Código HTML do Conteúdo

Post: Concurso de hackers da Zeroday Cloud oferece US$ 4,5 milhões em recompensas - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>Uma nova competi&ccedil;&atilde;o de hackers chamada Zeroday Cloud, focada em nuvem de c&oacute;digo aberto e ferramentas de IA, anunciou um pr&ecirc;mio total de US$ 4,5 milh&otilde;es em recompensas por bugs para pesquisadores que enviarem exploits para v&aacute;rios alvos.</p> <p>O concurso &eacute; lan&ccedil;ado pelo bra&ccedil;o de pesquisa da empresa de seguran&ccedil;a em nuvem Wiz em parceria com Google Cloud, AWS e Microsoft, e est&aacute; programado para 10 e 11 de dezembro na confer&ecirc;ncia Black Hat Europe em Londres, Reino Unido.</p> <p><a href="http://www.zeroday.cloud/" rel="nofollow noopener" target="_blank">Nuvem Zeroday</a> tem seis categorias separadas das quais os pesquisadores podem participar, com recompensas por bugs entre US$ 10.000 e US$ 300.000:</p> <ul> <li><strong>IA </strong>&ndash; Ollama (US$ 25 mil), Vllm (US$ 25 mil), Nvidia Container Toolkit (US$ 40 mil)</li> <li><strong>Kubernetes e nativo da nuvem</strong> &ndash; Servidor de API Kubernetes (US$ 80 mil), Servidor Kubelet (US$ 40 mil), Grafana (US$ 10 mil RCE de autentica&ccedil;&atilde;o, RCE de pr&eacute;-autentica&ccedil;&atilde;o de US$ 40 mil), Prometheus (US$ 40 mil), Fluent Bit (US$ 10 mil)</li> <li><strong>Cont&ecirc;ineres e virtualiza&ccedil;&atilde;o</strong> &ndash; Docker (imagem fornecida pelo usu&aacute;rio de $ 40, imagem arbitr&aacute;ria de $ 60 mil), Containerd (imagem fornecida pelo usu&aacute;rio de $ 40, imagem arbitr&aacute;ria de $ 60 mil), Linux Kernel (escape de cont&ecirc;iner de $ 30 mil no Ubuntu)</li> <li><strong>Servidores Web</strong> &ndash; nginx (US$ 300 mil), Apache Tomcat (US$ 100 mil), Envoy (US$ 50 mil), Caddy (US$ 50 mil)</li> <li><strong>Bancos </strong>&ndash; Redis (US$ 25 mil de autentica&ccedil;&atilde;o RCE, US$ 100 mil de pr&eacute;-autentica&ccedil;&atilde;o RCE), PostgreSQL (US$ 20 mil de autentica&ccedil;&atilde;o RCE, US$ 100 mil de pr&eacute;-autentica&ccedil;&atilde;o RCE), MariaDB (US$ 20 mil de autentica&ccedil;&atilde;o RCE, US$ 100 mil de pr&eacute;-autentica&ccedil;&atilde;o RCE)</li> <li><strong>DevOps e automa&ccedil;&atilde;o</strong> &ndash; Apache Airflow (US$ 40 mil), Jenkins (US$ 40 mil), GitLab CE (US$ 40 mil)</li> </ul> <p>As regras da competi&ccedil;&atilde;o dizem que as explora&ccedil;&otilde;es enviadas devem resultar no comprometimento completo do alvo. Wiz explica que isso significa &ldquo;um Container/VM Escape completo para a categoria Virtualiza&ccedil;&atilde;o e uma vulnerabilidade de Execu&ccedil;&atilde;o Remota de C&oacute;digo (RCE) com 0 clique para outros alvos&rdquo;.</p> <p>Os organizadores tamb&eacute;m fornecem o <a href="https://github.com/wiz-sec-public/zeroday-cloud-2025" rel="nofollow noopener" target="_blank">condi&ccedil;&otilde;es para cada alvo</a>, bem como as instru&ccedil;&otilde;es e recursos t&eacute;cnicos (cont&ecirc;iner do Docker com destino na configura&ccedil;&atilde;o padr&atilde;o) que os pesquisadores de seguran&ccedil;a podem usar para testar suas explora&ccedil;&otilde;es.</p> <p>Os pesquisadores que se registrarem por meio da plataforma HackerOne e preencherem sua verifica&ccedil;&atilde;o de identidade e formul&aacute;rios fiscais at&eacute; 20 de novembro s&atilde;o livres para enviar exploits para quantos alvos quiserem, mas est&atilde;o limitados a apenas uma entrada por alvo.</p> <p>Os remetentes de exploits aprovados ser&atilde;o convidados a demonstr&aacute;-los ao vivo durante o evento, sozinhos ou em uma equipe de at&eacute; cinco membros.</p> <p>Pessoas que residem em pa&iacute;ses embargados ou sancionados, como R&uacute;ssia, China, Ir&atilde;, Coreia do Norte, Cuba, Sud&atilde;o, S&iacute;ria, L&iacute;bia, L&iacute;bano e tamb&eacute;m nas regi&otilde;es da Crimeia e Donetsk, est&atilde;o impedidas de participar do concurso Zeroday Cloud.</p> <p>As regras completas para a competi&ccedil;&atilde;o de hackers zeroday.clouds&atilde;o <a href="https://www.zeroday.cloud/rules" rel="nofollow noopener" target="_blank">dispon&iacute;vel aqui</a>.</p> <p>O an&uacute;ncio do evento, no entanto, n&atilde;o ressoou bem com os organizadores das competi&ccedil;&otilde;es de hackers Pwn2Own, que v&ecirc;m ocorrendo com grande sucesso h&aacute; v&aacute;rios anos.</p> <p>Em uma postagem p&uacute;blica, a Trend Micro<a href="https://www.linkedin.com/posts/trend-micro_zeroday-cloud-cloud-security-hacking-competition-activity-7379280371676479488-q3bB?utm_source=share&amp;utm_medium=member_desktop&amp;rcm=ACoAAAq9GN8BFZwqjlHinmMEs4Drc4jOYzu2adM" rel="nofollow noopener" target="_blank">chamou Wiz</a> Juan Pablo Castro, Diretor de Estrat&eacute;gia e Tecnologia de Seguran&ccedil;a Cibern&eacute;tica da Trend Micro, disse que a sa&iacute;da da Gemini ao comparar as regras para os dois eventos foi uma c&oacute;pia &ldquo;palavra por palavra&rdquo;.</p> <p>Wiz respondeu com um <a href="https://www.linkedin.com/feed/update/urn:li:activity:7378846266895790080?commentUrn=urn%3Ali%3Acomment%3A%28activity%3A7378846266895790080%2C7379330526891085824%29&amp;replyUrn=urn%3Ali%3Acomment%3A%28activity%3A7378846266895790080%2C7379865041333841920%29&amp;dashCommentUrn=urn%3Ali%3Afsd_comment%3A%287379330526891085824%2Curn%3Ali%3Aactivity%3A7378846266895790080%29&amp;dashReplyUrn=urn%3Ali%3Afsd_comment%3A%287379865041333841920%2Curn%3Ali%3Aactivity%3A7378846266895790080%29" rel="nofollow noopener" target="_blank">desarmar instru&ccedil;&atilde;o</a>, admitindo que o livro de regras Pwn2Own era &ldquo;uma estrutura madura e confi&aacute;vel pela qual fomos inspirados&rdquo;.</p> <div> <p><a href="https://hubs.li/Q03LvVKm0" rel="noopener sponsored" target="_blank"><br /> <img decoding="async" alt="Picus BAS Summit" src="https://datalake.azaeo.com/wp-content/uploads/2025/10/bas-summit.jpg"><br /> </a> </p> <div> <h2><a href="https://hubs.li/Q03LvVKm0" rel="noopener sponsored" target="_blank">O Evento de Valida&ccedil;&atilde;o de Seguran&ccedil;a do Ano: O Picus BAS Summit </a></h2> <p>Junte-se ao <strong>C&uacute;pula de Simula&ccedil;&atilde;o de Viola&ccedil;&atilde;o e Ataque</strong> e experimente o <strong>Futuro da valida&ccedil;&atilde;o de seguran&ccedil;a</strong>. Ou&ccedil;a os principais especialistas e veja como <strong>BAS alimentado por IA</strong> est&aacute; transformando a simula&ccedil;&atilde;o de viola&ccedil;&atilde;o e ataque.</p> <p>N&atilde;o perca o evento que moldar&aacute; o futuro da sua estrat&eacute;gia de seguran&ccedil;a</p> </div> </div> </div></div>