A Apple dobrou seu prêmio principal por descobertas de hackers éticos para US $ 2 milhões, embora os pesquisadores de segurança possam ganhar ainda mais se puderem desbloquear bônus, revelou a gigante da tecnologia.
A Apple disse na sexta-feira que estava aumentando o prêmio para “cadeias de exploração que podem atingir objetivos semelhantes aos ataques sofisticados de spyware mercenário”, para uma soma “sem precedentes”.
“Nosso sistema de bônus, fornecendo recompensas adicionais para desvios do Modo de Bloqueio e vulnerabilidades descobertas no software beta, pode mais do que dobrar essa recompensa, com um pagamento máximo superior a US$ 5 milhões”, continuou a empresa.
“Também estamos dobrando ou aumentando significativamente as recompensas em muitas outras categorias para incentivar pesquisas mais intensivas. Isso inclui US$ 100.000 para um desvio completo do Gatekeeper e US$ 1 milhão para amplo acesso não autorizado ao iCloud, já que nenhuma exploração bem-sucedida foi demonstrada até o momento em nenhuma das categorias.”
A empresa disse que já pagou US$ 35 milhões a mais de 800 pesquisadores de segurança desde o lançamento do programa Apple Security Bounty em 2020.
No entanto, seu último anúncio de recompensa por bugs pode ser visto como uma resposta ao crescimento da atividade de spyware comercial. Empresas como o NSO Group e a Intellexa produzem exploits sofisticados para colocar seu malware nos dispositivos dos alvos dos clientes – geralmente dissidentes e jornalistas.
O desafio tornou-se tão agudo que governos e empresas de tecnologia assinaram no ano passado um acordo conjunto denominado “Processo Pall Mall” projetado para ajudar a combater a proliferação de spyware comercial.
O Centro Nacional de Segurança Cibernética do Reino Unido (NCSC) estima que o setor de intrusão cibernética comercial dobra a cada 10 anos.
“Os únicos ataques iOS em nível de sistema que observamos vêm de spyware mercenário – cadeias de exploração extremamente sofisticadas, historicamente associadas a atores estatais, que custam milhões de dólares para desenvolver e são usadas contra um número muito pequeno de indivíduos-alvo”, disse a Apple.
“Embora o Modo de Bloqueio e a Imposição de Integridade de Memória tornem esses ataques drasticamente mais caros e difíceis de desenvolver, reconhecemos que os adversários mais avançados continuarão a evoluir suas técnicas.”
Mais recompensas em oferta
A Apple também anunciou uma expansão de outras categorias de recompensas, incluindo “fugas de sandbox do WebKit com um clique”. Pesquisadores bem-sucedidos receberão pagamentos de até US $ 300.000 por isso, enquanto aqueles capazes de produzir “explorações de proximidade sem fio em qualquer rádio” podem receber até US $ 1 milhão.
A empresa também está introduzindo uma nova maneira de os pesquisadores demonstrarem objetivamente a exploração em várias categorias populares de recompensas. Aqueles que enviarem relatórios sob a nova iniciativa “Target Flags” podem se qualificar para prêmios mais rápidos, disse a Apple.
A notícia chega alguns dias depois que uma nova competição de hackers foi anunciada pela empresa de segurança em nuvem Wiz, Google Cloud, AWS e Microsoft. Zeroday Cloud vai estrear noBlack Hat London em dezembro.
