Конфликт вокруг программы вознаграждений

Компания AMD столкнулась с критикой со стороны экспертного сообщества в сфере кибербезопасности. Причиной стало нежелание технологического гиганта выплачивать обещанное вознаграждение исследователю, который выявил опасную уязвимость в фирменном ПО для автоматического обновления драйверов.


Суть найденной угрозы

Специалист по информационной безопасности обнаружил возможность удаленного выполнения кода (RCE) через атаку типа «человек посередине» (Man-in-the-Middle, MITM). Данная уязвимость позволяла злоумышленникам, перехватившим сетевой трафик, внедрять вредоносный код в процесс обновления ПО.


«Подобные векторы атак представляют значительную угрозу, так как позволяют злоумышленникам воздействовать на устройства через скомпрометированные сетевые узлы в протоколах, которые часто ошибочно считаются защищенными», — отмечают эксперты.

Долгая история исправлений и отказ от выплат

Несмотря на серьезность находки, в AMD отклонили заявку на выплату вознаграждения в размере $10 000. Аргументация компании свелась к тому, что сценарии MITM якобы не подпадают под условия их программы по поиску багов (bug bounty). Тем не менее, инженеры компании всё же приступили к работе над патчем.

Процесс устранения проблемы оказался затяжным и сложным:

  • На полное исправление критического бага потребовалось 124 дня.
  • В ходе разработки сроки устранения неоднократно сдвигались.
  • Область затронутых программных компонентов постоянно расширялась.

Исследователь проявил профессиональную этику: он согласился соблюдать режим конфиденциальности (эмбарго) и удалил публичную информацию об уязвимости до выхода официального апдейта. Однако, несмотря на ценный вклад в безопасность пользователей, компания оставила его работу без финансовой компенсации.