Artikel top billede

Hacker-dyst: Vind hundredetusindvis af kroner

Hackerkonkurrencen Pwn2Own har fået en overhaling og tilbyder nu en førstepræmie på flere hundrede tusinde kroner.

Computerworld News Service: Sponsorerne bag den årlige hackerkonkurrence Pwn2Own har på dramatisk vis hævet spændingen ved i år at udlove en førstepræmie på hele 344.000 kroner, hvilket er fire gange så højt et beløb som førstepræmien i 2011.

Google vil også betydeligt øge det beløb, som selskabet vil udbetale til enhver, der formår at hacke dets browser, Chrome.

Pwn2Own vil foregå over tre dage først i marts under sikkerhedskonferencen CanSecWest i Vancouver i Canada.

Fire desktop-browsere - de nyeste versioner af Chrome, Apples Safari, Microsofts Internet Explorer og Mozillas Firefox - vil være årets mål, siger Aaron Portnoy, der er chef for sikkerhedsanalyse hos TippingPoint og som organiserer Pwn2Own.

Nyt pointsystem

I stedet for at tage et mål ud af konkurrencen, så snart det er lykkedes en deltager at hacke det - som det har været tilfældet ved tidligere Pwn2Own-konkurrencer - så vil dette års konkurrence benytte et pointsystem, så alle får mulighed for at prøve kræfter med de forskellige browseres sikkerhed.

Derudover vil der i år blive lanceret en udfordring til deltagerne om at udvikle exploits i løbet af de tre dage.

"Den første morgen under konkurrencen vil vi offentliggøre to sårbarheder per mål, der er blevet lukket, og give deltagerne et grundlæggende proof-of-concept," forklarer Portnoy.

"Hidtil har Pwn2Own aldrig rigtig fungeret som tilskuersport."

Men det skal denne nye udfordring om udvikling af angreb gerne lave om på, idet deltagerne enten enkeltvis eller i hold per hack får tildelt 10 point den første dag, ni point anden dag og otte point tredje dag.

Det er væsentligt lavere satser end de 32 point, der tildeles for hver ny 0-dagssårbarhed - sårbarheder, der ikke i forvejen er lukket - som afsløres og udnyttes ved Pwn2Own.

Men Portnoy påpeger, at den nye udfordring kan være udslagsgivende for at vinde førstepræmien, ved at man i løbet af de tre dage udvikler en eller flere angreb, hvilket føjer point til, hvad man ellers opnår fra de eventuelle 0-dagssårbarheder, man i forvejen ved, man kan udnytte.

Den nye udfordring vil dreje sig om exploits af de ældre versioner af de fire browsere, der var målene i 2011.

Således vil for eksempel Microsofts Internet Explorer 8 sandsynligvis være et af målene.

Den deltager eller det hold, der scorer flest point, vil vinde førstepræmien på 60.000 dollar - cirka 344.000 kroner - hvilket er tre gange så meget, som hvad Pwn2Own nogensinde før har udlovet i en enkelt præmie.

Andenpræmien er på 30.000 dollar - cirka 172.000 kroner - og tredjepræmien på 15.000 dollar - cirka 86.000 kroner.

Den største kontantpræmie sidste år var på 15.000 dollar, som gik til den første deltager, der var i stand til at hacke en af browserne til desktop eller mobil.

Som en yderligere ændring i årets konkurrence vil fastsættelsen af, hvornår hvilke deltagere må kaste sig over deres mål, ikke længere foregå ved lodtrækning.

Ikke fair

"Det var faktisk ikke fair for deltagerne," siger Portnoy, der påpeger, at den, der startede først, havde en væsentlig konkurrencefordel, fordi browserne blev fjernet fra konkurrencen, så snart de var blevet hacket.

"I år vil vi ikke have udpeget nogen vindere, før tredje dag er omme," tilføjer Portnoy.

Disse nye tiltag vil ifølge Portnoy også have den sidegevinst at distancere Pwn2Own fra, hvad han kalder "sensationsprægede" overskrifter.

Fordi deltagerne mødte op med 0-dagssårbarheder, de i forvejen havde opdaget, og med angreb, de i forvejen havde udviklet, var det oplagt for medierne - heriblandt Computerworld - at fokusere på, hvor utroligt hurtigt hackerne kunne bryde browsernes sikkerhed.

Google udlover igen 20.000 dollar - over 114.000 kroner - for hacking af Chrome, oplyser Portnoy.

Sidste år udlovede Google også dette beløb til den første, det lykkedes at bryde Chromes sikkerhed ved at udnytte Googles egen kode. Selskabet ville desuden betale 10.000 dollar - cirka 57.000 kroner - til enhver, der formåede at udnytte en hvilken som helst sårbarhed, for eksempel en fejl i Windows, til at bryde igennem browserens sandkasse.

I år vil Google hoste op med over 114.000 kroner til enhver, der formår at udnytte Chromes egen kode til et angreb. "Google vil betale 20.000 dollar til alle, der demonstrerer sårbarheder i Googles kode," fortæller Portnoy.

Med andre ord, hvis seks forskellige deltagere hacker Chrome ved hjælp af seks forskellige sårbarheder i Googles egen kode, så kommer søgegiganten af med knap 690.000 kroner.

Hvad Portnoy kalder et "delvist" exploit vil indbringe en deltager cirka 57.000 kroner. "Et delvist hack af Chrome udnytter en fejl i Chrome samt en fejl i styresystemet," forklarer han.

Da Chrome indeholder en såkaldt "sandkasse" - hvilket er en betegnelse for en teknik til at isolere, hvad der foregår i browseren, fra resten af styresystemet, vil et succesfuldt angreb via browseren typisk kræve, at man udnytter to eller flere sårbarheder.

Det første exploit bruges til at få angrebskoden ud af sandkassen, mens der som regel må efterfølgende exploits til for at plante malware på maskinen.

De penge, Google eventuelt kommer til at udbetale, vil være udover de tre kontantpræmier, som TippingPoint udlover.

Men det er nu slet ikke sikkert, at Google overhovedet kommer til at slippe nogen penge: Chrome er nemlig aldrig blevet hacket under Pwn2Own.

Portnoy bekræfter, at der i år ikke er andre browserproducenter, der på denne måde har udlovet ekstra præmier.

TippingPoint har netop offentliggjort de reviderede konkurrenceregler på Pwn2Owns website og vil via Twitter-kontoen @Pwn2Own_Contest offentliggøre nyheder under konkurrencen.

Oversat af Thomas Bøndergaard




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Jobindex Media A/S
Salg af telemarketing og research for it-branchen, it-kurser og konferencer

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Bliv klar til AI Act: Det vil påvirke både din udvikling, drift og organisation

Fordelene ved at anvende kunstig intelligens bliver stadig mere udtalte, og både som virksomhed og myndighed er det i stigende grad uholdbart ikke at udforske mulighederne. Men der er også risici forbundet på den nye teknologi, og på dette formiddagsseminar ser vi på, hvordan verdens første regulatoriske kompleks – EUs kommende AI Act – adresserer behovet for en etisk, ansvarlig og kontrolleret anvendelse af AI.

20. august 2024 | Læs mere


Det Digitale Produktpas

Kom med og hør om, hvordan du kommer i gang med at sikre din virksomhed er klar til Det Digitale Produktpas. Vi sætter fokus på, hvordan du bliver klædt på til at få styr og struktur på dine data, samt hvilke krav du skal sætte til dine leverandører og andre i din værdikæde, for at sikre den nødvendige information er tilgængelig.

21. august 2024 | Læs mere


Cyber Security Summit 2024

På Cyber Security Summit får du indsigt i det aktuelle trusselslandskab, overblikket over de nyeste værktøjer og trends indenfor sikkerhedsløsninger, indsigt i de relevante rammeværktøjer og krav samt de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

27. august 2024 | Læs mere