Exodus Intelligence : jusqu'à 500 000 dollars pour une faille 0-day dans iOS

Exodus Intelligence : jusqu’à 500 000 dollars pour une faille 0-day dans iOS

Cinquante nuances de marché gris

Avatar de l'auteur

Vincent Hermann

Publié dansSociété numérique

12/08/2016
8
Exodus Intelligence : jusqu'à 500 000 dollars pour une faille 0-day dans iOS

La société privée Exodus Intelligence veut engranger des failles 0-day pour iOS. Elle propose jusqu’à 500 000 dollars de récompense pour de telles brèches. Ce que deviendront ces informations n’est pas explicite, mais Exodus éclipse le programme lancé par Apple, qui offre jusqu'à 200 000 dollars.

La société Exodus Intelligence a lancé mercredi son propre programme de chasse aux bugs rémunéré. Pour une faille 0-day dans iOS (9.3 minimum), la somme peut grimper jusqu’à 500 000 dollars. C’est moitié moins que ce que proposait déjà Zerodium, mais on parle bien ici d’un programme permanent. Exodus récompensera également jusqu’à 125 000 dollars pour une faille 0-day dans Edge, le navigateur de Microsoft, et 150 000 dollars pour Chrome. La société accepte en outre les failles N-day, mais les sommes seront évidemment en chute libre.

Plus du double du montant proposé par Apple

Exodus nomme cette opération « Research Sponsorship Program ». La société explique qu’il s’agit de collecter des données pour le bénéfice de la communauté de la sécurité. Mais on parle bien ici d’achat et de vente de failles de sécurité. Il est d’ailleurs précisé que les sommes maximales ne peuvent être perçues que si au moins une méthode d’exploitation effective est fournie. En outre, en fait de bénéfice pour la communauté, les détails ne sont transmis qu’aux clients d’Exodus, le ticket d’entrée annuel démarrant à 200 000 dollars.

exodus

Cette entreprise s’est déjà fait remarquer à plusieurs reprises. Elle avait par exemple indiqué que les patchs correctifs pour Stragefright étaient incomplets. Plusieurs chercheurs avaient donné d’importantes informations sur la manière d’en finir avec la fameuse faille d’Android. Mais quand un problème était apparu dans la distribution « amnésique » Linux Tails, Exodus avait salué l’arrivée d’une version 1.1 colmatant des failles… tout en précisant que ses propres brèches 0-day étaient toujours efficaces.

Mais plus que la simple activité d’une entreprise qui n’est pas seule sur ce marché, c’est une situation globale que le nouveau programme d’Exodus éclaire une nouvelle fois. Les entreprises qui le peuvent ont tout intérêt à calibrer soigneusement les récompenses de leurs « bug bounties », car certains chercheurs suivront le sens des mathématiques : Exodus peut payer plus de deux fois le maximum offert par Apple. Il suffit pour s'en convaincre de rouvrir le dossier de l'opposition avec le FBI, qui a payé au moins 1,3 million de dollars pour une faille lui ouvrant les portes d'un iPhone 5c.

Les sociétés qui commercialisent les failles ont un autre avantage sur les programmes des éditeurs. Quand ces derniers définissent des périmètres précis pour la recherche de vulnérabilités – sanctionnant même lourdement ceux qui sortent des chemins balisés – les Exodus ou Zerodium accueillent à bras ouverts toute vulnérabilité exploitable, semble-t-il sans vraiment se soucier de la manière dont elles ont été trouvées.

D'un problème prioritaire à une simple monnaie d'échange

Apple est particulièrement sensible à cette collecte. L’entreprise ne récompensait pas jusqu'à présent ceux qui lui signalaient des bugs, particulièrement les failles de sécurité. Lorsqu’un chercheur ou autre découvre une brèche, il avait le choix entre une simple mention de son nom dans les crédits des bulletins de sécurité, ou d’obtenir potentiellement une grosse somme d’argent en passant par le marché gris. De là l’annonce récente chez Apple d’un tel programme, avec des récompenses pouvant grimper jusqu’à 200 000, partir de septembre.

Pour beaucoup, les failles de sécurité sont tout de même un problème à résoudre au plus vite. Les techniques pour les débusquer et les colmater se sont largement améliorées, mais les exploitations ont suivi la même tendance. Les éditeurs font en général au plus vite pour diffuser les correctifs salvateurs, au risque de voir les clients perdre de précieuses données et d’acquérir une bien mauvaise réputation.

Pour d’autres, une faille de sécurité représente un moyen. Les révélations de Snowden n’ont fait que renforcer l’idée qu’un immense marché gris permet la vente de ces précieuses informations au plus offrant. S’il fallait encore des preuves de son existence, on rappellera que la NSA s’était expliqué sur sa gestion des failles, indiquant que 91 % de celles collectées étaient communiquées aux éditeurs respectifs. L’agence ne précisait évidemment pas si des détails avaient été mis de côté, et encore moins ce qu’il advenait des 9 % restants.

Les concentrateurs de failles 0-day

Mais outre les agences gouvernementales de renseignement, les forces de l’ordre ou même l’armée, certaines entreprises se sont fait une spécialité de ce genre de collecte. Elles achètent des failles 0-day (pour lesquelles il n’y a aucun correctif), le plus souvent au prix fort, en vue de les revendre au plus offrant : il s’agit du fameux marché gris. Ces entreprises servent ainsi de relais, les failles 0-day n’étant plus que des marchandises.

L’un des cas les plus connus est celui de la société Zerodium, fondée aux États-Unis par le Français Chaouki Bekrar, qui avait en 2004 créé une autre entreprise bien connue dans ce domaine, Vupen, maintenant fermée. Zerodium avait récompensé d’un million de dollars une faille 0-day dans iOS 9, alors tout juste sorti. Un plafond très au-delà de ce que proposent notamment Google et Microsoft, qui possèdent cependant de tels programmes depuis des années. Il est clair que le message d’Apple dans ce domaine est fort : confiez-nous les détails de vos failles, vous serez grassement récompensés. Mais justement, ces sommes vont-elles être suffisantes ?

8
Avatar de l'auteur

Écrit par Vincent Hermann

Tiens, en parlant de ça :

dessin de Flock

#Flock distribue des mandales tous azimuts

13:40 Flock 7
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #11 et résumé de la semaine

11:47 Next 14
Carte graphique AMD GeForce

Cartes graphiques : 30 ans d’évolution des GPU

Ha… la bonne époque d’un CF de 4870 X2 !

18:10 Hard 18

Sommaire de l'article

Introduction

Plus du double du montant proposé par Apple

D'un problème prioritaire à une simple monnaie d'échange

Les concentrateurs de failles 0-day

dessin de Flock

#Flock distribue des mandales tous azimuts

Flock 7
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #11 et résumé de la semaine

Next 14
Carte graphique AMD GeForce

Cartes graphiques : 30 ans d’évolution des GPU

Hard 18

Google lance son opération de communications Gemini pour rivaliser avec OpenAI

IA 6
Ecran bleu de Windows

Linux : le composant systemd se dote d’un écran bleu de la mort

Soft 32
Une petite fille en train d'apprendre à programmer et hacker logiciels et appareils électroniques

Un roman graphique explique les logiciels libres aux enfants

SoftSociété 19
Nouveautés pour Messenger

Meta lance (enfin) le chiffrement de bout en bout de Messenger, entre autres

Socials 5

#LeBrief : cloud européen, OSIRIS-REx a frôlée la catastrophe, CPU AMD Ryzen 8040

Windows en 2024 : beaucoup d’IA, mais pas forcément un « 12 »

Soft 21
Einstein avec des qubits en arrière plan

Informatique quantique, qubits : avez-vous les bases ?

HardScience 9
Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

DroitSécu 17

En ligne, les promos foireuses restent d’actualité

DroitWeb 19

#LeBrief : modalité des amendes RGPD, cyberattaque agricole, hallucinations d’Amazon Q, 25 ans d’ISS

Logo Twitch

Citant des « coûts prohibitifs », Twitch quitte la Corée du Sud

ÉcoWeb 29
Formation aux cryptomonnaies par Binance à Pôle Emploi

Binance fait son marketing pendant des formations sur la blockchain destinées aux chômeurs

Éco 10
Consommation électrique du CERN

L’empreinte écologique CERN en 2022 : 1 215 GWh, 184 173 teqCO₂, 3 234 Ml…

Science 6
station électrique pour voitures

Voitures électriques : dans la jungle, terrible jungle, des bornes de recharge publiques

Société 75

#LeBrief : intelligence artificielle à tous les étages, fichier biométrique EURODAC

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 13
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 3
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 23
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 22

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Poing Dev

Le poing Dev – Round 7

Next 102
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 6

Trois consoles portables en quelques semaines

Hard 37
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

next n'a pas de brief le week-end

Le Brief ne travaille pas le week-end.
C'est dur, mais c'est comme ça.
Allez donc dans une forêt lointaine,
Éloignez-vous de ce clavier pour une fois !

Commentaires (8)


matroska
Le 12/08/2016 à 13h36






matroska a écrit :

L’agence ne précisait évidemment pas si des détails avaient été mis de côté, et encore moins ce qu’il advenait des 9 % restants.


C’est sûr que cette petite phrase change toute la donne. 

<img data-src=" />



trekker92
Le 12/08/2016 à 14h04






matroska a écrit :

C’est sûr que cette petite phrase change toute la donne.&nbsp;

<img data-src=" />



cette petite indication représente un marché de niche valorisé à plusieurs millions d’euros.
Mais taisez vous, ce marché reste dans l’ombre!



roswell51
Le 12/08/2016 à 14h05

ben oui Sauron s’est fait grillé faut bien trouver d’autres moyens !!


Kwacep Abonné
Le 12/08/2016 à 15h29

Le fait Firefox ait une plus petite prime qu’Edge et Chrome signifie qu’il est plus facile de trouver des failles (donc moins sûr) ?
Parce qu’en bas du tableau on retrouve Flash pour lequel des failles sont annoncées très souvent.


the_Grim_Reaper Abonné
Le 12/08/2016 à 17h12






matroska a écrit :

C’est sûr que cette petite phrase change toute la donne. 

<img data-src=" />


Le diable est dans les détails, comme toujours, et encore plus avec ses gens là.


trekker92 a écrit :

cette petite indication représente un marché de niche valorisé à plusieurs millions d’euros.
Mais taisez vous, ce marché reste dans l’ombre!


C’est plutôt un marché de palaces plus que de niches, vu les montants ^^
La Jet Set de la faille 0-day en somme.


Bouv a écrit :

Le fait Firefox ait une plus petite prime qu’Edge et Chrome signifie qu’il est plus facile de trouver des failles (donc moins sûr) ?
Parce qu’en bas du tableau on retrouve Flash pour lequel des failles sont annoncées très souvent.


Surtout, les budgets sont pas les mêmes.
FireFox n’a pas les mêmes revenues qu’un Ms ou un Google/Alphabet.
Oracle et Adobes n’ont jamais été friands de reverser des soux aux autres.



KP2
Le 12/08/2016 à 17h18

Moi, j’dis que si des boîtes comme ca proposent aussi cher pour des 0-days sur ces softs , c’est qu’il doit pas y en avoir des masses sur le marché…
Par contre, 60K$ pour une faille dans Flash, c’est carrément un bon plan <img data-src=" />


Kwacep Abonné
Le 12/08/2016 à 17h40






the_Grim_Reaper a écrit :

[…]
Surtout, les budgets sont pas les mêmes.
FireFox n’a pas les mêmes revenues qu’un Ms ou un Google/Alphabet.
Oracle et Adobes n’ont jamais été friands de reverser des soux aux autres.


Oui c’est sûr, sauf que le tableau fait référence aux dotations de cette société (Exodus), et non de chaque société éditrice.
Ah moins qu’Exodus ne se base sur les récompenses de chacune pour annoncer les siennes, bien plus alléchantes.



toxic_cortex
Le 15/08/2016 à 10h05

En voyant les somme je me demande si certain developer ne laisse pas des fails volontairement pour pouvoir les déclarer après. (évidement il ne le declare pas directement il passe par un prête nom)