Spotify выплатил этичным хакерам $120 000 за уязвимости

Spotify выплатил этичным хакерам $120 000 за уязвимости

Spotify выплатил этичным хакерам $120 000 за уязвимости

Стриминговый сервис Spotify, как оказалось, серьезно относится к безопасности своей платформы. Учитывая, что на его площадке каждый месяц насчитывается 232 миллиона активных пользователей, Spotify правильно расставил приоритеты.

По словам представителей Spotify, сервис выплатил этичным хакерам $120 000. Ещё до переезда на платформу HackerOne, специализирующуюся на сборе сообщений об уязвимостях, Spotify полагался на электронную почту.

Расчёт был на то, что исследователи в области кибербезопасности будут писать о проблемах безопасности на специальный почтовый ящик «security». Был и второй вариант — сообщить об уязвимости команде безопасности напрямую.

Само собой, этот способ не приносил особых плодов. Эксперты писали крайне редко, следовательно, уязвимости продолжали существовать в системах стримингового сервиса.

Теперь же этичные хакеры могут сообщить Spotify о бреши через платформу HackerOne. Благодаря новой системе команда безопасности оперативно получает информацию о проблеме, после чего максимально быстро передаёт ее разработчикам.

Для устранения уязвимости у Spotify есть 24 дня. После выпуска патча обнаружившему дыру исследователю выплачивают вознаграждение.

На сегодняшний день сервис для стриминга музыки выплатил специалистам $120 000 (£97 000) более чем за 365 актуальных отчетов. По информации на странице Spotify в HackerOne, средняя сумма вознаграждения равна $300.

Microsoft и автор YellowKey поссорились из-за публичного эксплойта

Microsoft опубликовала рекомендации по снижению риска от эксплуатации уязвимости CVE-2026-45585, известной как YellowKey. Этот баг позволяет обойти BitLocker через среду восстановления Windows с помощью USB-носителя и папки FsTx. Компания предложила временный фикс в виде скрипта для WinRE.

Он удаляет autofstx.exe из значения BootExecute в реестре. Идея простая: этот механизм запускается очень рано при загрузке, в том числе в режиме восстановления, поэтому Microsoft хочет убрать лишнюю возможность выполнить подозрительный код в привилегированной среде.

Скрипт монтирует образ WinRE, правит системный реестр, удаляет нужную запись, если она есть, а затем корректно сохраняет изменения, чтобы не сломать доверие BitLocker. Если записи нет, скрипт просто завершает работу без изменений.

Microsoft особенно рекомендует применить временную меру тем, кто боится физической компрометации устройств: например, компаниям, сотрудники которых берут рабочие ноутбуки домой или ездят с ними в командировки.

Но техническая часть быстро перешла в драму. Microsoft заявила, что публикация демонстрационного эксплойта (proof-of-concept) нарушила практики раскрытия уязвимостей. Исследователь Nightmare-Eclipse, который рассказал о YellowKey, с этим резко не согласился.

Он обвинил Microsoft в ударе по своей репутации и заявил, что компания ранее заблокировала ему доступ к аккаунту MSRC, через который он сообщал об уязвимостях, а затем якобы полностью удалила этот аккаунт без объяснений.

RSS: Новости на портале Anti-Malware.ru