Google treo thưởng cho người có thể tấn công chip Titan M tới 1,5 triệu USD

LP| 26/11/2019 16:29
Theo dõi ICTVietnam trên

Google công bố tăng giá trị giải thưởng lên 1,5 triệu USD cho người nào bẻ khóa được chip Titan M.

Google vừa công bố rằng sẵn sàng bỏ ra một phần thưởng tiền mặt trị giá lên tới 1,5 triệu USD nếu các nhà nghiên cứu bảo mật tìm thấy và báo cáo các lỗi trong hệ điều hành Android có thể tấn công được chip bảo mật Titan M mới của hãng này.

Được giới thiệu vào năm ngoái, Titan M là một con chip trong các smartphone Google Pixel 3 và Pixel 4, giúp mã hóa và lưu trữ các dữ liệu nhạy cảm. Con chip này cung cấp lớp bảo vệ cho các thông tin đăng nhập thiết bị, mã hóa bộ nhớ lưu trữ, dữ liệu ứng dụng và tính toàn vẹn của hệ điều hành.

Google cho biết nếu các nhà nghiên cứu muốn tìm ra "việc khai thác thực thi mã từ xa toàn chuỗi một cách kiên trì" cũng làm tổn hại dữ liệu được bảo vệ bởi Titan M, họ sẵn sàng trả tới 1 triệu USD cho người tìm ra lỗi.

Nếu chuỗi khai thác hoạt động chống lại được một phiên bản xem trước của hệ điều hành Android, phần thưởng có thể lên tới 1,5 triệu USD.

Google sẵn sàng chi trả khoản những khoản lớn hơn cho người phát hiện lỗi vì cho phép công ty sửa lỗi trước khi hệ điều hành Android được chuyển đến các thiết bị trong thế giới thực.

Động thái này của Google diễn ra sau đầu năm nay, khi các công ty tư nhân mua lại các khai thác Android đã làm tăng khoản thưởng cho các phát hiện lỗi Android có mức lên đến 2,5 triệu USD, khiến đây là lần đầu tiên việc phát hiện các lỗi Android có giá trị cao hơn việc phát hiện lỗi iOS trên thị trường.

Ông Chaouki Bekrar, CEO của chương trình mua lại lỗi rZerodium, cho ZDNet biết thêm rằng công ty của ông cũng đã tăng các khoản tiền thưởng vì các thiết bị Android đã trở nên khó tấn công hơn do các tính năng bảo mật liên tục mà Google đã thêm vào hệ điều hành, cùng với sự đóng góp từ Samsung.

Tăng toàn bộ các khoản thưởng tìm ra lỗi

Công bố thưởng lớn vừa được đưa ra cũng vào lúc Google cũng tăng các khoản thưởng cho toàn bộ Chương trình thưởng cho việc tìm ra lỗi Android (Android Vulnerability Rewards Program - VRP).

Cho đến hiện tại, khoản thưởng cho việc tìm ra lỗ hổng tối đa là 200.000 USD cho "chuỗi khai thác từ xa dẫn đến một xâm phạm khu vực tin cậy (TrustZone) hoặc Khởi động được xác thực (Verified Boot)".

Kể từ khi Android VRP ra mắt vào năm 2015, chưa người nào dành được phần thưởng hàng đầu này và khả năng ai đó có thể tấn công Android chạy trên chip Titan M là rất thấp.

Google: đã chứng kiến hai khai thác từ xa toàn chuỗi

"Chúng tôi đã thấy hai thực thi mã từ xa (RCE) toàn chuỗi hoàn chỉnh", một phát ngôn viên của Google nói với ZDNet trong một cuộc phỏng vấn, khi được hỏi mức độ phổ biến của các báo cáo về lỗ hổng cho các lỗi có thể khai thác từ xa.

"Cả hai đều đến từ cùng một nhà nghiên cứu. Phần lớn các chuỗi khai thác được gửi đến là từ nội bộ chứ không phải từ xa", người phát ngôn của Google cho biết.

Nhà nghiên cứu này là Guang Gong, thuộc Alpha Lab, Qihoo 360 Technology. Một trong hai chuỗi khai thác RCE này cũng đã giúp Guang được trao phần thưởng cho phát hiện lỗi cao nhất vào năm 2019.

"Báo cáo này nêu chi tiết chuỗi khai thác thực thi mã từ xa chỉ bằng 1 lần nhấp được báo cáo đầu tiên trên thiết bị Pixel 3", Google cho biết.

Theo Google, Guang Gong đã được trao thưởng 161.337 USD từ chương trình Phần thưởng bảo mật Android và 40.000 USD theo chương trình Phần thưởng Chrome với tổng số 201.337 USD. Phần thưởng kết hợp 201.337 USD cũng là phần thưởng cao nhất cho một chuỗi khai thác duy nhất trên tất cả các chương trình VRP của Google.

500.000 USD cho tìm ra lỗi khai thác dữ liệu và vượt qua màn hình khóa

Nhưng bên cạnh việc giới thiệu phần thưởng trị giá 1,5 triệu USD cho các tấn công chip Titan M từ xa và tăng tiền thưởng lỗi, Google cũng đang bổ sung thêm một danh mục báo cáo lỗi khác.

Nhà sản xuất hệ điều hành Android cũng cho biết họ sẵn sàng trả tới 500.000 USD cho các báo cáo lỗi liên quan đến việc xóa dữ liệu và bỏ qua màn hình khóa, tùy thuộc vào mức độ phức tạp của lỗi. Điều này bắt nguồn từ niềm tin của công ty trong thực tế rằng Android đủ an toàn để không rơi vào tình trạng bị tấn công dễ dàng.

Dù bằng cách nào, Google đã không ngại và là một trong những công ty đưa ra khoản thưởng lớn nhất trên thị trường. Kể từ khi ra mắt Android VRP năm 2015, Google cho biết họ đã trả cho các nhà nghiên cứu tới 4,5 triệu USD, với 1,5 triệu USD được trả chỉ trong 12 tháng qua.

"Hơn 100 nhà nghiên cứu tham gia đã nhận được số tiền thưởng trung bình hơn 3.800 USD cho mỗi phát hiện (tăng 46% so với năm ngoái). Trung bình, điều này có nghĩa là chúng tôi đã trả hơn 15.000 USD (tăng 20% so với năm ngoái) cho mỗi nhà nghiên cứu", Google cho biết.

Nhiều công ty công nghệ lớn trên thế giới như Apple, Intel, Facebook, Kapersky… luôn có những chương trình thưởng lớn cho những ai tìm ra lỗi bảo mật sản phẩm, dịch vụ, quy trình nội bộ và hoạt động kinh doanh để từ đó các công ty công nghệ có thể nhanh chóng xử lý triệt để.

Hồi tháng 8/2019, Apple cho biết sẽ trao thưởng cho những nhà nghiên cứu bảo mật phát hiện các lỗi trên hệ điều hành iOS và macOS của mình tại hội nghị bảo mật Black Hat.

Apple sẽ cung cấp cho các nhà nghiên cứu bảo mật các mẫu iPhone đặc biệt, cho phép họ dễ dàng tìm thấy điểm yếu hơn trong iOS.

Các thiết bị do Apple cung cấp sẽ cho phép người sử dụng truy cập sâu vào hệ thống bên trong để dò tìm lỗi, điều mà những chiếc iPhone thông thường sẽ không cho phép.

Bất chấp mức độ mở như vậy, những chiếc iPhone này sẽ không được mở khóa cho toàn bộ hệ thống. Ví dụ, các nhà nghiên cứu bảo mật sử dụng các thiết bị này có thể sẽ không thể giải mã được phần firmware của iPhone.

Một nhà nghiên cứu bảo mật đã từng tiết lộ chi tiết về cách khai thác macOS để truy cập mật khẩu Keychain, nhưng từ chối chia sẻ chi tiết với Apple do thiếu chương trình tiền thưởng cho macOS. Cuối cùng, nhà nghiên cứu đã chia sẻ chi tiết về lỗ hổng này với Apple, mặc dù công ty không công bố công khai chương trình tiền thưởng.

Cũng hồi tháng 8, Microsoft kêu gọi các nhà nghiên cứu giúp phát hiện bất kỳ trục trặc bảo mật nào trong phiên bản beta của trình duyệt Edge dựa trên Chromium (Chromium-based Edge browser) mới trước khi chính thức phát hành trực tiếp.

Các nhà nghiên cứu có thể nhận được từ 1.000 - 30.000 USD khi tìm thấy các lỗ hổng nghiêm trọng hoặc quan trọng trên các kênh Dev và Edge Chromium của Microsoft. Các lỗ hổng trong phạm vi bao gồm việc leo thang các lỗ hổng đặc quyền, thực thi mã từ xa, tiết lộ thông tin và các lỗ hổng khác.

