Минцифры запустило новый этап баг-баунти с наградой до 1 млн рублей

Минцифры запустило новый этап баг-баунти с наградой до 1 млн рублей

Минцифры запустило новый этап баг-баунти с наградой до 1 млн рублей

Минцифры продолжает работать с белыми хакерами — стартовал новый этап программы по поиску уязвимостей на платформе BI.ZONE Bug Bounty. Теперь исследователи в области кибербезопасности смогут искать уязвимости в 10 государственных системах.

Такие системы будут включать:

  • личный кабинет избирателя,
  • Единую биометрическую систему,
  • и другие важные госпорталы, которыми ежедневно пользуются миллионы россиян.

Максимальная награда за найденный баг — до 1 млн рублей. Выплаты зависят от уровня критичности уязвимости: чем опаснее баг — тем больше награда.

Андрей Лёвкин, руководитель продукта BI.ZONE Bug Bounty, отмечает:

«Госсектор уже второй год — самый быстрорастущий на нашей платформе. Минцифры задало хороший пример: с момента запуска программы у нас появилось более 20 проектов от различных госструктур».

BI.ZONE Bug Bounty — это платформа, где компании и организации публикуют программы для тестирования защищённости, а баг-хантеры ищут уязвимости и получают за это денежные вознаграждения.

Программа Минцифры впервые появилась в 2023 году, и с тех пор в ней поучаствовало более 18 тысяч специалистов по безопасности.

На платформе уже размещались баг-баунти от Сбера, VK, «Т-Банка», «Группы Астра», а также от властей Пермского края, Тульской и Волгоградской областей.

Новый этап программы — это очередной шаг к тому, чтобы сделать госуслуги и другие цифровые сервисы ещё безопаснее. И хорошая возможность для исследователей заработать, делая интернет безопаснее.

Напомним, вчера мы писали, что Альфа-Банк запустил баг-баунти: за уязвимости платят до 400 тыс. руб. На днях МАХ также открыл охоту на баги — за уязвимости дадут до 5 млн рублей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Протекторы скрывают около 40% уязвимостей в Android-приложениях

Специалисты Positive Technologies провели исследование и выяснили, насколько протекторы помогают скрывать уязвимости и защитные механизмы в Android-приложениях. Для анализа использовали собственный сервис защиты от реверс-инжиниринга, который позволил оценить, как меняется доступность кода для анализа злоумышленниками.

Android остаётся самой распространённой мобильной платформой в мире — ей пользуются около 75% рынка, по данным Statcounter.

Открытость системы и свободный доступ к APK-файлам упрощают реверс-инжиниринг: раскрытие логики работы приложений, поиск ошибок, копирование функциональности и извлечение чувствительных данных.

В исследуемых приложениях специалисты обнаружили более 50 потенциальных уязвимостей разного уровня риска. После применения протектора количество обнаруживаемых ошибок снизилось примерно на 40%.

Наиболее заметное уменьшение пришлось на уязвимости высокого уровня риска — минус 67%. Уязвимостей со средним уровнем риска стало меньше на четверть, а дефектов, которые могли косвенно повлиять на безопасность, — почти на 80%.

Результат оказался разным для разных категорий приложений. Лидером по снижению числа видимых уязвимостей стали сервисы доставки еды — минус 46%. Далее идут приложения для путешествий и транспорта, а также маркетплейсы — по 38%. Примерно треть уязвимостей удалось скрыть в приложениях из сфер развлечений, телекоммуникаций, финансов и платежей.

Интересный эффект наблюдался и в области скрытия защитных техник. После применения протектора количество «видимых» мер безопасности, которые можно обнаружить с помощью сканера, сократилось на 67%. Это означает, что защитные механизмы стало сложнее распознать, а значит — сложнее заранее подготовить способы их обхода.

Также уменьшилось количество обнаруживаемых ключей доступа, токенов и других чувствительных данных — в среднем на 71%. Максимальный эффект наблюдался у приложений категории «Инструменты и утилиты».

По результатам анализа, использование техник защиты от запуска в виртуальных машинах оказалось скрыто в 98% случаев. Механизмы защиты от отладки — в 91%.

Для обфускации и защит от дизассемблирования снижение заметности было менее выраженным, на 32% и 21% соответственно.

Исследование показывает, что даже когда разработчики внедряют защитные механизмы, они могут быть распознаны при статическом анализе. Протекторы позволяют скрыть детали реализации и усложнить злоумышленникам задачу по изучению внутренней логики приложений.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru