Zeroday Cloud-hackingeventet viste, hvor skrøbelig moderne cloud-infrastruktur kan være, når kritiske komponenter ikke bliver grundigt kontrolleret. Under den live-afviklede konkurrence tjente sikkerhedsforskere 320.000 dollar efter at have demonstreret 11 hidtil ukendte nuldagssårbarheder, der påvirkede udbredte cloud- og open source-teknologier.
Hvad Zeroday Cloud-hackingeventet fokuserer på
Zeroday Cloud er en live sikkerhedskonkurrence, der er designet til at stressteste de teknologier, som udgør fundamentet for cloud-computing. I modsætning til traditionelle hackingkonkurrencer retter eventet sig mod virkelige infrastrukturkomponenter, som virksomheder og cloud-udbydere bruger hver dag.
Initiativet blev organiseret af Wiz Research og støttet af flere store cloud-leverandører. Målet er klart: at motivere forskere til ansvarligt at indrapportere sårbarheder med stor påvirkning, før angribere opdager dem.
Nuldagssårbarheder demonstreret under eventet
Over to dage lykkedes det deltagerne at udnytte 11 kritiske sårbarheder, hvoraf de fleste muliggjorde fjernudførelse af kode eller såkaldte container-escapes. Svaghederne ramte teknologier, der udgør rygraden i mange cloud-miljøer.
Målene omfattede:
- Populære databasesystemer som Redis, PostgreSQL og MariaDB
- Observabilitetsplatformen Grafana
- Linux-kernen, hvor en container-escape afslørede brud i isoleringen mellem miljøer
Den første dag stod for størstedelen af udbetalingerne, hvor forskerne modtog 200.000 dollar. De resterende exploits blev demonstreret på dag to, hvilket bragte den samlede præmiesum op på 320.000 dollar.
Hvorfor disse fund er vigtige
Cloud-platforme er i høj grad afhængige af delt infrastruktur og open source-software. Én enkelt kritisk sårbarhed i disse lag kan påvirke tusindvis af organisationer på samme tid.
Exploitet i Linux-kernen er et tydeligt eksempel. Isolering mellem containere er et centralt sikkerhedsløfte i cloud-miljøer. Når denne grænse brydes, kan angribere bevæge sig sidelæns mellem systemer, som man antog var sikkert adskilte.
Disse problemer er ikke teoretiske. Hvis de udnyttes uden for et kontrolleret miljø, kan de føre til datatyveri, driftsforstyrrelser eller kompromittering i stor skala.
Højdepunkter fra konkurrencen
Et forskerteam skilte sig ud ved at kæde flere succesfulde exploits sammen på tværs af forskellige databaseplatforme. Andre teams fokuserede på lavniveaukomponenter, herunder kernens adfærd i containeriserede miljøer.
Eventet omfattede også mål relateret til AI-infrastruktur. Selvom ingen bekræftede nuldagssårbarheder blev demonstreret dér, signalerer inkluderingen en voksende bekymring omkring AI-arbejdsbelastninger, der kører i delte cloud-miljøer.
Konklusion
Zeroday Cloud-hackingeventet gjorde én ting klart. Cloud-sikkerhed kræver konstant granskning af teknologier, som mange tager for givet. Ved at udbetale 320.000 dollar for 11 nuldagssårbarheder fremhævede eventet både omfanget af skjulte risici og værdien af proaktiv sikkerhedsforskning, før angribere finder de samme svagheder.


0 svar til “Zeroday Cloud-hackingevent betaler 320.000 dollar for 11 nulldagssårbarheder”