mboost-dp1

sxc.hu - simonok

Hackere kan tjene store penge på at sælge softwarefejl til regeringer

- Via Forbes - , redigeret af Pernicious

Magasinet Forbes bringer i en kommende udgave en artikel om det voksende marked for at sælge, hvad der kaldes zero-day exploits, altså hidtil ukendte softwarefejl, som kan udnyttes til at bryde igennem et programs sikkerhed.

Kunderne er regeringer, der er villige til at betale mange penge, alt efter hvilken software, man har fundet en fejl i. Øverst på listen finder man Apples mobiloperativsystem iOS, der er det mest eftertragtede system at bryde igennem.

En mellemmand i Bangkok fortæller om, hvordan han solgte en sikkerhedsfejl i iOS for $250.000 til en entrepenør for den amerikanske regering. Forbes anslår, at en fejl i iOS kan give en hacker mellem $100.000 og $250.000, selvom mellemmanden mener, at han muligvis satte prisen for lavt i den omtalte handel.

De høje priser kræver dog, at fejlen sælges eksklusivt til den ene køber, at den fungerer på den seneste version af softwaren, og at softwarens skaber ikke får noget at vide om fejlen.

Beløbene ligger langt over de omkring $5.000 til $10.000, som nogle virksomheder er villige til at udbetale til hackere, der finder sikkerhedsfejl i deres software.





Gå til bund
Gravatar #1 - Volatile
26. mar. 2012 05:23
*Åbner IDA Pro*
Gravatar #2 - CoBolt
26. mar. 2012 05:41
Måske et dumt spørgsmål men:
Hvad kan en "entrepenør for den amerikanske regering" bruge en softwarefejl i iOS til? Overvågning af befolkningen?
Gravatar #3 - Original Poster
26. mar. 2012 05:53
CoBolt (2) skrev:
Måske et dumt spørgsmål men:
Hvad kan en "entrepenør for den amerikanske regering" bruge en softwarefejl i iOS til? Overvågning af befolkningen?


Spot on ;)
Gravatar #4 - Zigma
26. mar. 2012 06:17
Original Poster (3) skrev:
CoBolt (2) skrev:
Måske et dumt spørgsmål men:
Hvad kan en "entrepenør for den amerikanske regering" bruge en softwarefejl i iOS til? Overvågning af befolkningen?


Spot on ;)

Nej nej.
De gør det for at fortælle Apple om fejlen, så de kan få den rettet hurtigst muligt :D

Amerikanske borgere bliver ikke overvåget :P
Gravatar #5 - LordMike
26. mar. 2012 07:13
Alligevel nogle sindssyge beløb.. :O
Gravatar #6 - Beon
26. mar. 2012 07:20
Så er det frem med staniolhatten og min signalforvrænger i form af en ståltrådsbøjle!
Gravatar #7 - Fjolle
26. mar. 2012 07:23
CoBolt (2) skrev:
Måske et dumt spørgsmål men:
Hvad kan en "entrepenør for den amerikanske regering" bruge en softwarefejl i iOS til? Overvågning af befolkningen?


De er nok mere interesserede i at overvåge andre statsledere eller infiltrere andre landes sikkerhedstjenester/militær/atomprogrammer.
Gravatar #8 - kasperd
26. mar. 2012 10:45
De høje priser kræver dog, at fejlen sælges eksklusivt til den ene køber, at den fungerer på den seneste version af softwaren, og at softwarens skaber ikke får noget at vide om fejlen.
Man kan undersøge om fejlen findes i nyeste frigivne version. Resten er umuligt at bevise. Og alt sammen kan ændre sig efter pengene er betalt.

I stedet for at forhandle direkte med en potentiel køber kan man have en række stråmænd til at forhandle med forskellige købere. Køberne opdager næppe at der forhandles med flere købere, og selv hvis de skulle finde ud af det har de ingen chance for at vide om det er samme person eller forskellige personer, som de forhandler med. Når man har solgt oplysningerne eksklusivt til den første køber fortsætter man med at sælge dem eksklusivt til den næste køber osv. Når ikke der er flere købere tilbage kan oplysningerne evt. overgives til producenten.

Det kan da godt være at softwareproducenterne er nødt til at hæve de beløb de tilbyder for oplysninger om fejl for at kunne konkurrere.

De fleste vil nok vælge at sælge oplysningerne til producenten for en lidt lavere pris end til diverse lyssky købere. Spørgsmålet er hvor meget lavere pris softwareproducenterne kan slippe afsted med.

Det faktum at nogle firmaer i IT branchen har skabt en opfattelse af at hvis man henvender sig til producenten er der større sandsynlighed for at man bliver sagsøgt end der er for at få en belønning vil nok stille hele branchen svagere i forhold til dette problem.
Gravatar #9 - Dijkstra
27. mar. 2012 17:25
#8 Men du kommer jo selv med løsningen. Selv det til USA, Kina og andre korrupte regeringer og når du har fået pengene finder du en stråmand som sælger løsningen til producenten.

Du får 2 eller flere gange den høje pris - og du har (stort set) moralen i orden. Stort set fordi der lige går et par dage før du kan sende hacket ind til producenten. Det er jo ikke godt at vide hvad NSA når at gøre i den tid :-p
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login