2 min de lectura

Microsoft paga un récord de 20 millones de dólares en recompensas por vulnerabilidades

Microsoft pagó un récord de 20 millones de dólares a 562 investigadores de seguridad, mientras la IA impulsa más informes de vulnerabilidades y una explotación más rápida.

Imagen: Windows Central

Microsoft pagó un récord de 20 millones de dólares a investigadores de seguridad a través de su Programa de Recompensas de Microsoft, ya que el descubrimiento de vulnerabilidades asistido por IA está provocando un aumento de los informes.

Las recompensas se entregaron a 562 investigadores en 64 países, frente a los 17 millones de dólares pagados a 344 investigadores el año anterior. Microsoft dijo que el aumento de las presentaciones estaba parcialmente vinculado al creciente uso de la IA por parte de los investigadores de seguridad —y advirtió que los atacantes también están usando la IA para explotar las vulnerabilidades más rápidamente.

«La seguridad es un deporte de equipo. Cada vulnerabilidad informada a través de nuestros programas de recompensas representa una oportunidad para abordar el riesgo antes de que pueda ser explotada contra los clientes.»

Microsoft

Pagos de recompensas de Microsoft y ampliación del alcance

Las recompensas máximas varían según el producto afectado y el tipo de vulnerabilidad:

  • Programas en la nube y Zero Day Quest: hasta 100.000 dólares por vulnerabilidad
  • Programas de endpoint y locales: hasta 250.000 dólares por vulnerabilidad
  • Vulnerabilidades en la experiencia Copilot: hasta 30.000 dólares por informe

Esos son topes más que pagos estándar; Microsoft dijo que muchos informes reciben recompensas menores. La compañía también amplió el programa el año pasado para incluir vulnerabilidades en software de código abierto, componentes de terceros y servicios en la nube de Microsoft, además de sus categorías tradicionales de recompensas.

El programa cubre problemas de seguridad en los servicios en la nube, sistemas de IA, plataformas empresariales y tecnologías de consumo de Microsoft. Los propios sistemas de IA de Microsoft se usan para encontrar y corregir vulnerabilidades, creando lo que la compañía describe como una carrera armamentística entre atacantes y defensores.

Recomendado

Las salvaguardas cibernéticas de la IA ceden ante simples afirmaciones de autorización

Zero Day Quest generó 700 informes

Microsoft también destacó los resultados de su evento Zero Day Quest, que reunió a investigadores de 20 países en el campus de la compañía en Redmond, Washington. Se presentaron más de 700 informes de vulnerabilidades, lo que resultó en más de 2,3 millones de dólares en recompensas.

El nuevo récord muestra que Microsoft está destinando sustancialmente más dinero a la investigación externa de vulnerabilidades que antes. Ese aumento no es simplemente un presupuesto mayor: el programa ahora cubre más de la cadena de suministro de software, mientras que la IA ayuda tanto a los investigadores a encontrar fallos como a los atacantes a convertirlos en exploits funcionales.

Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía Windows Central

/ Sigue leyendo