国外公司公开求购微信零日漏洞:最高开价50万美元

本文讲的是国外公司公开求购微信零日漏洞:最高开价50万美元

专门针对移动通信应用的零日漏洞收购

街边小店,经常能看到高价回收烟酒的商店,同样在漏洞市场也有这样的公司,通过倒腾漏洞来获取利润。

近日,一家叫 Zerodium 的“安全漏洞军火商”公司开出了最高50万美元的漏洞收购价格,旨在收购目前市场上比较受欢迎的通信应用的漏洞,比如Signal、Telegram、WhatsApp以及微信。

根据分析, Zerodium 收购了了这些漏洞之后会出售给国家执法机构和情报机构、网络犯罪集团甚至被合法集团购买用于打压竞争对手。

对于技术人员来说,一般官方给出的漏洞赏金和黑市比起来都少得可怜。所以Zerodium总是能先于官方得到自己心仪的漏洞。既然价格都是20万美元,为什么要在同样价格的情况下,去选一个难度更高的破解任务呢?还更别说在地下黑市,这些漏洞可能卖到更高的价格。

零日漏洞收购价格怎样决定?

虽然Zerodium的业务比较神秘,但通过该公司的漏洞收购列表,研究人员还是能够一窥整个漏洞买卖行业背后的供应和需求情况。

技术难度

Zerodium目前的移动漏洞图收购列表如下,难度越高,开价也随之升高,可以很明显的看到微信的漏洞寻找难度还是很大的,远程代码执行和特权升级漏洞开价最高50万美元。

其中位于收购列表顶端的两个都是iOS操作系统,零日漏洞的收购价格都超过了100万美元,这也从侧面印证了iPhone的安全性是多么的高,也说明了客户对苹果用户的通信监听是多么的渴求。

攻击规模

除了技术难度外,影响应用程序的零日漏洞价格还取决于其使用的人群规模,因为使用的人群规模越大,漏洞的攻击范围就越大,利用价值就越高。

就像Zerodium创始人Chaouki Bekrar指出的,能出这么高价格的买主,通常都是一些政府机构。

目前Signal、Telegram、WhatsApp以及微信等通信应用程序已被世界各地的数十亿人使用,其中光微信一家就有将近9亿的用户。

零日漏洞收购市场分析

研究人员说,随着资本市场不断地涌入该市场,对漏洞的需求也是花样百出,比如当下,针对按需目标的零日漏洞的价格正在大幅上涨。在2016年,零日漏洞发现的数量呈现了巨大的下降,但需求却在不断上升,这就导致了当年收购价格的大涨。

回顾2015年对Bekrar的采访记录,我们发现Zerodium当时每月支付大约60万美元来收购零日漏洞。 不过根据本周三对Bekrar的最新采访,我们发现现在的已经达到每年数百万美元了。

零日漏洞收购市场的管理

一方面,挑战高难度的技术漏洞可以让技术人员扬名立万,炫耀自己漏洞挖掘技术,但另一方面,低估漏洞价值也让他们感觉不爽,毕竟有些破解方法需要技术人员花上毕生所学,有时还需要一些运气,付出巨大的努力之后才能找到。

市场不骗人,许多厂商打着漏洞悬赏和黑客大赛的幌子来发现自己的漏洞,但其给的价格有的比黑市低好几倍,怎能不叫人心寒。

所以如何既照顾到技术人员的付出,又不让漏洞流行于黑市,确实需要引起我们的共同思考。

原文发布时间为:2017年8月24日

本文作者:xiaohui

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-08-11 17:57:45

国外公司公开求购微信零日漏洞:最高开价50万美元的相关文章

黑客9万美元兜售可攻击Windows所有版本的零日漏洞

一名黑客公然在网上叫卖可攻击Windows所有版本的零日漏洞,售价9万美元.该价格在5月23日更新,此前,黑客的定价更高,为9.5万美元.另外,他还在网上上传了两段该零日漏洞攻击的演示视频.该名黑客表示,这个漏洞将只卖给一个人,买家将能获取漏洞的源代码.完整的演示视频.微软Visual Studio 2005项目文件以及未来的更新,支付方式为比特币. 这个卖家特别强调,该漏洞可以在Windows所有版本下运行,也就是说,15多亿名用户将受到威胁. 而来自Trustwave及其他网络信息安全公司的

Zerodium悬赏100万美元征集Tor零日漏洞

Tor是一款常用的网络隐私保护工具,漏洞经纪人Zerodium目前正在收集Tails Linux/Windows环境下运行的Tor浏览器(禁用JavaScript)的零日漏洞,并设置了一百万美元的奖池.   不论你使用Tor的匿名浏览是为了保护隐私.逃避审查还是进行暗网交易,你恐怕不会喜欢这个消息:Tor已经成为了靶子,原因是一家漏洞经纪人正在悬赏Tails Linux/Windows环境下运行的Tor浏览器的零日漏洞.这些零日漏洞将卖给在政府雇员Johnny Law. 漏洞经纪人Zerodiu

