Microsoft и Facebook организовали Internet Bug Bounty

За взлом Интернета предлагают $5 тысяч

Крупнейшие интернет-компании объединили силы для того, чтобы вознаграждить людей, которые находят уязвимости в определенных веб-программах. Одно из поставленных перед публикой испытаний звучит чрезвычайно амбициозно – взломать Интернет. Если вы найдете даже незначительную лазейку в WWW, то получите около $5 тысяч.

Internet Bug Bounty предлагает взломщикам найти обходные пути в OpenSSL, PHP, Perl и Apache. Организаторы также предлагают взломать Интернет, подразумевая под этим нахождение ошибки, которая может повлиять на широкий круг продуктов и пользователей. За сообщение о любом баге экспертам предлагают небольшое финансовое вознаграждение.

Денег дают немного. Их количество непосредственно зависит от того, какую платформу вы взламываете. Например, ошибка в Apache даст вам $500, а взлом Интернета позволит получить минимум $5 тысяч. В «судейскую» комиссию, которая и будет рассматривать заявки пользователей, входят представители Microsoft, Facebook и Google.

Напомним, что Microsoft уже предлагает деньги тем пользователям, которые находят бреши в безопасности Windows или Office. Однако раньше корпорация не объединялась с конкурентами, чтобы предлагать хакерам деньги.

Эта программа является плодом совместной деятельности главы Facebook Product Security Алекса Райса (Alex Rice). По словам Райса он придумал это в один прекрасный момент, когда выпивал с Кейти Моуссоурис (Katie Moussouris). Эта женщина занимается оплатой багов в Microsoft. К специалистам также присоединился Крис Эванс (Chris Evans), который является частью команды, обеспечивающей безопасность Google Chrome.

Microsoft и автор YellowKey поссорились из-за публичного эксплойта

Microsoft опубликовала рекомендации по снижению риска от эксплуатации уязвимости CVE-2026-45585, известной как YellowKey. Этот баг позволяет обойти BitLocker через среду восстановления Windows с помощью USB-носителя и папки FsTx. Компания предложила временный фикс в виде скрипта для WinRE.

Он удаляет autofstx.exe из значения BootExecute в реестре. Идея простая: этот механизм запускается очень рано при загрузке, в том числе в режиме восстановления, поэтому Microsoft хочет убрать лишнюю возможность выполнить подозрительный код в привилегированной среде.

Скрипт монтирует образ WinRE, правит системный реестр, удаляет нужную запись, если она есть, а затем корректно сохраняет изменения, чтобы не сломать доверие BitLocker. Если записи нет, скрипт просто завершает работу без изменений.

Microsoft особенно рекомендует применить временную меру тем, кто боится физической компрометации устройств: например, компаниям, сотрудники которых берут рабочие ноутбуки домой или ездят с ними в командировки.

Но техническая часть быстро перешла в драму. Microsoft заявила, что публикация демонстрационного эксплойта (proof-of-concept) нарушила практики раскрытия уязвимостей. Исследователь Nightmare-Eclipse, который рассказал о YellowKey, с этим резко не согласился.

Он обвинил Microsoft в ударе по своей репутации и заявил, что компания ранее заблокировала ему доступ к аккаунту MSRC, через который он сообщал об уязвимостях, а затем якобы полностью удалила этот аккаунт без объяснений.

RSS: Новости на портале Anti-Malware.ru