Zerodium悬赏100万美元征集Tor零日漏洞

Tor是一款常用的网络隐私保护工具,漏洞经纪人Zerodium目前正在收集Tails Linux/Windows环境下运行的Tor浏览器(禁用JavaScript)的零日漏洞,并设置了一百万美元的奖池。


 

不论你使用Tor的匿名浏览是为了保护隐私、逃避审查还是进行暗网交易,你恐怕不会喜欢这个消息:Tor已经成为了靶子,原因是一家漏洞经纪人正在悬赏Tails Linux/Windows环境下运行的Tor浏览器的零日漏洞。这些零日漏洞将卖给在政府雇员Johnny Law。

漏洞经纪人Zerodium今天宣布,将悬赏一百万美元收集Tor浏览器的未知漏洞:

注意:征集Tor浏览器的零日漏洞,奖池100万美元。详情见:https://t.co/2Vz6RqTnBQ。

——Zerodium 2017年9月13日

根据Tor悬赏的说明,漏洞经纪人Zerodium公开征集Tails Linux/Windows环境下运行的Tor浏览器的零日漏洞。奖池共有一百万美元,将持续开放到美国东部时间到2017年11月30日6点,一旦奖金被领取殆尽,该悬赏也会提前关闭。

Zerodium并没有提到Tor网络的隐私保护和安全功能,而是宣称Tor经常“助纣为虐——恶棍们用它实施贩毒、虐待儿童等罪行。

我们之所以针对Tor浏览器设立这个特殊悬赏,是为了帮助政府客户打击犯罪,也是为每个人营造一个更好也更安全的世界。

要想获得悬赏,就必须在禁用JavaScript的情况下找到该浏览器的零日漏洞。这是因为Tor浏览器捆绑了NoScript功能,该功能在默认情况下启用JavaScript拦截,用户必须进行额外的安全操作才能关掉这个功能。

Zerodium的原文如下:

我们的期望很高:我们需要JavaScript禁用的状态下的Tor浏览器漏洞!JavaScript启用状态下的漏洞也可获得赏金,但是金额会有所降低。

根据奖金细则,Zerodium只要功能完全的漏洞,即可以“在目标操作系统上执行远程代码,无论使用当前用户的权限还是无限制的根/系统特权。”攻击过程必须保持悄无声息地进行,不需要用户交互、不触发警告消息或弹出窗口。

Tails Linux/Win10环境下的Tor浏览器的零日漏洞值多少钱?

Tails 3.x (64bit)和Windows 10 RS3/RS2 (64bit)环境下的Tor浏览器漏洞显然是最值钱的。如果能同时实现JavaScript禁用前提下的远程代码执行(RCE)和根/系统的本地权限提升(LPE),奖金可达25万美元。如果只有JavaScript禁用前提下的远程代码执行功能,奖金则是18.5万美元。

如果提交的零日漏洞只能在开启JavaScript的情况下进行RCE和LPE,奖金会缩水到12.5万美元。只能在JavaScript开启情况下进行RCE的漏洞则只值8.5万美元。

Zerodium是一家位于华盛顿的公司,由前Vupen合伙创始人Chaouki Bekrar于2015年创立。该公司于8月份提高了针对安全通讯应用的零日漏洞悬赏额度。该公司表示,漏洞奖金为50万美元,目标除了移动端邮箱应用,还涵盖了WhatsApp、Signal、 Telegram、Facebook Messenger、iMessage、Viber和微信等。

Zerodium这样的漏洞经纪人能比大多数供应商提供更高的漏洞赏额,但是受影响的供应商并不会得到漏洞通知。因此,这些零日漏洞也得不到修补。该漏洞经纪人宣称只会把零日漏洞卖给政府监管组织,但是这恐怕对社会透明度或政府监管水平没什么帮助。有些事情从过去到现在从没变过,财大气粗的美国政府会用这些漏洞去监视记者、持不同政见者等“异己”。

本文转自d1net(转载)

时间: 2024-11-05 06:26:22

Zerodium悬赏100万美元征集Tor零日漏洞的相关文章

间谍软件公司悬赏100万美元征求 iOS 9漏洞

安全初创企业 Zerodium 宣布一个前所未有的史上最大的漏洞奖励:100万美元征求一个基于浏览器的 iOS 9 漏洞. Zerodium是一家以零日漏洞交易厂商,其创始人 Chaouki Bekrar 一直从事于零日漏洞行业,除了新创立的Zerodium之外,他还是法国黑客公司Vupen的创始人,Vupen是一家研究流行软件的入侵技术,并将其售卖给全世界的政府机构. Zerodium不只提供这100万的单一奖项,还准备了达300万美元的 iOS 9 的漏洞奖金.但这些奖金的发放有时间限制,漏

谷歌举办Chrome找漏洞大赛 悬赏100万美元

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 新浪科技讯 北京时间2月28日晚间消息,谷歌(微博)周一宣布,将在今年的Pwn2Own黑客大赛中悬赏100万美元,奖励能攻破Chrome浏览器的黑客.这一大赛将于下周在温哥华CanSecWest信息安全大会期间举行. 过去3年中,Chrome浏览器一直没有被黑客攻破,而其竞争对手火狐.IE和Safari在信息安全研究人员的攻击下均未能幸免.因

黑客59万售卖Windows最新零日漏洞

一位名叫"BuggiCorp"的黑客近日在暗网黑市上兜售一种新的零日漏洞,号称可以利用这个漏洞在Windows所有版本中获取到最高的系统运营权限. 安全公司Trustawave发现,这个漏洞首次出现在俄罗斯的一个暗网黑客论坛上是在五月初,当时售价9.5万美元(折合成人民币约62万),一周前这个帖子再次被更新,价格并将价格改为9万美元(折合成人民币约59万). 据了解,零日漏洞的生意较黑市上售卖的其他产品来说难做一些,因为这其中需要一定的信任才能完成交易,通常通过个人的人脉进行销售,因此

Zimperium砸150万美元搜罗移动N日漏洞利用

Zimperium启动漏洞利用收购项目,目标为iOS和安卓N日漏洞,对零日漏洞毫无兴趣. 漏洞奖励项目的存在,就是为了鼓励研究人员找到并报告零日漏洞.其中理论在于,漏洞被补上,而威胁随之而逝.但事实上,零日漏洞往往会成为N日漏洞利用.此处的"N",指的是从补丁放出到部署的间隔天数.在此期间,N日漏洞利用的危险程度,堪比零日. 移动世界里该问题尤其突出,因为数百万用户都会因为根本覆盖不到大多数手机的糟糕的部署过程,而在相当长的时间里处于危险之中.现在,2015年2月获得1200万美元B轮

研究人员发现了一个影响约60万台服务器的零日漏洞

华南理工大学信息安全实验室的两位研究人员已经发现了 Windows Server 操作系统中的某个零日漏洞.这枚零日漏洞至少影响了超过60万台服务器且大多数位于中国和美国,而且自 2016年7月这枚漏洞就被利用.出现问题的原因在于WebDAV服务中缓冲区溢出,攻击者可以直接利用这个漏洞执行远程代码从而发起攻击. 受影响的主要是服务器系统Windows Server 2003 R2版,非常遗憾的是这个系统早在2015年就已停止支持.这意味着虽然安全研究人员发现了这枚漏洞,但该系统的开发商即微软公司

国外公司公开求购微信零日漏洞:最高开价50万美元

本文讲的是国外公司公开求购微信零日漏洞:最高开价50万美元, 专门针对移动通信应用的零日漏洞收购 街边小店,经常能看到高价回收烟酒的商店,同样在漏洞市场也有这样的公司,通过倒腾漏洞来获取利润. 近日,一家叫 Zerodium 的"安全漏洞军火商"公司开出了最高50万美元的漏洞收购价格,旨在收购目前市场上比较受欢迎的通信应用的漏洞,比如Signal.Telegram.WhatsApp以及微信. 根据分析, Zerodium 收购了了这些漏洞之后会出售给国家执法机构和情报机构.网络犯罪集团

一个Tor浏览器0day漏洞价值100万美元,其中的隐情是……

本文讲的是一个Tor浏览器0day漏洞价值100万美元,其中的隐情是--, 据外媒报道称,Zerodium(一家专门购买和转售零日漏洞的公司)近日刚刚宣布,它愿意为Tails Linux和Windows操作系统上流行的Tor浏览器可用零日漏洞支付高达100万美元的赏金. Tor浏览器用户应该将该消息作为一个早期预警,尤其是那些使用Tails操作系统来保护其隐私的用户.此外,该零日漏洞收购平台也在其网站上发布了一些规则和支付细节,宣布其对"未使用JavaScript"的Tor漏洞的收购价

iOS零日漏洞赏金已升至150万美元

本周二,漏洞收集平台Zerodium宣布将iOS的零日漏洞奖金提升至150万美元.去年11月,该公司就悬赏100万美元,征集能够远程越狱iOS设备的漏洞.10个月后,这一数字又上升了50万. 这150万美元的奖金,针对的是可远程越狱 iOS 10 系统的漏洞,奖金最低额为50万美元.此外,Zerodium还提供最高20万美元的奖励给谷歌安卓系统 Android 7 的漏洞提交者.具体奖金数额要看提交的漏洞质量. 要知道这些漏洞之所以如此值钱,是因为即便连系统的生产商谷歌和苹果也无从得知这些漏洞的

危害太大 100万美元购买iPhone漏洞

智能手机是最随身的产品,因此机内的资料安全,是用户最关注的,早前数据收集机构Zerodium,宣布只要有人可以找到iPhone的0-Day漏洞,就可以获得100万美元,却因此被外界称为恶魔. 危害太大 100万美元购买iPhone漏洞 只要你手上有一个可以破解iPhone的0-day漏洞,就可以获得100万美元,有两个漏洞就可以拿200万美元奖金,网络安全机构Zimperium飚示Zerodium做法动机不良,0-day漏洞是一种威力非常巨大的武器,高价悬赏iOS的0-day漏洞之后,更有机会把