ΑρχικήSecurityZeroday Cloud: Hacking διαγωνισμός με bug bounties ύψους $ 4,5 εκατ.

Zeroday Cloud: Hacking διαγωνισμός με bug bounties ύψους $ 4,5 εκατ.

Η ασφάλεια του cloud και της τεχνητής νοημοσύνης μπαίνει στο επίκεντρο ενός νέου φιλόδοξου διαγωνισμού hacking. Ο λόγος για το Zeroday Cloud, έναν νέο θεσμό που φιλοδοξεί να ενώσει ερευνητές, εταιρείες και cloud providers σε μια εντυπωσιακή μάχη ευπαθειών, με συνολικά bug bounties ύψους 4,5 εκατομμυρίων δολαρίων.

Zeroday Cloud hacking διαγωνισμός bug bounties

Ο διαγωνισμός θα διεξαχθεί στις 10 και 11 Δεκεμβρίου στο πλαίσιο του Black Hat Europe στο Λονδίνο, με τη διοργάνωση να ανήκει στη Wiz Research, τον ερευνητικό βραχίονα της γνωστής εταιρείας ασφάλειας cloud Wiz. Η εταιρεία συνεργάζεται και με τους κολοσσούς Google Cloud, AWS και Microsoft.

Έξι κατηγορίες, δεκάδες στόχοι – από AI έως Kubernetes

Το Zeroday Cloud δεν είναι ένας ακόμα παραδοσιακός διαγωνισμός bug bounty. Οι συμμετέχοντες θα αναμετρηθούν σε έξι διαφορετικές κατηγορίες που αντικατοπτρίζουν τον πυρήνα της σύγχρονης υπολογιστικής: τεχνητή νοημοσύνη, cloud-native εφαρμογές, containers & virtualization, web servers, βάσεις δεδομένων και DevOps & Automation.

Δείτε επίσης: Κρίσιμη ευπάθεια GoAnywhere χρησιμοποιήθηκε για ransomware επιθέσεις

Τα χρηματικά έπαθλα ποικίλουν από 10.000 έως και 300.000 δολάρια ανάλογα με τη σοβαρότητα και τη δυσκολία του exploit.

Μερικά από τα πιο εντυπωσιακά bounties περιλαμβάνουν:

  • AI – Ollama ($25k), Vllm ($25k), Nvidia Container Toolkit ($40k)
  • Kubernetes and Cloud-Native – Kubernetes API Server ($80k), Kubelet Server ($40k), Grafana ($10k auth RCE, $40k pre-auth RCE), Prometheus ($40k), Fluent Bit ($10k)
  • Containers and Virtualization – Docker ($40 user-provided image, $60k arbitrary image), Containerd ($40 user-provided image, $60k arbitrary image), Linux Kernel ($30k container escape σε Ubuntu)
  • Web Servers – nginx ($300k), Apache Tomcat ($100k), Envoy ($50k), Caddy ($50k)
  • Databases – Redis ($25k auth RCE, $100k pre-auth RCE), PostgreSQL ($20k auth RCE, $100k pre-auth RCE), MariaDB ($20k auth RCE, $100k pre-auth RCE)
  • DevOps & Automation – Apache Airflow ($40k), Jenkins ($40k), GitLab CE ($40k)

Οι συμμετέχοντες θα κληθούν να επιδείξουν πλήρη παραβίαση του στόχου, δηλαδή λειτουργικό exploit που οδηγεί είτε σε container/VM escape, είτε σε 0-click Remote Code Execution (RCE).

Από το HackerOne στο Black Hat: Πώς συμμετέχεις

Η διαδικασία εγγραφής πραγματοποιείται και μέσω της πλατφόρμας HackerOne, με καταληκτική ημερομηνία τις 20 Νοεμβρίου. Οι ερευνητές που ολοκληρώνουν τις απαραίτητες διαδικασίες ταυτοποίησης και Tax Forms μπορούν να υποβάλουν μία συμμετοχή ανά στόχο, επιλέγοντας όσους στόχους επιθυμούν συνολικά.

Zeroday Cloud: Hacking διαγωνισμός με bug bounties ύψους $ 4,5 εκατ.

Τα επιλεγμένα exploits θα παρουσιαστούν ζωντανά στο Λονδίνο, είτε από μεμονωμένους ερευνητές είτε από ομάδες έως πέντε ατόμων. Οι επιδείξεις θα αξιολογούνται βάσει τεχνικής ποιότητας, καινοτομίας και πληρότητας της εκμετάλλευσης.

Ωστόσο, υπάρχει και ένα γεωπολιτικό φίλτρο: οι συμμετοχές από χώρες υπό εμπάργκο ή κυρώσεις (όπως Ρωσία, Κίνα, Ιράν, Συρία, Βόρεια Κορέα, Κούβα, Λιβύη, Λίβανος και περιοχές της Κριμαίας και του Ντόνετσκ) αποκλείονται από τη διαδικασία.

