exécution de code à distance.

Tous les intéressés ont jusqu'au 30 novembre pour partager leurs travaux avec Zerodium. Maintenant... est-ce suffisant ? Un million de dollars est une grosse somme, mais quelque chose me dit que si un chercheur possède une vulnérabilité 0-day sur Tor Browser, il pourrait en obtenir davantage ailleurs...

Annonce officielle :