Китайцы предложили российским специалистам продать уязвимости в iOS и Android за 6 млн рублей
Несколько российских компаний по информационной безопасности получили предложения о продаже эксплойтов, использующих уязвимости нулевого дня (0day) в iOS и Android. Заказчики назвали себя представителями китайской ассоциации ИТ-компаний ShenZhen Computer Users Association (SZCUA) в России. Об этом сообщает «Коммерсантъ» со ссылкой на источники в российских компаниях.
По данным издания, в состав SZCUA входят крупные китайские IT-компании, такие как Kingdee International Software Group и China Greatwall Computer Shenzhen Co.
«Мы заинтересованы в покупке уязвимостей нулевого дня. Нам интересны os/cms/app/software/modems/office/browsers. На данный момент особенно интересны IE/modem/Android/iOS. Цена зависит от продукта. При первой сделке ценовой порог не превышает $100 000 (цена обсуждается). Выплаты в три этапа, первый - до получения продукта, второй - после получения и соответствующей проверки и третий - по истечении двух-трех месяцев, чтобы убедиться, что эксплойт не был обнародован», - сказано в одном из сообщений Невского, переписки с которым оказались в распоряжении издания.
Как предположил сооснователь хакерской конференции Steelcon Робин Вуд, который также получил письмо от SZCUA, ассоциация передает эксплойты государственным хакерским командам или продает их на черном рынке в Китае.
Он также отметил, что в SZCUA «неплохо разбираются в теме». Вуд проверил это, отправив ассоциации уже опубликованный эксплойт. «Они ответили мне, что это не 0day. Они контактировали со мной несколько раз за последние 18 месяцев, а значит, это не просто какая-то группа, которая появилась и исчезнет через несколько недель», - рассказал собеседник издания.
В то же время в самой SZCUA газете сообщили, что «ассоциация не ведет бизнес и никогда не делала таких вещей».