O Tor Browser é o principal recurso para acessar de forma rápida e segura a rede Tor. Essa condição o torna um alvo muito tentador, mas se o plano é encontrar falhas em sua armadura, a forma mais eficaz de atrair hackers é com recompensas generosas. Depois de oferecer até meio milhão de dólares por bugs em mensageiros como WhatsApp e Telegram, a equipe da Zerodium confirmou que distribuirá um milhão de dólares entre os pesquisadores que entregarem novas vulnerabilidades 0-day no Tor Browser.

Ganhe um milhão de dólares hackeando o Tor Browser
Tor

A rede Tor e seus desafios

A rede Tor provavelmente é a nossa melhor opção quando o assunto é navegar com segurança, privacidade e anonimato. Existem muitos grupos interessados em descobrir falhas (seja para abusar delas ou fechá-las de vez), e por razões lógicas concentram seu poder de fogo no popular Tor Browser. Sua segurança melhorou, e os mecanismos de mitigação nos sistemas operacionais mais recentes dificultam ataques diretos, mas todos sabemos que não é uma solução perfeita, e que há erros em seu código esperando para serem descobertos.

Ganhe um milhão de dólares hackeando o Tor Browser
Se tiver bugs 0-day, a Zerodium os quer

A oferta da Zerodium

É então que entra a empresa de segurança Zerodium, que está disposta a distribuir até um milhão de dólares em prêmios em troca de vulnerabilidades 0-day que afetem o Tor Browser no Windows 10 e no Tails Linux 3.x. Os valores finais dependem dos parâmetros de segurança, mas a maior recompensa chega a 250 mil dólares (o ataque precisa funcionar com JavaScript bloqueado), enquanto a menor oferece nada desprezíveis 75 mil dólares. Como era de esperar, a Zerodium estabeleceu uma série de regras para sua campanha. Os "trabalhos" devem ser novos, exclusivos e desconhecidos, com uma página web funcionando como vetor de ataque inicial, e o objetivo final de cada exploit é a execução remota de código.

Todos os interessados em obter as recompensas têm até o próximo 30 de novembro para compartilhar seus esforços com a Zerodium. Agora... será suficiente? Um milhão de dólares é muito dinheiro, mas algo me diz que se um pesquisador possui uma vulnerabilidade 0-day do Tor Browser, pode obter mais dinheiro por ela...

Anúncio oficial: