Google предлагает $100 000 за взлом Chromebook

Google предлагает $100 000 за взлом Chromebook

Google предлагает $100 000 за взлом Chromebook

Компания Google объявила об изменениях в программе вознаграждений Chrome Reward. Вознаграждение за взлом Chromebook удвоили, а также добавили новый класс уязвимостей. 

Еще в феврале 2015 года представители Google сообщили, что однодневное состязание Pwnium превратится в круглогодичную программу по поиску уязвимостей в Chromium, с соответствующими денежными вознаграждениями. Тогда компания предложила $50 000 любому, кто сумеет продемонстрировать устойчивую компрометацию Chromebox или Chromebook через веб-страницу, в гостевом режиме.

Так как главный приз до сих пор никто не забрал, компания решили увеличить его размер вдвое: теперь хакерам предлагают попытаться завоевать $100 000.

Также охотники за вознаграждениями теперь могут попробовать обойти защиту Safe Browsing, которая отвечает за безопасные загрузки. Компания готова заплатить $1000 тому, кто сумеет в обход черных списков загрузить вредоноса на компьютер пользователя, разместив его, скажем, в папке «Downloads» (подойдет любая директория, из которой обычный пользователь может запустить файл), пишет xakep.ru.

Обход Safe Browsing будет «засчитан», если запуск скачанного файла приведет к исполнению кода вне песочницы, и взаимодействие с жертвой при этом будет минимальным. То есть участие пользователя должно ограничиваться простым кликом по ссылке, распаковкой архива или запуском файла .exe. Разумеется, для получения награды потребуется представить детальный отчет о проделанной работе, в подробностях описав методику обхода Safe Browsing.

Ранее, в январе текущего года, Google отчиталась, что только за 2015 год выплатила исследователям более двух миллионов долларов в качестве bug bounty вознаграждений. Суммарно, с момента старта программы в 2010 году, компания потратила на вознаграждения за уязвимости шесть миллионов долларов.

Хакеры превратили ИИ-агента OpenClaw в убедительного доставщика зловредов

Киберпреступники превратили ИИ-агента OpenClaw в убедительного доставщика стилеров. Они загрузили в каталог ClawHub сотни внешне полезных навыков, которые под видом настройки просили установить обязательный инструмент или вставить в терминал закодированную команду. Схема получила название ClawHavoc.

Пользователь вроде бы сам запускает команду, но совет поступает от ИИ-помощника, а ему привыкли доверять.

На macOS жертвам подсовывали команды для загрузки стилера Atomic macOS Stealer, на Windows — защищённые паролем архивы и фальшивые утилиты проверки. Классический ClickFix, только теперь в роли обаятельного курьера выступает нейросеть.

 

Исследователи из Trellix обнаружили 341 опасный навык, причём 335 из них использовали фиктивные требования для установки AMOS. Проверка истории репозитория выявила уже 1184 подозрительных пакета, связанных с 12 авторами.

 

Добыча серьёзная: пароли, данные браузеров, криптокошельки, API-ключи, SSH-ключи, облачные учётные записи, файлы .env, исходный код и токены подключённых сервисов. Если OpenClaw получил доступ к терминалу без жёстких ограничений, обычная текстовая инструкция способна превратиться в команду PowerShell или Bash.

Пользователям советуют обновить OpenClaw, проверить установленные навыки, удалить всё сомнительное и сменить потенциально утёкшие ключи. Самого агента лучше держать в изолированной среде с минимумом прав и без доступа к рабочим секретам.

RSS: Новости на портале Anti-Malware.ru