0day для всех версий Windows продаётся за $90 тыс.
Структура архива, похищенного с серверов компании Hacking Team. Фирма продавала эксплойты спецслужбам России и других стран
В России открылась первая биржа, где разработчики и хакеры могут официально продавать уязвимости в программном обеспечении Linux, Windows, OS X, Tor, iOS, Android, браузеров Chrome, IE и др. Продавая уязвимость заинтересованному клиенту и сохраняя её в секрете, можно заработать гораздо больше, чем по официальной программе выплаты вознаграждения за уязвимости, которая предусматривает раскрытие информации и выпуск патча.
Правда, этичность такого бизнеса остаётся под вопросом, ведь правительственные агентства используют эти баги для шпионажа за гражданами и иностранной разведки. Но такая деятельность не противоречит законодательству.
Российскую биржу Expocod.com основал бывший сотрудник Росфинмониторинга Андрей Шорохов, пишет «Коммерсантъ». Покупателями эксплойтов станут госструктуры и компании в сфере информационной безопасности. На контакт с биржей уже вышли представители ФСБ.
Раньше продажа свежих эксплойтов и 0day-багов в популярном ПО происходила на чёрном рынке. Затем в игру вступили государства: эксплойты начали скупать спецслужбы, разведывательные агентства и правоохранительные органы, которые нуждаются в разработке эффективных троянов и бэкдоров для выслеживания преступников, внешней разведки, саботажа на иностранных промышленных предприятиях. Госструктуры остаются основными клиентами и сейчас.
Российская хакерная сцена всегда была одним из главных поставщиков свежих эксплойтов и 0day, но торговля велась в подполье.
Grugq, хакер из Южной Африки, который живёт в Бангкоке и работает как независимый брокер хайенд-эксплойтов. В сумке лежат деньги для расчётов с поставщиками
Несколько лет назад в мире появились первые хакерские фирмы, которые официально специализируются на продаже эксплойтов. Первой в поле зрения публики попала французская компания Vupen. В марте 2012 года после победы на конкурсе Pwn2Own она показала действующий эксплойт для Chrome и отказалась передавать его в Google, чтобы «сохранить для своих клиентов». То есть компания добровольно отказалась от награды $60 000, которую предлагала Google за раскрытие дыры в Chrome. Стало ясно, что «клиенты» заплатят больше.
Французская группа Vupen продавала эксплойты с 2012 года и неоднократно побеждала на хакерских конкурсах: фото сделано на CanSecWest в 2014 г
Здесь нет ничего удивительного, ведь на чёрном рынке стоимость эксплойтов, по слухам, доходит до $500 000. Только за подписку на ленту новостей о свежих багах, которые появляются в продаже, клиенты Vupen платили $100 тыс. в год. В случае необходимости клиенты могут за дополнительные деньги купить право на использование нового инструмента. Это очень ценный товар, позволяющий осуществлять скрытую слежку за подозреваемыми, проникновение в компьютерную сеть противника и так далее. Компания Vupen тщательно выбирала клиентов: они могли быть только изх стран НАТО, АНЗЮС и АСЕАН.
Сейчас наиболее известными мировыми площадками по покупке эксплойтов являются Zerodium, Zeronomicon, Zero Day Initiative и Mitnick's Absolute Zero-Day Exploit Exchange. Всего в мире сейчас около двух десятков крупных площадок по покупке эксплойтов. Объём этого рынка быстро растёт.
Некоторые западные торговцы эксплойтами декларируют, что не продают эксплойты в страны, где правительства могут использовать их некорректным способом, например, преследовать политических оппонентов. Поэтому они не работают, скажем, с российскими правоохранительными органами.
Российская биржа Expocod.com будет не так избирательна. Здесь инструменты для взлома и шпионажа может купить и продать почти кто угодно. «Мы оставляем за собой право выбирать, кому и что продавать, — это вопрос этики и репутации. Безусловно, каким-то борцам за независимость Сомали, КНДР или подобным им режимам мы продавать эксплойты не будем, а всем остальным — почему бы и нет», — говорит основатель Expocod Андрей Шорохов.
Согласно информации на сайте, стоимость эксплойта в Adobe Flash составляет до $55 тыс., уязвимости в различных браузерах могут быть проданы за $35-60 тыс., дыра в анонимайзере Tor — $80 тыс., в операционных системах Windows, OS X, Linux и др. — за $35-$80 тыс.
Для сравнения, 0day-уязвимость для всех версий Windows сейчас продаётся на рынке за $90 тыс. Покупатель пока не найден, но эксперты считают, что найдётся.
Андрей Шорохов ранее работал в финансовой разведке в управлении финансовых расследований Росфинмониторинга, где специализировался в том числе на расследовании высокотехнологичных преступлений: «Я единственный владелец Expocod и конечный бенефициар этого проекта, каких-то тайных инвесторов тут нет, все средства в развитие проекта вкладываю я», — сказал он в интервью «Коммерсанту». В команду Expocod входят бывшие хакеры, которые перешли на «светлую сторону», и специалисты из ИБ-индустрии. Как и Vupen, российская компания будет не только покупать и перепродавать уязвимости, но и разрабатывать эксплойты самостоятельно.
Компания также создаёт набор тестировочных эксплойтов, который позволит оценивать степень защищённости какой-либо IT-системы: «Например, мы сможем протестировать на наличие уязвимостей банковские АБС или то, насколько какое-либо оборонное предприятие уязвимо для внешних угроз», — сказал Шолохов.
К сожалению, ради соблюдения государственных интересов приходится жертвовать безопасностью программного обеспечения и операционных систем. Если эксплойты продаются на чёрном рынке в секретных условиях, то патчи выйдут нескоро. Использование госорганами эксплойтов — «необходимость в современном мире для отстаивания своих стратегических интересов в области информационной безопасности», объяснил Шолохов.
Хакеры (и программисты, участники проектов open source) могут продать на бирже уязвимости за биткоины. Для участников проектов open source возникает соблазн не закрывать баг, который они нашли в коде, а продать информацию на бирже. Будем надеяться, что это не отразится негативно на качестве софтверных проектов.
Комментарии (16)
gearbox
01.06.2016 15:10+3>Российская хакерная сцена всегда была одним из главных поставщиков свежих эксплойтов и 0day
Китайцы и бразильцы усмехаются.
runalsh
01.06.2016 15:33+8> Российскую биржу Expocod.com основал бывший сотрудник Росфинмониторинга Андрей Шорохов
В этой фразе как минимум 4 фактора, прямо влияющих на доверие сервису.KonstantinSpb
01.06.2016 15:40Ну ясно, что за челом стоят спецслужбы, это не бином Ньютона. Вопрос в том, что мало кто из российских хакеров захочет продавать эксплоиты своим же спецслужбам, на то научные роты есть :)
FAT16
03.06.2016 13:48Ну, бином Ньютона вещь не сложная, а вот кто тут с кем и против кого неочевидно
andrey_aksamentov
02.06.2016 08:53+2ИМХО рост подобного бизнеса, ведет к росту намеренного внедрения разного рода бэкдоров в ПО.
В итоге борьба за безопасность выворачивает сама себя на изнанку.
hank13
02.06.2016 15:16А купить эксплойт может только один человек? Или они могут его продавать сколько угодно раз пока его не закроют?
gearbox
02.06.2016 15:33+1Не знаю как на этой бирже, а в дикой природе по разному продают, это часто выступает условием сделки — в паблик, в три руки, в обмен на эксплойт продукта из линейки/списка.
cyber_genius
03.06.2016 13:40прикольно если ты разработчик
— намеренно внёс эксплоит
— уволился
— продал за пол лимона баксов
— …
— PROFIT
Varkus
05.06.2016 14:01-1Ох росея, такая росея:
«Будем надеяться, что это не отразится негативно на качестве софтверных проектов.»
KonstantinSpb
Не прокатит, т.к. скоро биткоин у нас запретят. И придется товарищу менять юрисдикцию, а если не поменяет, то никто не будет светиться и продавать за отслеживаемые способы оплаты.
WebSun
ну вообще противозаконно использование а не поиск багов. так что можно и наличкой продать, если конечно это не сотрудник компании разработавшей ПО с дыркой.
KonstantinSpb
Хакеры не захотят светиться.
Зачем светиться, если можно не светиться (биткоины).
Loki3000
Это все равно как на учет в милицию встать. Потом по каждому делу о взломе будут трясти всех хакеров, данные которых имеются. Не потому что они могли это сделать, а потому что до них проще добраться. Хотел бы я посмотреть на такого хакера-оптимиста, который на подобное подпишется.
dadyjo
На живца решили всех хакеров словить.