Android系统20万美元入侵计划无人问津,研究人员称奖金太少

六个月前,Google发布了一项针对Android系统的入侵奖金计划,该计划提出只要有谁可以在仅知道受害者的电话号码和电子邮件的前提下远程侵入安卓设备,那么将会获得谷歌提供的20万美金的高额奖金。不过令人尴尬的是,该奖金计划至今无人问津。

虽然这听起来像是个好消息,像是证明了安卓系统足够的安全性。但是真的是因为这个原因,才导致的该计划遭人冷落吗?其实事实并非如此,早在该计划提出的初期就有人指出,20万美金的奖金实在太低,因此也不会有人愿意参与该入侵奖金计划。

一位用户在去年九月份在原公告下,如是回复:“如果可以实现像该入侵奖金计划说的那样,我觉得这个漏洞可以以更高的价格出售给其他公司或实体。”

另外一个人说:“许多买家可以支付远超这个金额的价钱,200K美金不值得我们在干草堆下去找针。”

迫于人们的说辞Google不得不被迫承认这一点,并在本周的一篇博文中指出,“考虑到要赢得这场比赛的bug类型,我们的奖金可能真的太低了。”据该公司的安全团队说,之所以人们对于该奖金计划缺乏兴趣,原因可能是因为这些漏洞的高度复杂性,以及不规则的市场竞争导致的。

为了在Android设备上获得root或内核权限,攻击者必须将多个漏洞结合在一起利用。例如他们至少需要获取一个系统的缺陷,并利用该缺陷在该设备上远程代码执行,然后还需要一个特权提升漏洞来转义应用程序沙箱。

而根据官方公布的Android每月安全公告可以知道,Android并不存在所谓的特权提升漏洞。然而在Google这次的入侵奖金计划中却明确要求,参赛者不允许与目标用户产生任何过多形式的交互。这也就意味着,攻击者需要在没有用户点击恶意链接,访问恶意网站,或接收打开恶意文件等前提下,实现对目标安卓系统的成功利用。

这个规则大大限制了研究人员可以用来攻击设备的切入点。因此我们要找的第一个漏洞切入点,将不得不在位于操作系统的内置消息传递功能如SMS(短信服务)或MMS(彩信服务)上 –它们都可能会受到蜂窝网络的攻击。

早在2015年的时候,移动安全公司Zimperium的研究人员,就曾在Android核心媒体处理库中发现了符合该类漏洞标准的,一个名为Stagefright的漏洞。攻击者只需简单的将特制的媒体文件存放到设备上,就可以成功利用。该漏洞在当时也引发了大范围的修补潮。

这样一来,攻击者只需向目标用户发送彩信(MMS),并且不需要再与他们产生任何其他的交互,就可以成功的利用攻击者的设备。

在该漏洞被曝出后,许多类似的漏洞也在Stagefright和其它一些Android媒体处理组件中被挖掘出来。为此Google更改了内置消息传递应用的默认行为,不再自动进行彩信的检索,因此对该漏洞的利用也几乎成为了不可能。

Zimperium的创始人兼董事长Zim Avraham在一封电子邮件中说道:“远程的,无交互的bug是非常罕见的,需要很多的创造力和复杂性。这些东西的价值也足以超过20万美金的奖金。

一家名为Zerodium的漏洞收购公司,也为远程Android越狱提供了20万美元的漏洞奖金,但他们并没有对用户的交互做限制。

让我们来思考一个问题,既然在黑市可以通过一些简单的攻击,就能获取相同甚至更多的金额,那么为什么还要设立如此高难度的攻击项目呢?

Google的Project Zero团队成员Natalie Silvanovich在博客中表示:“总的来说,这次比赛是一次学习经历,我们希望把我们学到的东西,放到Google的奖励计划和未来的比赛当中。”最后,该团队也希望安全研究人员能积极的提出他们的意见和建议。

虽然这次Google的入侵奖金计划失败了,但是不可否认Google多年以来所执行的许多成功的安全奖励计划,包括软件和在线服务。

作为厂商来讲,是不可能像那些网络罪犯或漏洞经纪人那样,以高价来收购那些安全漏洞的。而厂商的漏洞悬赏项目,也仅针对那些有责任心的安全研究人员所设立。

   

 

  

本文转自d1net(转载)

时间: 2024-08-31 04:50:35

Android系统20万美元入侵计划无人问津,研究人员称奖金太少的相关文章

安卓漏洞悬赏飙至20万美元:竟是中国人出的招

房价涨,物价涨,漏洞悬赏金额怎么就不涨? 最近,Google发话了,将发现Android操作系统缝隙的奖金提高至20万美元. 有外媒称,Google将漏洞悬赏金额提升和数天前名为"Judy"的歹意软件损害3650万Android手机相关.事实上,Google此次将金额提升也许是个"冲动". 360安全研究员龚广的新浪微博"龚广-OldFresher"6月2日称:"在@SyScan360上给google的scott反映了广大挖洞群众对Go

谷歌的20万美元漏洞悬赏几乎无人问津,被指钱太少没诚意!

六个月前,谷歌掷出了一个20万美元的漏洞悬赏项目公告,大意是: 谁能在仅知道受害者电话号码和电邮地址的情况下,远程入侵对方的 Android 设备,20万美元的奖金,少侠拿好请慢走! 几乎无人迎战.(几乎二字几乎可以去掉) 听起来似乎是个好消息,这说明谷歌家的移动操作系统的安全性强?但这似乎不是理由,再安全的系统性也会有人愿意来挑战.真正的理由,其实从这个叫"Zero prize"的漏洞悬赏计划推出时就有人指出来了: 一个不依靠用户交互就能远程搞定设备权限的漏洞来说,20万美元真是少的

谷歌的 20 万美元漏洞悬赏几乎无人问津,被指钱太少没诚意!

六个月前,谷歌掷出了一个20万美元的漏洞悬赏项目公告,大意是: 谁能在仅知道受害者电话号码和电邮地址的情况下,远程入侵对方的 Android 设备,20万美元的奖金,少侠拿好请慢走! 几乎无人迎战.(几乎二字几乎可以去掉) 听起来似乎是个好消息,这说明谷歌家的移动操作系统的安全性强?但这似乎不是理由,再安全的系统性也会有人愿意来挑战.真正的理由,其实从这个叫"Zero prize"的漏洞悬赏计划推出时就有人指出来了: 一个不依靠用户交互就能远程搞定设备权限的漏洞来说,20万美元真是少的

苹果真土豪:找出其系统漏洞最高奖励20万美元

8月5日消息,据国外媒体报道,在黑帽网络安全大会上,苹果高管表示,该公司将向找到其软件漏洞(iOS系统等).硬件缺陷的研究人员支付最多20万美元的奖金. 苹果真土豪:找出其系统漏洞最高奖励20万美元 这是苹果首次向外界发起"捉虫奖励"(bug bounty),此前苹果只是通过内部检测其漏洞.这个项目将在9月份开启,但苹果目前表示,该项目只向指定的.受邀的研究人员开放. 苹果表示,奖励的金额和找到的漏洞的严重程度对应,有2.5万美元.5万美元等几档,最高奖励20万美元. 微软.谷歌.Fa

站长网播报:来往上线短视频功能 少年创办匿名聊天站融资20万美元

中介交易 SEO诊断淘宝客 站长团购 云主机 技术大厅 1. 来往上线9秒短视频功能 PK腾讯新浪 1月15日消息,阿里巴巴旗下移动社交平台来往今日上线了9秒短视频拍摄和分享功能,成为继腾讯微视和新浪秒拍后,又一大切入短视频社交的巨头. 与腾讯和新浪不同的是,阿里并未将短视频做成一个独立APP而是直接集成到了来往中,此前来往已经在聊天功能中加入了短视频拍摄功能,在新上线的4.4版中,来往朋友动态.扎堆.聊天等社交场景下都将上线9秒短视频拍摄和分享功能. 来往9秒短片拍摄的视频大小在几百K左右,支

谷歌捉虫赏金计划最高赏金提高三倍至20万美元

据外媒报道,自从2010年推出捉虫赏金计划以来,谷歌(微博)已给安全研究人员支付了数百万美元赏金.该公司近日进一步发展了它的Android Security Rewards计划,因为"在过去两年中,没有安全研究人员得到最高奖金." Android团队准备提高两项捉虫赏金.发现TrustZone或Verified Boot远程漏洞的奖金额提高了三倍,从原来的5万美元提高到了20万美元.发现远程内核漏洞的奖金额提高了四倍,从原来的3万美元提高到了15万美元.想拿奖金?赶紧去黑Android

历史上最贵AppleI电脑拍出20万美元高价

Apple I电脑拍出20万美元高价 苹果电脑比一般PC要贵,但贵出这么多还是首次.日前佳士得拍卖行拍出了一台堪称史上最贵的苹果电脑,最终这台完全由手工打造的Apple I电脑由意大利收藏家Marco Boglione以20万美元的高价收入囊中. 尽管已经过去了35年以上的时间,但这台Apple I电脑依然运行正常,在都灵理工大学大学的大厅中,这台电脑在屏幕上显示出了"Hello Polito"的字样像世人证明了它的健康长寿. Apple I是苹果电脑的第一台原型机.1975年6月29

三星支付高达20万美元,奖励发现关键安全漏洞的人员

三星推出了一个漏洞奖励计划,向发现有可能危及设备的关键软件漏洞的人支付高达20万美元奖金.三星规定,发现的漏洞必须影响三星移动设备,服务,应用程序,或专为三星开发有三星签名的第三方软件.所有设备需要完全更新,受影响的服务必须是当前的活动服务. 设备列表包括最新的型号,如S8,S7和Note 8,也包括2016年发布的旧型号,如J3和A5.三星Galaxy S6也包含其中. 但是,三星表示,它不会为导致应用程序崩溃而无漏洞的缺陷支付奖励.当然,发现漏洞者不应该将发现的漏洞发布给公众,而是将其私下报

搭埃博拉疫情顺风车 Ebola.com域名卖20万美元

域名城(domain.cn)10月27日消息,埃博拉(Ebola)疫情持续延烧,迄今夺走近5000条人命,全球为此致命病毒惶惶不安之际,有人竟搭上埃博拉这个热门话题顺风车大发横财.拥有网站Ebola.com的业者,将 域名城(domain.cn)10月27日消息,埃博拉(Ebola)疫情持续延烧,迄今夺走近5000条人命,全球为此致命病毒惶惶不安之际,有人竟搭上埃博拉这个热门话题顺风车大发横财.拥有网站Ebola.com的业者,将其域名出售,换得逾20万美元的现金和股票落袋. &http://w