Tor Browser jest podstawowym narzędziem do szybkiego i bezpiecznego dostępu do sieci Tor. Ta pozycja czyni go bardzo kuszącym celem, ale jeśli planujecie znaleźć luki w jego zabezpieczeniach, najskuteczniejszym sposobem na przyciągnięcie hakerów są soczyste nagrody. Po zaoferowaniu nawet pół miliona dolarów za błędy w komunikatorach, takich jak WhatsApp i Telegram, firma Zerodium potwierdziła, że rozda milion dolarów wśród badaczy, którzy dostarczą nowe luki 0-day w Tor Browser.
Sieć Tor prawdopodobnie jest naszą najlepszą opcją, jeśli chodzi o bezpieczne, prywatne i anonimowe przeglądanie. Istnieje wiele grup zainteresowanych odkryciem dziur (czy to w celu ich wykorzystania, czy całkowitego załatania) i z logicznych powodów skupiają swoją siłę ognia na popularnym Tor Browser. Jego bezpieczeństwo się poprawiło, a mechanizmy łagodzenia w najnowszych systemach operacyjnych utrudniają bezpośredni atak, jednak wszyscy wiemy, że nie jest to rozwiązanie idealne i że w jego kodzie czekają błędy, które dopiero zostaną odkryte.
Szczegóły kampanii Zerodium
W tym miejscu pojawia się firma bezpieczeństwa Zerodium, która jest gotowa rozdać do miliona dolarów nagród w zamian za luki 0-day w Tor Browser działającym w systemach Windows 10 i Tails Linux 3.x. Ostateczne kwoty zależą od parametrów bezpieczeństwa, ale najwyższa nagroda wynosi 250 tysięcy dolarów (atak musi działać przy zablokowanym JavaScript), podczas gdy najmniejsza oferuje niemałe 75 tysięcy dolarów. Jak można się spodziewać, Zerodium ustaliło szereg zasad dla swojej kampanii. „Prace” muszą być nowe, wyłączne i nieznane, z działającą stroną internetową jako początkowym wektorem ataku, a końcowym celem każdego exploita jest zdalne wykonanie kodu.
Wszyscy zainteresowani zdobyciem nagród mają czas do 30 listopada, aby podzielić się swoimi osiągnięciami z Zerodium. A teraz... czy to wystarczy? Milion dolarów to dużo pieniędzy, ale coś mi mówi, że jeśli badacz posiada lukę 0-day w Tor Browser, może za nią uzyskać więcej banknotów...