Tor Browser è lo strumento principale per accedere in modo rapido e sicuro alla rete Tor. Questa condizione lo rende un bersaglio molto allettante, ma se il piano è trovare falle nella sua armatura, il modo più efficace per attirare hacker è con succulente ricompense. Dopo aver offerto fino a mezzo milione di dollari per bug in messaggeri come WhatsApp e Telegram, il team di Zerodium ha confermato che distribuirà un milione di dollari tra quei ricercatori che consegnino nuove vulnerabilità 0-day nel Tor Browser.

Vinci un milione di dollari hackerando Tor Browser
Tor

Perché Tor Browser è un bersaglio?

La rete Tor è probabilmente la nostra migliore opzione quando si tratta di navigare con sicurezza, privacy e anonimato. Esistono molti gruppi interessati a scoprire buchi (sia per abusarne sia per chiuderli del tutto) e per ragioni logiche concentrano la loro potenza di fuoco sul popolare Tor Browser. La sua sicurezza è migliorata, e i meccanismi di mitigazione nei sistemi operativi più recenti rendono un attacco diretto più complicato; tuttavia sappiamo tutti che non è una soluzione perfetta, e che ci sono errori nel suo codice in attesa di essere scoperti.

Vinci un milione di dollari hackerando Tor Browser
Se ha bug 0-day, Zerodium li vuole

I dettagli del premio

È qui che entra in gioco la società di sicurezza Zerodium, che è disposta a distribuire fino a un milione di dollari in premi in cambio di vulnerabilità 0-day che colpiscano il Tor Browser su Windows 10 e Tails Linux 3.x. Gli importi finali dipendono dai parametri di sicurezza, ma la ricompensa maggiore arriva a 250 mila dollari (l'attacco deve funzionare con JavaScript disabilitato) , mentre la più piccola offre la non disprezzabile cifra di 75 mila dollari. Come previsto, Zerodium ha stabilito una serie di regole per la sua campagna. I «lavori» devono essere nuovi, esclusivi e sconosciuti, con una pagina web che funzioni come vettore di attacco iniziale, e l'obiettivo finale di ogni exploit è l'esecuzione remota di codice.

Tutti gli interessati a ottenere le ricompense hanno tempo fino al prossimo 30 novembre per condividere i loro sforzi con Zerodium. Ora… sarà sufficiente? Un milione di dollari è molto denaro, ma qualcosa mi dice che se un ricercatore possiede una vulnerabilità 0-day di Tor Browser, può ottenere più soldi per essa...

Annuncio ufficiale: