Noticias

Microsoft premia con 100.000 $ a un hacker que descubre un nuevo método de ataque

Microsoft ha anunciado que entregará una recompensa de 100.000 dólares a un hacker británico que descubrió un nuevo método de ataque que le permite romper las barreras de seguridad de Windows.

En junio, Microsoft inauguró un nuevo programa de recompensas para los hackers que le informan sobre vulnerabilidades desconocidas en sus sistemas. Esta recompensa de 100.000 dólares es el premio más grande que la empresa le ha dado a un investigador desde entonces.

James Forshaw, es jefe de investigación de vulnerabilidades de la empresa británica Context Information Security, dijo que el descubrimiento fue fruto de un trabajo de dos semanas que realizó motivado por el nuevo sistema de recompensas de Microsoft.

“Cuando Microsoft anunció las recompensas iniciales, lo primero que pensé fue en las mitigaciones que quería revisar”, dijo Forshaw. “Windows tiene muchos sistemas de mitigación, así que comencé a pensar. Me pregunté: ‘qué haría [si fuese un cibercriminal]’?”.

La vulnerabilidad descubierta por Forshaw se describió en términos muy generales, porque la empresa todavía está desarrollando un parche para neutralizarla. Sólo se sabe que se encuentra en Windows 8.1 y que no es exactamente una vulnerabilidad de seguridad. “Es una forma de tomar vulnerabilidades que pueden considerarse inexplotables gracias a los sistemas de mitigación y lograr la ejecución de códigos para hacer daño a las víctimas”, dijo Forshaw. “En sí misma, no hace nada”.

“Me parecía una técnica interesante, pero me preocupaba que no cumpliera con los requisitos [para recibir la recompensa]”, dijo el investigador. Pero Microsoft explicó por qué valora tanto este tipo de descubrimientos: “La razón por la que pagamos mucho más por una nueva táctica de ataque versus una vulnerabilidad individual es que el conocer nuevos modos de burlar los métodos de mitigación nos ayuda a desarrollar defensas contra clases de ataques enteras”.

Esta noticia surge poco después de que diferentes empresas sufrieran críticas por no recompensar de forma adecuada a los hackers que les informan sobre sus vulnerabilidades. Hace pocos días, un experto en seguridad se enteró de que Yahoo le pagaría por dos vulnerabilidades con un vale de compras de 25 dólares , y unas semanas antes expertos en seguridad de todo el mundo se pusieron de acuerdo para recompensar a un hacker que había descubierto la forma de borrar cualquier foto de Facebook, pero no había denunciado la vulnerabilidad siguiendo las reglas de la empresa.

Fuentes:

Microsoft awards UK security researcher $100,000 bounty for finding major flaw V3.co.uk
Bounty for Windows mitigation bypass earns researcher $100k SC Magazine
Microsoft ponies up $100K to researcher who figured out new Windows hack in 2 weeks Computerworld UK

Microsoft premia con 100.000 $ a un hacker que descubre un nuevo método de ataque

Su dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

 

Informes

BlindEagle vuela alto en LATAM

Kaspersky proporciona información sobre la actividad y los TTPs del APT BlindEagle. Grupo que apunta a organizaciones e individuos en Colombia, Ecuador, Chile, Panamá y otros países de América Latina.

MosaicRegressor: acechando en las sombras de UEFI

Encontramos una imagen de firmware de la UEFI infectada con un implante malicioso, es el objeto de esta investigación. Hasta donde sabemos, este es el segundo caso conocido en que se ha detectado un firmware malicioso de la UEFI usado por un actor de amenazas.

Suscríbete a nuestros correos electrónicos semanales

Las investigaciones más recientes en tu bandeja de entrada