Apple har opdateret sit sikkerhedsprogram og tilbyder nu op til 2.000.000 dollars for zero-click-udnyttelser, der muliggør fjernkørsel af kode (RCE). Virksomheden finansierer højere belønninger for de mest alvorlige sårbarheder. Formålet er at få førende sikkerhedsforskere til at vælge ansvarlig rapportering frem for salg på det grå marked.
Højere grundbelønninger og kombinerede bonusser
Apple har forhøjet grundbelønningerne for flere typer udnyttelser. Én-klik-RCE’er og visse trådløse nærhedsangreb er nu sat til 1.000.000 dollars. Selskabet har også øget belønningerne for iCloud-kompromittering og kæder af privilegieeskalering.
Når forskere opfylder flere kriterier, kan Apple kombinere bonusser, hvilket kan bringe den samlede udbetaling over 5.000.000 dollars for en enkelt indsendelse.
Hvorfor Apple fokuserer på zero-click-RCE’er
Zero-click-udnyttelser gør det muligt for angribere at køre kode uden nogen brugerinteraktion. De kan kompromittere enheder lydløst. På grund af denne risiko har Apple prioriteret netop disse fejl. Den højere belønning skaber stærkere incitamenter til at rapportere fund i stedet for at udnytte dem.
Nye forsvarsprogrammer og støtte til udsatte brugere
Apple kombinerer den øgede belønning med nye forsvarsinitiativer. Virksomheden planlægger at donere sikre enheder til civilsamfundsorganisationer, der risikerer at blive mål for avanceret spyware.
Apple fortsætter desuden programmer som Lockdown Mode og udvidet hukommelsesbeskyttelse. Disse værktøjer hæver angrebstærsklen og gør skjulte kompromitteringer langt sværere.
Adgang til forskningsenheder og tidsrammer
Apple har åbnet ansøgningsrunden for sit Security Research Device-program. Her inviteres godkendte forskere til at ansøge om specialudviklet hardware til at undersøge komplekse fejl. Deltagerne får kontrolleret adgang til diagnostiske funktioner, der hjælper med at identificere dybereliggende problemer.
Apple håber, at denne kontrollerede adgang vil føre til hurtigere opdagelser af kritiske sårbarheder.
Hvad bug bounty-programmet betyder for forsvarere og forskere
Sikkerhedsteams kan nu forvente flere koordinerede rapporter fra førende forskere. Organisationer, der udvikler forsvarssoftware, kan bruge disse rapporter til hurtigere at implementere sikkerhedsopdateringer.
Forskere drager fordel af tydeligere regler og større økonomiske incitamenter. Dem, der tidligere solgte zero-click-udnyttelser på det grå marked, kan nu se rapportering som en mere attraktiv og etisk mulighed.
Konklusion
Stigningen i Apple zero-click vulnerabilities bounty markerer et markant skifte. Apple værdsætter nu exploit-forskning på et langt højere niveau. Kombinationen af større belønninger, nye forsvarsprogrammer og adgang til forskningsenheder kan reducere antallet af avancerede udnyttelser, der forbliver uopdagede.
For cybersikkerhedsforsvarere giver ændringen en bedre chance for at lukke alvorlige sikkerhedshuller, før de bliver udnyttet af angribere.


0 svar til “Apple hæver belønningen for zero-click-sårbarheder til 2 millioner dollars”