Zerodium заплатит $500 000 за эксплойты для мобильных мессенджеров

Zerodium заплатит $500 000 за эксплойты для мобильных мессенджеров

Zerodium заплатит $500 000 за эксплойты для мобильных мессенджеров

Из-за растущего спроса на атаки, использующие уязвимости нулевого дня, компания Zerodium предлагает серьёзные деньги за эксплойты, способные пробить Signal, WhatsApp и другие мобильные приложения, позволяющие конфиденциально обмениться сообщениями.

Zerodium, основанная в 2015 году, в среду заявила о намерении заплатить 500 000 долларов за полностью функциональные сценарии атак, которые работают против Signal, WhatsApp, iMessage, Viber, WeChat и Telegram. Также компания обещает платить ту же сумму за экслойты для мобильных приложений электронной почты. Это одна из самых высоких сумм, озвученная Zerodium.

«Мобильным приложениям и, соответственно, эксплойтам для них, уделяется все больше внимания, так что вполне естественно цены на них растут. Суммы, обозначенные Zerodium, показывают, насколько для хакеров стал приоритетен взлом мобильных устройств» - говорит старший консультант по безопасности приложений в AppSec Consulting, Адам Кодилл (Adam Caudill).

Одна из самых известных атак государства на мобильные устройства была зафиксирована в прошлом году, когда iPhone политического преступника в Объединенных Арабских Эмиратах пытались взломать. В процессе этой атаки использовались три уязвимости для установки вредоносной программы, способной похитить конфиденциальные сообщения из большого количества приложений, включая Gmail, Facebook и WhatsApp.

Сценарий атаки был разработан NSO Group, израильским подразделением американской компании Francisco Partners Management, штаб-квартира которой находится в США. Apple устранила уязвимости вскоре после того, как атака была обнаружена.

На рисунке ниже отчетливо виден рост выплат Zerodium за уязвимости в мобильных платформах.

Исследователи отмечают, что этот рост вполне естественен, так как пользователи в последнее время чаще используют телефоны для отправки текстовых сообщений и электронной почты. Очень ценятся эксплойты, способные скомпрометировать переписки в таких защищенных приложениях, как Signal.

Также Zerodium отметила, что заплатит 150 000 долларов за мультимедийные файлы или документы, способные выполнить вредоносный код на телефоне, и 100 000 долларов за обход защиты изолированной программной среды.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Только 15% малого бизнеса в России считают свою кибербезопасность высокой

Большинство российских компаний малого и среднего бизнеса до сих пор выстраивают информационную безопасность не системно и делают ставку на внимательность сотрудников, а не на технологии. К такому выводу пришли Битрикс24 и Русская Школа Управления (РШУ) после опроса более 1,5 тысячи работодателей по всей стране.

Проблемы, как выяснилось, начинаются ещё при найме. Только 45% компаний на собеседованиях проверяют, понимает ли кандидат ответственность за сохранность корпоративных данных, а подписывать соглашение о неразглашении (NDA) требуют лишь 59%.

С обучением ситуация не лучше — половина компаний вообще не проводит его, а регулярно делают это только 19%. Ещё треть работодателей признались, что обучают сотрудников от случая к случаю.

С технологической защитой дела обстоят не лучше: системы предотвращения утечек данных внедрены лишь у 38% компаний. Ещё 62% обходятся базовыми средствами — антивирусом и надеждой на благоразумие сотрудников. Автоматические обновления программ, которые закрывают уязвимости, включены только у 21% работодателей.

Контроль паролей тоже часто оставляют на усмотрение сотрудников — в 40% организаций люди сами решают, когда их менять. Треть компаний разрешает работать с корпоративными данными с личных устройств без ограничений, и только 22% полностью это запрещают.

С увольнением сотрудников тоже не всё гладко: лишь 38% компаний блокируют доступ в день ухода. Почти половина делает это в течение недели, а 17% — тянут месяц или больше. У 4% доступ бывших сотрудников вообще остаётся активным.

Неудивительно, что только 15% участников опроса считают уровень своей кибербезопасности высоким. Более половины (52%) признали, что работают несистемно, а треть (33%) прямо говорят о низком уровне защиты.

Главные причины такого положения дел — ограниченные бюджеты (46%), нехватка специалистов (22%), сопротивление сотрудников (17%) и отсутствие поддержки руководства (15%).

По словам экспертов, малому бизнесу стоит подходить к защите поэтапно: начинать с базовых мер вроде антивируса, двухфакторной аутентификации и обновления софта, а затем выстраивать политику доступа и регулярное обучение персонала. В противном случае человеческий фактор останется главным источником риска.

На днях мы публиковали большую подборку средств для управления безопасностью и защиты МСБ. В статье рассказываем, как сосредоточиться на базовых мерах защиты, направленных на основные векторы атак.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru