Тинькофф запустил Bug Bounty на платформе BI.ZONE

Тинькофф запустил Bug Bounty на платформе BI.ZONE

Тинькофф запустил Bug Bounty на платформе BI.ZONE

Тинькофф открыл публичную программу по поиску ошибок и уязвимостей на BI.ZONE Bug Bounty. “Белые хакеры” будут искать пробелы в безопасности на сайтах и в мобильных приложениях банка. Багхантеры могут отказаться от вознаграждения в пользу благотворительных фондов.

На платформе BI.ZONE Bug Bounty появилась программа Тинькофф. Искать баги могут все исследователи безопасности из России и стран ЕАЭС.

В рамках программы багхантеры будут “ломать” сайты и мобильные приложения Тинькофф Банка, Тинькофф Инвестиций, Тинькофф Бизнеса и Тинькофф Страхования.

В области действия программы только технические уязвимости. При этом размер вознаграждения зависит от критичности как самой уязвимости, так и системы, в которой ее обнаружили. Максимальная выплата — 150 000 ₽.

На момент публикации материала Тинькофф получил уже 9 отчетов и готов выплатить почти 40 тыс. рублей. Багхантеры при желании могут отказаться от вознаграждения в пользу благотворительности.

В таком случае Тинькофф увеличит сумму выплаты в 5 раз и отправит ее в один из благотворительных фондов на усмотрение исследователя. На благотворительность пойдут и все невостребованные за год награды.

Тинькофф — пока единственный российский банк, который в открытом формате привлекает “белых хакеров”.

“Мы рады присоединиться к платформе BI.ZONE Bug Bounty в качестве первого банка и запустить свою публичную программу”, — говорит директор департамента информационной безопасности Тинькофф Дмитрий Гадарь.

Чтобы подтвердить максимальный уровень защиты миллионов наших клиентов, мы готовы использовать опыт широкой аудитории исследователей в этой области, как это делают крупнейшие компании по всему миру, отмечает Гадарь.

“Банковский и финансовый секторы находятся в топе самых атакуемых хакерами отраслей, — комментирует новость Евгений Волошин, директор по стратегии, директор департамента анализа защищенности и противодействия мошенничеству в BI.ZONE. — Защита данных и денег своих клиентов — приоритет для игроков этого рынка”.

Тинькофф стал четвертым крупным клиентом платформы BI.ZONE Bug Bounty. В декабре свою публичную программу разметил Ozon. В ноябре портфель пополнили VK и “Авито”.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Давно не обновляли 7-Zip? В нем может присутствовать RCE-уязвимость

Участник проекта Trend Micro Zero Day Initiative (ZDI) выявил в 7-Zip уязвимость, позволяющую выполнить вредоносный код в Windows. Патч вышел в составе сборки 24.07; обновление архиватора возможно лишь вручную.

Согласно бюллетеню ZDI, причиной появления проблемы CVE-2024-11477 является некорректная реализация механизма разуплотнения данных Zstandard, а точнее, неадекватная проверка пользовательского ввода.

Из-за этого возник риск возникновения целочисленного переполнения через нижнюю границу представления. Данную ошибку, по словам автора находки, можно использовать для выполнения произвольного кода в контексте текущего процесса.

Эксплойт возможен с помощью специально созданного архива; автору атаки также придется убедить пользователя открыть вредоносный файл. В случае успеха последствия могут быть различными, от кражи данных до полной компрометации целевой системы.

Получив отчет ZDI, разработчики создали патч и включили его в выпуск 24.07. Пользователям 7-Zip настоятельно рекомендуется обновить продукт до последней версии (текущая — 24.08).

Формат 7z не менее популярен, чем ZIP и RAR; в прошлом году его поддержка была добавлена в Windows 11. Сам архиватор с открытым кодом поддерживает MotW — защиту Windows от drive-by-загрузок, однако оказалось, что он плохо распознает угрозы, спрятанные путем конкатенации архивных файлов.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru