Microsoft ha anunciado que entregará una recompensa de 100.000 dólares a un hacker británico que descubrió un nuevo método de ataque que le permite romper las barreras de seguridad de Windows.
En junio, Microsoft inauguró un nuevo programa de recompensas para los hackers que le informan sobre vulnerabilidades desconocidas en sus sistemas. Esta recompensa de 100.000 dólares es el premio más grande que la empresa le ha dado a un investigador desde entonces.
James Forshaw, es jefe de investigación de vulnerabilidades de la empresa británica Context Information Security, dijo que el descubrimiento fue fruto de un trabajo de dos semanas que realizó motivado por el nuevo sistema de recompensas de Microsoft.
“Cuando Microsoft anunció las recompensas iniciales, lo primero que pensé fue en las mitigaciones que quería revisar”, dijo Forshaw. “Windows tiene muchos sistemas de mitigación, así que comencé a pensar. Me pregunté: ‘qué haría [si fuese un cibercriminal]’?”.
La vulnerabilidad descubierta por Forshaw se describió en términos muy generales, porque la empresa todavía está desarrollando un parche para neutralizarla. Sólo se sabe que se encuentra en Windows 8.1 y que no es exactamente una vulnerabilidad de seguridad. “Es una forma de tomar vulnerabilidades que pueden considerarse inexplotables gracias a los sistemas de mitigación y lograr la ejecución de códigos para hacer daño a las víctimas”, dijo Forshaw. “En sí misma, no hace nada”.
“Me parecía una técnica interesante, pero me preocupaba que no cumpliera con los requisitos [para recibir la recompensa]”, dijo el investigador. Pero Microsoft explicó por qué valora tanto este tipo de descubrimientos: “La razón por la que pagamos mucho más por una nueva táctica de ataque versus una vulnerabilidad individual es que el conocer nuevos modos de burlar los métodos de mitigación nos ayuda a desarrollar defensas contra clases de ataques enteras”.
Esta noticia surge poco después de que diferentes empresas sufrieran críticas por no recompensar de forma adecuada a los hackers que les informan sobre sus vulnerabilidades. Hace pocos días, un experto en seguridad se enteró de que Yahoo le pagaría por dos vulnerabilidades con un vale de compras de 25 dólares , y unas semanas antes expertos en seguridad de todo el mundo se pusieron de acuerdo para recompensar a un hacker que había descubierto la forma de borrar cualquier foto de Facebook, pero no había denunciado la vulnerabilidad siguiendo las reglas de la empresa.
Fuentes:
Microsoft awards UK security researcher $100,000 bounty for finding major flaw V3.co.uk
Bounty for Windows mitigation bypass earns researcher $100k SC Magazine
Microsoft ponies up $100K to researcher who figured out new Windows hack in 2 weeks Computerworld UK
Microsoft premia con 100.000 $ a un hacker que descubre un nuevo método de ataque