Home Technologie et scienceTrouvez un défaut, gagnez des millions : Apple donne un coup de pouce significatif aux paiements de Bug Bounty

Trouvez un défaut, gagnez des millions : Apple donne un coup de pouce significatif aux paiements de Bug Bounty

by Thomas Caron

Publié le 10 octobre 2024 à 09h15. Apple augmente considérablement les primes offertes aux chercheurs en sécurité qui découvrent des failles dans ses systèmes d’exploitation, en particulier celles exploitables à distance sans interaction de l’utilisateur, face à la menace croissante des logiciels espions.

  • Apple double, voire quadruple, les paiements maximums de son programme de primes pour les bogues.
  • La prime maximale pour une vulnérabilité « zéro clic » atteindra désormais 2 millions de dollars.
  • L’entreprise justifie cette augmentation par la sophistication croissante des attaques et la nécessité d’attirer les meilleurs talents en sécurité.

Apple renforce son programme de primes pour les bogues, lancé initialement en 2016 auprès d’un groupe restreint de chercheurs, puis étendu à tous en 2019. Auparavant, les récompenses variaient de 100 000 $ à 1 million de dollars en fonction de la gravité de la faille. Face à l’augmentation de la complexité des menaces et au coût élevé de la découverte de vulnérabilités, Apple a décidé d’augmenter significativement les sommes en jeu.

À l’avenir, les chercheurs pourront recevoir jusqu’à 2 millions de dollars pour une vulnérabilité permettant une attaque à distance sans aucune interaction de l’utilisateur, une technique connue sous le nom d’attaque « zéro clic ». Apple souligne que ces failles sont particulièrement prisées par les fournisseurs de logiciels espions et les pirates informatiques soutenus par des États.

Prime aux bugs Apple

(Crédit : Apple)

Selon Apple :

« Les seules attaques iOS au niveau du système que nous observons dans la nature proviennent de logiciels espions mercenaires – des chaînes d’exploitation extrêmement sophistiquées, historiquement associées à des acteurs étatiques, qui coûtent des millions de dollars à développer et sont utilisées contre un très petit nombre d’individus ciblés. »

Apple

Bien que le mode de verrouillage et le renforcement de l’intégrité de la mémoire rendent ces attaques plus coûteuses et difficiles à développer, l’entreprise reconnaît que les adversaires les plus avancés continueront d’évoluer leurs techniques.

Le mode de verrouillage, une fonctionnalité optionnelle, vise à contrecarrer les attaques de logiciels espions, tandis que la nouvelle fonctionnalité d’application de l’intégrité de la mémoire, déployée sur les derniers iPhone, protège iOS contre les vulnérabilités logicielles courantes exploitées par les pirates.

Pour encourager une recherche plus approfondie, Apple pourrait théoriquement verser jusqu’à 5 millions de dollars si une vulnérabilité « zéro clic » parvenait également à contourner le mode de verrouillage et à affecter les versions bêta de ses logiciels. Dans ce cas, le chercheur bénéficierait de deux primes distinctes. Apple affirme qu’aucun autre programme de primes ne propose actuellement des récompenses aussi élevées, bien que des primes liées à la cryptomonnaie aient parfois dépassé les 15 millions de dollars comme l’a démontré l’initiative Sherlock dans le domaine de la crypto.

Paiements Apple

(Crédit : Apple)

Apple a également quadruplé les paiements maximums pour les vulnérabilités exploitables en étant physiquement à proximité de l’appareil, passant de 250 000 $ à 1 million de dollars. Bien qu’aucune attaque de proximité n’ait encore conduit à une compromission totale, ces primes visent à encourager la découverte de potentielles failles de sécurité. L’entreprise a également annoncé une augmentation significative des récompenses dans d’autres catégories, notamment 100 000 $ pour un projet complet concernant Portier.

Apple précise que cette augmentation des primes n’est pas une réponse directe aux « revendeurs de cyberarmes » qui proposent des paiements élevés pour les mêmes recherches, dans le but de les utiliser à des fins offensives. Des entreprises comme Zerodium ont par le passé offert jusqu’à 2,5 millions de dollars pour des bugs iOS et Android comme le rapportait précédemment. L’entreprise espère néanmoins que ces primes plus élevées inciteront les chercheurs en sécurité à lui soumettre leurs découvertes. Le nouveau programme de primes pour les bogues d’Apple entrera en vigueur le mois prochain.

You may also like

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.