Bài liên quan
Nổi bật Tạp chí Thông tin & Truyền thông
  • Bộ TT&TT đẩy mạnh ứng dụng AI hẹp
    Bộ trưởng Bộ TT&TT Nguyễn Mạnh Hùng nhấn mạnh trí tuệ nhân tạo (AI) đã vào giai đoạn ứng dụng rộng rãi. Trong quý 2 này, Bộ TT&TT sẽ đưa ra một số ứng dụng mẫu để các cơ quan nhà nước có thể áp dụng rộng rãi.
  • Giải pháp nào cho tổ chức, DN trước tấn công ransomware gia tăng?
    Ngoài việc lên kế hoạch cho các giải pháp phát hiện và phòng chống, các tổ chức và doanh nghiệp (DN) cần lên kế hoạch và giải pháp khôi phục lại dữ liệu trong tình huống tội phạm mạng tấn công và vượt qua tất cả các hàng rào bảo mật và phá hủy hoàn toàn hệ thống.
  • Bia Trúc Bạch kiệt tác chinh phục đỉnh cao
    Khám phá một kiệt tác, một di sản dẫn lối tinh hoa. Hoa Bia Saaz quý tộc vùng Zatec một kinh nghiệm bậc thầy tạo ra hương vị tinh túy bậc nhất đẳng cấp vượt thời gian, trải nghiệm đỉnh cao hoàn mỹ. Bia Trúc Bạch kiệt tác chinh phục đỉnh cao
  • Lan tỏa kinh nghiệm, mô hình CĐS cho các cơ quan báo chí
    Trong quý I-2024, Bộ Thông tin và Truyền thông (TT&TT) tiếp tục tăng cường thực hiện công tác đấu tranh, ngăn chặn thông tin xấu độc trên mạng xã hội (MXH) xuyên biên giới.
  • Tam Đảo - điểm đến cho một không gian âm nhạc riêng
    Từng được mệnh danh là “Hòn Ngọc Đông Dương” - Tam Đảo luôn khiến những kẻ lãng du nao lòng bởi không gian bảng lảng sương mù lẩn khuất giữa những kiến trúc biệt thự tráng lệ. Và còn gì quyến rũ hơn, khi giữa không gian ấy lại được đắm mình trong những giai điệu trữ tình, ngọt ngào sâu lắng.
Đừng bỏ lỡ
  • Alibaba sẽ xây dựng trung tâm dữ liệu tại Việt Nam
    Trong thời gian chờ xây dựng, tập đoàn công nghệ Trung Quốc thuê không gian máy chủ từ các công ty viễn thông của Việt Nam.
  • CMC hợp tác cùng NVIDIA đưa TP. HCM trở thành trung tâm AI của cả nước
    Mới đây, tại Tổ hợp không gian sáng tạo CMC TP.HCM CCS, Chủ tịch Tập đoàn CMC Nguyễn Trung Chính đã có cuộc gặp với lãnh đạo của Tập đoàn NVIDIA nhằm tăng cường hợp tác chiến lược toàn diện của hai doanh nghiệp (DN).
  • Khai thác dữ liệu phục vụ chỉ đạo, điều hành tại trung tâm IOC: Kinh nghiệm của Bình Phước
    Xác định dữ liệu là nguồn tài nguyên quý trong kỷ nguyên số - một trong những yếu tố quan trọng quyết định sự thành công của quá trình chuyển đổi số (CĐS), tỉnh Bình Phước đã sớm tập trung quan tâm tạo lập, khai thác, sử dụng, tăng cường chia sẻ, kết nối dữ liệu số cùng với việc thành lập IOC và những kết quả bước đầu thu được rất đáng ghi nhận.
  • Hiệu quả thiết thực từ mô hình tiếp công dân trực tuyến
    Với sự phát triển của công nghệ truyền thông, họp trực tuyến, xét xử trực tuyến, tiếp công dân trực tuyến cũng đã được một số địa phương áp dụng. Việc tiếp công dân trực tuyến phần nào mang lại hiệu quả thiết thực so với tiếp công dân trực tiếp.
  • Nhà báo phát thanh trước yêu cầu chuyển đổi số
    Nhà báo phát thanh trong kỷ nguyên số cần hội đủ những kỹ năng cơ bản.
  • Tuyên Quang: Tăng cường các giải pháp chuyển đổi số báo chí
    Các chi hội nhà báo tại tỉnh Tuyên Quang đã đẩy mạnh công tác chuyển đổi số (CĐS) báo chí với nhiều giải pháp từ ứng dụng công nghệ mới vào sản xuất tin bài; duy trì hiệu quả chuyên mục “Chuyển đổi số” cho tới phát triển tác phẩm báo chí số.
  • 5 cách để nâng cao bảo mật khi sử dụng trình duyệt Chrome
    Trình duyệt Chrome đang được rất nhiều người tin dùng bởi độ ổn định và khả năng bảo mật. Tuy nhiên, sự phổ biến này cũng khiến nó trở thành mục tiêu của tin tặc.
  • Mỹ phạt nhà mạng vì chia sẻ vị trí của người dùng
    Chính phủ Mỹ đã đưa ra mức phạt hàng triệu USD đối với các nhà mạng AT&T, Sprint, T-Mobile và Verizon sau một cuộc điều tra cho thấy các nhà mạng lớn của nước này đã chia sẻ bất hợp pháp dữ liệu cá nhân của thuê bao mà không có sự đồng ý của họ.
  • Các công cụ bảo mật đám mây dựa trên AI
    Ngày nay, AI tiên tiến đang được đưa vào sử dụng ở mọi loại hình doanh nghiệp (AI). Một loạt các nhà cung cấp bảo mật bên thứ ba đã phát hành các công cụ bảo mật đám mây dưới sự hỗ trợ của AI. Dường như đây là một trong những xu hướng nóng nhất trong ngành.
  • Những người làm báo từ rừng về phố
    Ngày 30/4/1975, trong những cánh Giải phóng quân từ khắp nẻo tiến về Sài Gòn, có cả một đội quân nhà báo xuất phát từ các chiến khu hoặc hành quân theo các binh chủng, đã kịp thời có mặt, chứng kiến giây phút trọng đại: Giải phóng hoàn toàn miền nam, thống nhất đất nước.
Google treo thưởng cho người có thể tấn công chip Titan M tới 1,5 triệu USD
POWERED BY ONECMS - A PRODUCT OF NEKO