image

Bedrijf looft 2 miljoen dollar uit voor remote iPhone-hack

maandag 7 januari 2019, 15:54 door Redactie, 4 reacties

Het bedrijf Zerodium dat zeroday-exploits inkoopt heeft 2 miljoen dollar uitgeloofd voor een aanval waarmee een iPhone zonder interactie van de gebruiker op afstand kan worden overgenomen. Voor een aanval waarbij er een click van de gebruiker is vereist wordt 1,5 miljoen dollar betaald.

Een beveiligingslek in WhatsApp, iMessage of sms/mms waardoor een aanvaller willekeurige code op de onderliggende smartphone kan uitvoeren levert 1 miljoen dollar op. Voor alle drie de aanvallen besloot Zerodium de oorspronkelijke beloning met 500.000 dollar te verhogen. Het bedrijf koopt zeroday-exploits van onderzoekers en verkoopt die vervolgens door. Het gaat in dit geval om kwetsbaarheden die nog niet bij de ontwikkelaar van de software bekend zijn. Op de eigen website stelt Zerodium dat het voornamelijk aan overheidsinstanties levert.

Naast exploits voor Android en iOS besloot Zerodium ook de beloning voor zeroday-exploits in desktops en servers te verhogen. De hoogste beloning bedraagt nu 1 miljoen dollar voor een aanval waarbij Windows-systemen op afstand en zonder interactie van de gebruiker kunnen worden overgenomen, bijvoorbeeld via het Remote Desktopprotocol of het versturen van een SMB-pakket. De WannaCry-ransomware kon zich verspreiden via een kwetsbaarheid in Microsoft Windows SMB Server.

Burgerrechtenbewegingen zoals de EFF en Bits of Freedom en privacyonderzoekers hebben in het verleden vaak kritiek geuit op bedrijven als Zerodium. Het zou onduidelijk zijn waar de exploits terechtkomen en wie er gebruik van maken. Ook worden de softwareontwikkelaars in kwestie niet geïnformeerd, waardoor alle gebruikers van een bepaald platform risico lopen.

In 2016 kwam Apple nog met een update nadat een mensenrechtenactivist het doelwit van een zeroday-aanval was geworden. Er werd geprobeerd om de activist een link in een sms-bericht te laten openen. Deze link wees naar een website die misbruik van drie onbekende kwetsbaarheden maakte waardoor er spyware op de iPhone van de activist kon worden geplaatst.

Image

Reacties (4)
07-01-2019, 19:43 door Anoniem
Het bedrijf koopt zeroday-exploits van onderzoekers en verkoopt die vervolgens door. Het gaat in dit geval om kwetsbaarheden die nog niet bij de ontwikkelaar van de software bekend zijn. Op de eigen website stelt Zerodium dat het voornamelijk aan overheidsinstanties levert.

Niet erg netjes te noemen... Ik hoop dat bedrijven als Apple en Google dat bedrijf aan de schandpaal nagelen....
07-01-2019, 20:15 door Anoniem
Goed om te lezen dat de beloningen omhoog zijn gegaan, dat geeft aan dat zaken lastiger te kraken zijn.

$2,000,000 - Apple iOS remote jailbreak (Zero Click) with persistence (previously: $1,500,000)
$1,500,000 - Apple iOS remote jailbreak (One Click) with persistence (previously: $1,000,000)
$1,000,000 - WhatsApp, iMessage, or SMS/MMS remote code execution (previously: $500,000)
$500,000 - Chrome RCE + LPE (Android) including a sandbox escape (previously: $200,000)
$500,000 - Safari + LPE (iOS) including a sandbox escape (previously: $200,000)
$200,000 - Local privilege escalation to either kernel or root for Android or iOS (previously: $100,000)
$100,000 - Local pin/passcode or Touch ID bypass for Android or iOS (previously: $15,000)

Geeft me een goed gevoel over de door mij gebruikte producten.
08-01-2019, 08:10 door Anoniem
Wat je positief kan noemen aan de verhogingen is dat het blijkbaar heel moeilijk is om de exploits te vinden. Het feit dat ze bereid zijn om 2 miljoen dollar te betalen voor een enkel lek betekent dat het een behoorlijk veilig OS is. Ter vergelijking: Ik kan me nog herinneren dat er voor een Adobe Acrobat lek $5000 werd betaald.

Even voor de duidelijkheid: ik ben het niet eens met hoe deze bedrijven werken. Ik ben van mening dat gevonden fouten direct gemeld dienen te worden aan de desbetreffende eigenaren zodat ze gerepareerd kunnen worden en ze dienen niet gebruikt te worden voor spionage doeleinden.
08-01-2019, 16:23 door User2048
De exploit voor een remote jailbreak op Android hebben ze blijkbaar al...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.