Новый стартап предлагает до $3 млн за 0-day эксплойты для Android и iOS

Новый стартап предлагает до $3 млн за 0-day эксплойты для Android и iOS

Новый стартап предлагает до $3 млн за 0-day эксплойты для Android и iOS

Новый стартап, организованных в Дубае, предлагает различные формы вознаграждений за обнаружение 0-day эксплойтов для Android, iOS, Windows и macOS. Максимальная сумма, которую могут получить специалисты за инструменты для взлома Android и iOS, составляет $3 миллиона.

Стартап называется Crowdfense и базируется в Объединенных Арабских Эмиратах. Во вторник представители Crowdfense разослали пресс-релиз журналистам, в котором говорилось про программу вознаграждений.

Директор Crowdfense Андреа Заппароли Манзони утверждает, что компания таким образом пытается присоединиться к этому рынку, скупая информацию о 0-day уязвимостях, а затем продавая ее правоохранительным органам и разведслужбам.

«Я смотрю на это с позиции защиты прав и интересов обычных граждан, которую могут обеспечить правоохранительные органы», — утверждает Заппароли в интервью. — «Мы фокусируемся только на инструментах, направленных на облегчение деятельности правоохранительных органов или разведки, а не на уничтожение или ухудшение функциональности и эффективности целевых систем. Мы планируем лишь собирать информацию».

Помимо iOS и Android, компания также ищет 0-day эксплойты для Windows, macOS. По словам Заппароли, Crowdfense не заинтересована в эксплойтах для IoT-устройств или популярных сайтов.

Срочно пришлите схемы укрытий: промышленников атаковали фейковыми письмами

Компания «Эфшесть/F6» выявила новую почтовую атаку на российские промышленные предприятия. Киберпреступники представились федеральным ведомством и потребовали прислать им схемы укрытий, маршруты эвакуации и порядок действий работников при атаках БПЛА и ракетной опасности. Рассылку получили 500 организаций.

Опасные письма с темой «О мерах по обеспечению безопасных условий труда работников» распространялись в июле 2026 года от имени действующего руководителя одного из департаментов ведомства.

Под предлогом возросших рисков предприятиям предлагали оперативно поделиться внутренними материалами, включая инструкции для персонала.

 

К письмам прикладывали два варианта поддельного документа — в форматах DOCX и PDF. Зловредов внутри не было. Они и не понадобились: расчёт сделали на то, что получатель сам соберёт важные сведения и отправит их преступникам. Официальный стиль документа и короткий срок ответа должны были отключить сомнения и включить режим «срочно исполнить».

Письма отправлялись через публичный почтовый сервис. Адрес для ответа выглядел похожим на ведомственный, но использовал домен в зоне .digital. Настоящие сайты российских федеральных органов исполнительной власти размещаются в зоне .ru. По данным «Эфшесть/F6», поддельный домен создали 24 июня 2025 года, а указанный при регистрации телефонный номер связан с Украиной.

Такие атаки сложнее обычного фишинга: в письме нет опасной ссылки, заражённого архива или файла-приманки, за которые обычно цепляются защитные системы. F6 Business Email Protection заблокировала рассылку благодаря сопоставлению заявленного отправителя с реальными адресами и анализу признаков социальной инженерии.

RSS: Новости на портале Anti-Malware.ru