仅10天修复3个零日漏洞 苹果是真的拼了命

<名利场>最近刊文介绍了零日漏洞及其背后的黑市交易(主要卖给政府).介绍这些漏洞如何被用于进行间谍活动,以及这整个"行业"是如何形成的.其实说到零日漏洞,相信大部分 iOS 设备用户应该都不陌生,因为就早今年 8 月份曾有智能手机安全公司披露,苹果的 iOS 操作系统存在 3 个安全漏洞,均属于"零日漏洞",会被一种复杂的间谍软件利用对特定苹果手机用户发动持续攻击. 苹果 iOS 操作系统的 3 个关键安全漏洞被命名为"三叉戟",它们

兰德公司:零日漏洞平均生存期为6.9年

兰德公司一份新研究报告称,零日漏洞--开发人员没打补丁或没发现的漏洞,平均生存期为6.9年. 该研究分析了200多个此类漏洞,并调查了这些漏洞被不同组织发现的频率.独立发现的罕见性,以及缺陷存在的长期性,意味着某些兼具攻防两方面职责的组织(情报机构),可以囤积漏洞. 超长时间线加上低碰撞率--两人发现同一漏洞的概率(大约每年5.7%),意味着曝光漏洞可提供的保护程度相当有限,而保持沉默,或者说"囤积漏洞"却是这些实体的合理选择--既可防御自身系统,又可利用别人系统中的漏洞. 该报告主笔

Adobe Flash再爆零日漏洞 或被用于恶意广告攻击

继1月23日公布Adobe Flash漏洞之后,趋势科技的于近日率先发现一种新的Adobe Flash零日漏洞,这个被标识为"CVE-2015-0313"的漏洞会影响Adobe Flash最新版本及之前的版本,并可能被应用于恶意广告攻击.由于Adobe公司还没有发布针对此漏洞的正式补丁或解决方案,趋势科技建议用户暂时禁用或阻止受影响版本的Flash Player. 目前,已有恶意网站利用该漏洞进行攻击.趋势科技监测发现,国外某热门网站的访问者会被重定向到一系列被篡改的URL,并最终被重

黑客59万售卖Windows最新零日漏洞

一位名叫"BuggiCorp"的黑客近日在暗网黑市上兜售一种新的零日漏洞,号称可以利用这个漏洞在Windows所有版本中获取到最高的系统运营权限. 安全公司Trustawave发现,这个漏洞首次出现在俄罗斯的一个暗网黑客论坛上是在五月初,当时售价9.5万美元(折合成人民币约62万),一周前这个帖子再次被更新,价格并将价格改为9万美元(折合成人民币约59万). 据了解,零日漏洞的生意较黑市上售卖的其他产品来说难做一些,因为这其中需要一定的信任才能完成交易,通常通过个人的人脉进行销售,因此

安全厂商的价值何在?零日漏洞这事没完

软件厂商会修复这些漏洞,但用户应该谨记,总有零日漏洞利用恣意生长. 美国CIA网络间谍武器库数据泄露之后,软件厂商重申了其及时修复漏洞的承诺,告诉用户:该机构被泄文档中描述的很多漏洞都已经被修复了. 从公共关系角度看来,这些保障都是可以理解的,但它们真心改变不了任何事.尤其是对被国家支持黑客所盯上的公司和用户来说.他们使用的软件,并不比维基解密公布了那 8,700+ CIA文档之前更不安全,也没有受到更好的防护. 被泄文件描述的是CIA网络部所用恶意软件工具和漏洞利用程序,可以黑进所有主流桌面和

针对Windows零日漏洞,微软是不是太过“无作为”了?

微软因其对Windows零日漏洞的无作为而遭致严重抨击,该漏洞尚未被修补,目前正在被攻击者利用. 不久前,谷歌披露了一个Windows内核零日漏洞,该漏洞与Adobe Flash零日漏洞正被攻击者利用作为攻击链的一部分,而Adobe已在10月26日修复了其漏洞.微软还没有发布该Windows内核漏洞的补丁,专家认为该公司并没有重视这个问题的严重性. Malwarebytes公司首席恶意软件情报分析师Jerome Segura称这个Windows零日漏洞是特权升级漏洞. "Flash和Window

微软发布IE零日漏洞补丁修补“极光”

2010年1月22日,微软紧急发布安全通告,主要内容是针对Internet Explorer 的累积性安全更新.随着"极光"零日漏洞所带来的影响越来越严重,微软不得不在第一时间展开对该漏洞的"围捕",此次发布的官方正式补丁总共修复了8个漏洞. 微软安全公告中指出,"此安全更新可解决 Internet Explorer 中七个秘密报告的漏洞和一个公开披露的漏洞. 最严重的漏洞可能在用户使用 Internet Explorer 查看特制网页时允许远程执行代码.