Яндекс увеличил призовой фонд bug bounty в 2,5 раза — до 100 млн рублей

Яндекс увеличил призовой фонд bug bounty в 2,5 раза — до 100 млн рублей

Яндекс увеличил призовой фонд bug bounty в 2,5 раза — до 100 млн рублей

В этом году компания «Яндекс» выделила 100 млн рублей на выплаты багхантерам, ищущим уязвимости в ее продуктах и инфраструктуре. Участникам «Охоты за ошибками» обещают вознаграждение даже в том случае, когда общая сумма превысит этот порог.

С начала года в рамках программы bug bounty «Яндекс» уже выплатил 35,5 млн рублей. Большую часть этой суммы составили награды участникам январского конкурса: на тот момент призы за RCE и SQLi были увеличены в десять раз, и несколько находок были оценены в 3,7 млн, 7,5 млн. и 12 млн рублей.

Сейчас организаторы «Охоты за ошибками» платят за каждую найденную уязвимость в два раза больше, чем в прошлом году. Так, например, возможность SQL-инъекции оценивается в ₽900 тыс., тогда как ранее за нее можно было получить лишь ₽450 тысяч.

В 2022 году общий размер выплат составил около 40 млн рублей. За год в рамках bug bounty «Яндекс» получил 905 отчётов, из них 288 оказались уникальными и соответствовали правилам программы. Самый активный участник прислал 64 отчёта и получил 43 награды. Все найденные ошибки уже исправлены.

В сентябре в честь десятилетия «Охоты за ошибками» компания на месяц увеличила выплаты в 10 раз.

Android-троян Rokarolla маскируется под Google Play Protect

Пока пользователи думают, что устанавливают защиту, мошенники устанавливают троян. Исследователи обнаружили новый Android-вредонос Rokarolla, который распространяется через поддельные сайты, маскируясь под Google Play Protect, Google Chrome, TikTok и другие популярные приложения.

На первый взгляд схема банальна — жертву уговаривают скачать APK с фейкового сайта.

После установки Rokarolla просит предоставить права Accessibility Service, доступ к СМС, уведомлениям и другим важным функциям. Если пользователь соглашается, смартфон фактически переходит под управление злоумышленников.

По данным исследователей, троян нацелен как минимум на 217 банковских и криптовалютных приложений. При запуске одного из них вредонос показывает фальшивую страницу входа, практически неотличимую от настоящей. Все введенные логины, пароли и платежные данные сразу отправляются на серверы операторов.

Но этим возможности Rokarolla не ограничиваются. Он умеет перехватывать СМС с одноразовыми кодами, отправлять сообщения от имени пользователя, блокировать телефонные звонки, подменять содержимое буфера обмена — например, криптокошельки, — а также вести кейлоггинг, делать скриншоты, извлекать текст с экрана и даже собирать контакты WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России).

Для управления заражённым устройством используется развитая инфраструктура командных серверов. Исследователи насчитали не менее 137 удалённых команд, позволяющих обновлять настройки атаки, запускать новые фишинговые страницы, управлять устройством и собирать данные.

Чтобы оставаться незаметным, Rokarolla пытается отключить Google Play Protect, скрывает свой значок, подавляет уведомления и использует обманные оверлеи, мешающие пользователю заметить подозрительную активность.

Эксперты отмечают, что современные банковские трояны постепенно превращаются в универсальные платформы для цифрового мошенничества. Лучшей защитой по-прежнему остается отказ от установки приложений из сторонних источников, использование только Google Play, включенный Play Protect и максимально осторожное отношение к запросам на выдачу прав Accessibility.

RSS: Новости на портале Anti-Malware.ru