Δείτε επίσης: Προσοχή! Ευπάθεια στους Zabbix Agent και Agent 2 για Windows

Τεχνική πρόκληση με πραγματικά περιβάλλοντα cloud

Οι διοργανωτές τονίζουν ότι κάθε στόχος θα προσφέρεται μέσα σε πλήρως λειτουργικό περιβάλλον Docker container με προεπιλεγμένες ρυθμίσεις, ώστε να αντικατοπτρίζει ρεαλιστικά σενάρια επιθέσεων. Παράλληλα, παρέχονται τεχνικοί πόροι, οδηγίες και συνθήκες εκτέλεσης για κάθε κατηγορία.

Με αυτόν τον τρόπο, το Zeroday Cloud φιλοδοξεί να λειτουργήσει όχι απλώς ως διαγωνισμός, αλλά και ως εργαστήριο σύγχρονης έρευνας κυβερνοασφάλειας, εστιάζοντας στην πρακτική αντιμετώπιση ευπαθειών που ήδη χρησιμοποιούνται ευρέως στο cloud οικοσύστημα.

Pwn2Own vs Zeroday Cloud: Μια σύγκρουση για την «πατρότητα»

Παρότι η πρωτοβουλία της Wiz ενθουσίασε μεγάλο μέρος της ερευνητικής κοινότητας, δεν έλειψαν και οι αντιδράσεις. Η Trend Micro, διοργανώτρια των γνωστών διαγωνισμών Pwn2Own, κατηγόρησε τη Wiz ότι «αντέγραψε κατά λέξη» μεγάλο μέρος των κανονισμών του Pwn2Own Ireland.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ο Juan Pablo Castro, Διευθυντής Στρατηγικής Κυβερνοασφάλειας της Trend Micro, δήλωσε ότι η σύγκριση των κανόνων (από το εργαλείο Gemini της Google) «απέδειξε πως πρόκειται για σχεδόν ταυτόσημο κείμενο».

Η Wiz απάντησε μετριοπαθώς, παραδεχόμενη ότι εμπνεύστηκε από το πλαίσιο του Pwn2Own, το οποίο θεωρεί «ώριμο και αξιόπιστο». Παρά την αντιπαράθεση, αρκετοί ειδικοί εκτιμούν ότι η ύπαρξη πολλών τέτοιων διαγωνισμών ενισχύει συνολικά την έρευνα ασφαλείας και προωθεί την υπεύθυνη αποκάλυψη ευπαθειών.

Zeroday Cloud: Hacking διαγωνισμός με bug bounties ύψους $ 4,5 εκατ.

Πέρα από τα bounties: Μια επένδυση στην ασφάλεια του μέλλοντος

Η Wiz υποστηρίζει ότι το Zeroday Cloud δεν στοχεύει μόνο στη χρηματική ανταμοιβή, αλλά και στη δημιουργία μιας κοινότητας γύρω από την ασφάλεια του cloud και της AI.

Με τη ραγδαία εξάπλωση των Generative AI models, των containers και των CI/CD pipelines, τα όρια μεταξύ cloud, εφαρμογών και δεδομένων γίνονται όλο και πιο ρευστά. Οι ευπάθειες που ανακαλύπτονται σήμερα στα εργαλεία Kubernetes, Docker ή GitLab μπορούν αύριο να αποτελέσουν τη βάση για μαζικές επιθέσεις σε παραγωγικά περιβάλλοντα.

Δείτε επίσης: Κυκλοφόρησε PoC exploit και λεπτομέρειες ευπάθειας RCE Chrome

Οι διαγωνισμοί αυτού του είδους λειτουργούν ως δίχτυ ασφαλείας, δίνοντας κίνητρο σε ερευνητές να εντοπίζουν πρώτοι τα κενά — πριν το κάνουν οι κακόβουλοι hackers.

Ένα νέο κεφάλαιο για την κυβερνοασφάλεια στο cloud

Το Zeroday Cloud σηματοδοτεί μια νέα εποχή στη συνεργασία μεταξύ των μεγάλων παρόχων cloud και της παγκόσμιας ερευνητικής κοινότητας.

Αν πετύχει, μπορεί να αποτελέσει πρότυπο για το πώς οι εταιρείες τεχνολογίας θα αντιμετωπίζουν στο μέλλον τις zero-day απειλές, μέσα από διαφάνεια, επιβράβευση και συνεργασία.

Σε μια εποχή όπου κάθε γραμμή κώδικα στο cloud μπορεί να γίνει πύλη εισόδου για κυβερνοεπιθέσεις, τέτοιες πρωτοβουλίες δεν είναι απλώς αγώνες hacking — είναι επένδυση στην ασφάλεια του ψηφιακού μας κόσμου.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS