Zerodium propose 1,5 million de dollars pour une faille 0-day dans iOS 10

Nerd de la guerre

Zerodium propose 1,5 million de dollars pour une faille 0-day dans iOS 10

Le 03 octobre 2016 à 06h30

Commentaires (24)

votre avatar







domFreedom a écrit :



<img data-src=" /> Dans l’ordre :





  1. Zerodium : $1.5M

  2. NSA : $1.5M (y’a pas d’raison qu’ils casquent moins <img data-src=" />)

  3. DGSI : 100.000€ (t’es patriote, ou t’es pas patriote ?) (ou alors ils sont en faillite… <img data-src=" /> <img data-src=" /> <img data-src=" />)

  4. Apple : Un iPhone 7 rose gratuit, avec 2 câbles USB-C <img data-src=" />







    On verra bientôt des films américains sur l’histoire du jeune hacker qui à commencé à vendre des failles aux services de renseignement europpéens puis qui est devenu riche en collaborant avec les renseignements US, car après tout, l’europe c’est les mafieux et les pauvres, alors que les USA c’est le grand luxe. <img data-src=" />





    <img data-src=" /><img data-src=" />


votre avatar

En plus tu peux toujours t’arranger avec un autre chercheur pour qu’il dévoile la faille à ta place à Apple et lui laisser un petit billet. Comme ça ça fait genre quelqu’un d’autre a malheureusement découvert la même faille peu après toi ^^



En tout cas clairement il ne faut clairement pas hésiter à prendre ce genre de boîtes pour des cons.

votre avatar

ils offrent une prime de 1.5M\( pour une faille dans IOS 10, une prime de 200 k\) pour une faille Android et pour une faille windows 10 mobile, même pas un carambar ?

votre avatar

Voilà, je découvre que ce genre d’entreprise peut légalement exister et faire son beurre sur le dos des éditeurs…

votre avatar

Temps que des agences comme la NSA seront clientes ils vont pas rendre cela illégal.

votre avatar







knos a écrit :



Temps que des agences comme la NSA seront clientes ils vont pas rendre cela illégal.



&nbsp;



Ces boites marchent sur un fil elles seront dans la&nbsp;“légalité” jusqu’à ce qu’elles dépassent les bornes. Si une&nbsp;de ces boites fait une transaction avec l’ennemi (ou considéré comme tel par les autorités américaines) et ses dirigeants iront croupir pauvres dans une geôle américaine !



Je pense même que leur portefeuille de clients est soumis à un contrôle “informel”.


votre avatar

Possible mais bon des clients prêt a payer plus de 1.5M (marge oblige) pour une faille il ne doit pas y en avoir tant que cela. Donc dans le lot tu dois avoir un peu de tout.

votre avatar

Comment ces boites arrivent à provisionner ou aligner 1.5 millions de dollars?

votre avatar

Ils revendent la faille le double ?

votre avatar







Liara T’soni a écrit :



Ils revendent la faille le double ?





et plusieurs fois ;)


votre avatar







picatrix a écrit :



ils offrent une prime de 1.5M\( pour une faille dans IOS 10, une prime de 200 k\) pour une faille Android et pour une faille windows 10 mobile, même pas un carambar ?







Surtout que pour le coup, une faille W10M a de forte chances de se retrouver sur l’OS desktop …





En tout cas, Apple qui propose 200k c’est un peu du foutage de gueule quand on voit le pognon qu’ils ont, à moins qu’ils pensent avoir tellement de trou qu’à force de filer des millier par-ci par-là, ils pensent être sur la paille …


votre avatar

Les mafias ne se cachent même plus quant elles travaillent pour les gouvernements, démocraties? droits de l’Homme? <img data-src=" />

votre avatar

200K\( ce n'est pas forcément du foutage de gueule mais peut-être une stratégie pour Apple. Quand une faille est découverte je pense qu'Apple en est avertis (le nombre d'acheteur capable de lâcher rapidement plusieurs M\) doit être restreint) et qu’il est libre d’enchérir s’il le souhaite.



Donc plutôt que de claquer des M\( à chaque fois, ils ont d'un côté des failles à 200K\) remontées par de gentils pirates et, d’un autre côté, des failles à XM$ achetées (aux enchères ?) à de viles sociétés qui ont fait du recel de failles leur métier.

votre avatar

Vu le fric que possède Apple, quelqu’un qui découvre une telle faille n’aurait pas plutôt intérêt à faire monter les enchères de leur coté en prétextant la revendre à zerodium si il ne s’aligne pas sur le prix?



Ce serait pas du chantage vu que la revente de failles est apparemment un marché tout ce qu’il y a de plus légal…

votre avatar

A priori rien n’empeche de revendre a Zerodium, Exodus Intelligence ET Apple :p Ou alors il y a des contrats “d’exclusivité” :p

votre avatar

Vivement que ce genre de pratique soit illégales…

&nbsp;

votre avatar







Krogoth a écrit :



A priori rien n’empeche de revendre a Zerodium, Exodus Intelligence ET Apple :p Ou alors il y a des contrats “d’exclusivité” :p







Le truc c’est que si tu mets Apple dans le lot, la valeur de la faille pour les autres va forcément diminuée drastiquement vu qu’ils auront connaissance de la faiblesse, donc autant tout miser sur Apple <img data-src=" />



Maintenant si on peut revendre sans dire que l’on a déjà revendue à d’autre (ce serait encore plus “limite” dans la malhonnêteté), ouais, y a intérêt à revendre plusieurs fois cette faille.



<img data-src=" />

<img data-src=" />


votre avatar

Ouais enfin Zerodium achète une faille 0-day. Si tu la vend aussi à l’éditeur concerné elle est plus vraiment 0-day <img data-src=" />



Je trouve ça ouf que ça soit un business légal quand même. Encore qu’une agence de renseignement puisse puisse faire un appel avec un gros chèque à la clé, même si je suis contre je peux comprendre.



Mais qu’on puisse monter une boîte qui achète des failles à n’importe qui pour les revendre ensuite c’est complètement dingue! Je pense qu’il devrait être simplement interdit de revendre des failles excepté à l’éditeur concerné (pas de raisons non plus d’améliorer gratuitement la sécurité des produits d’entreprises qui se font du pognon avec ces dits produits non plus)

votre avatar

Ou alors vendre la faille une fois, puis aller voir Apple en disant que la faille est déjà en train de circuler et que si ils veulent la connaitre va falloir casquer… <img data-src=" />





<img data-src=" /><img data-src=" />

votre avatar

hum faut avoir des corones en acier trempe&nbsp;et maillage en titane pour entuber des clients comme ca. surtout s’ils apprennent que tu as revendu derriere la dite faille a l’editeur !

mais bon comme dit plus haut, on est pas a une action malhonnete pres quand on vend des 0-day

votre avatar







after_burner a écrit :



Ou alors vendre la faille une fois, puis aller voir Apple en disant que la faille est déjà en train de circuler et que si ils veulent la connaitre va falloir casquer… <img data-src=" />





<img data-src=" /><img data-src=" />







<img data-src=" /> Dans l’ordre :





  1. Zerodium : $1.5M

  2. NSA : $1.5M (y’a pas d’raison qu’ils casquent moins <img data-src=" />)

  3. DGSI : 100.000€ (t’es patriote, ou t’es pas patriote ?) (ou alors ils sont en faillite… <img data-src=" /> <img data-src=" /> <img data-src=" />)

  4. Apple : Un iPhone 7 rose gratuit, avec 2 câbles USB-C <img data-src=" />


votre avatar

C’est là qu’est la feinte.

Si tu commences par vendre a Zerodium ou autre apple et les autres ne seront pas au courant de la faille donc tu peux la proposer à d’autres comme une faille 0 days ^^.

votre avatar

Oui c’est sûr, mais bon un peu de conscience professionnelle tout de même! <img data-src=" />

votre avatar

En faisant comme dit les seuls qui se font un peu pigeonner sont&nbsp;Zerodium&nbsp; et autre. Apple aura lui aussi sa faille 0-day et les users leur fixe. Tout le monde est gagnant sauf les premiers creuvards…

Zerodium propose 1,5 million de dollars pour une faille 0-day dans iOS 10

  • Sécurité renforcée ? La prime aussi

  • Marché gris et risques de sécurité

  • Les éditeurs dépassés sur le terrain financier

  • Nougat fait grimper les primes pour Android

Fermer