Спільнота білих хакерів (white hat) — один із фундаментів, на якому побудований HackenProof. Жодна bug bounty платформа не може функціонувати без відданої спільноти дослідників кібербезпеки, а особисті зустрічі з цими дослідниками — важлива частина культури HackenProof. Саме це переконання призвело до появи Hacken Cup — офлайн bug bounty марафону, що відбувся у Києві в жовтні 2018 року, де 25 найкращих хакерів світу провели дев'ять годин у пошуках вразливостей у реальних продуктах.
Розповідаємо, як проходила підготовка до події, хто взяв у ній участь і що знайшли хакери.
Анонс Hacken Cup
Hacken Cup позиціонувався як оффлайн bug bounty марафон, під час якого відібрана група хакерів тестуватиме веб-додатки, мобільні застосунки та смарт-контракти. Для компаній-учасниць це була унікальна можливість особисто зустрітися з провідними дослідниками, налагодити стосунки з хакерською спільнотою та виявити вразливості до того, як вони призведуть до фінансових чи репутаційних втрат.
Подія була розрахована на три дні, з 7 по 9 жовтня 2018 року, у Києві:
- День 1 – Хакери прибувають до Києва, заселяються в готель і знайомляться одне з одним на вечірці-нетворкінгу.
- День 2 – Головна подія: цілий день офлайн bug hunting, який завершується церемонією нагородження та вечіркою в барі.
- День 3 – Розважальний день: поїздка до зони відчуження Чорнобильської АЕС для тих, хто побажав (альтернативою була екскурсія Києвом), а після повернення — прощальна вечеря.
Було доступно лише 20 місць для хакерів, і будь-хто міг подати заявку через сторінку Hacken Cup, щоб отримати шанс потрапити в число обраних. Компанії, зацікавлені в тестуванні своїх продуктів, могли звернутися напряму. Подію підтримав Blockchain Hub Kyiv.
Зміна в процесі подачі заявок
Ближче до дедлайну подачі заявок 5 вересня 2018 року HackenProof змінив процес відбору учасників. Спочатку, щоб отримати доступ до форми заявки, потрібно було пройти CTF-завдання, вбудоване в лист-запрошення. В останні дні перед дедлайном цю вимогу прибрали: заявка стала публічно доступною для будь-якого мисливця за багами зі спільноти, що дало більше шансів потрапити на одне з обмежених місць. Усі заявки уважно розглядалися, а імена відібраних учасників оголосили 7 вересня 2018 року.
Про хакерів, які встигли пройти початкове CTF-завдання, теж не забули — кожен з них отримав 50 балів репутації та 50 токенів HKN на свій акаунт HackenProof на знак подяки за зусилля.
Crypviser підтверджує участь
Незадовго до події німецька кібербезпекова компанія Crypviser підтвердила, що стане однією з компаній, чиї продукти протестують зібрані хакери. Crypviser Network — це універсальна децентралізована комунікаційна платформа, що поєднує миттєві повідомлення, голосові та відеодзвінки, вбудований криптогаманець і функції локального захисту, доступна через мобільні застосунки. Crypviser також мав з'явитися на HackIT — міжнародній конференції з кібербезпеки, що проходила в Києві того ж жовтня 2018 року, — даючи спільноті ще один шанс поспілкуватися з командою.
На момент прибуття хакерів HackenProof вже зібрав дослідників зі США, Нідерландів, Індії, Данії, Німеччини, Франції, Єгипту, України та Швеції — групу з колективним досвідом виявлення вразливостей у таких компаніях, як Google, Microsoft, Twitter, Yahoo, Apple, Adobe, Uber, Dell, IBM та SANS, зі спеціалізаціями у веб, мобільних застосунках, смарт-контрактах та IoT.
Сама подія
Hacken Cup не був першим офлайн-марафоном HackenProof — роком раніше команда провела HackIT Cup у Харкові. Підготовка до Hacken Cup почалася за кілька місяців: команда шукала компанії, продукти яких стали б цікавими цілями. Учасники проходили CTF-завдання, щоб отримати своє місце (учасники спільноти Arbin і Sahil пізніше опублікували відеорозбір та текстовий write-up цього завдання). Зрештою, до України прибули 25 хакерів.
Сам марафон відбувся 8 жовтня 2018 року в Blockchain Hub у Києві, де на хакерів чекали три цілі: Crypviser, Uklon (найбільший в Україні сервіс peer-to-peer таксі) та міжнародна соціальна платформа. Хакінг розпочався о 10:30, і на все відводилося дев'ять годин.
Протягом дня тріаж-команда HackenProof опрацьовувала безперервний потік звітів, що надходили, та вирішувала проблеми в міру їх появи. Керівниця HackenProof Євгенія Брошеван частину дня спілкувалася з місцевими медіа про роль bug bounty програм у сучасній безпеці, а команда також прийняла у гостях партнера — LongHash.
За дев'ять годин хакери подали 102 звіти про вразливості — результат, який і HackenProof, і компанії-клієнти назвали таким, що значно перевершив очікування від одного робочого дня.
Результати та нагороди
Команда Taxi Drivers — у складі Sahil, Geekboy та Yassine — очолила таблицю лідерів, повідомивши разом про 23 баги. CUBETEAM (Sam та Abdullah) відзначили за найбільшу суму отриманих винагород на події. Після церемонії нагородження хакери, клієнти та гості відправилися на афтепаті, щоб відсвяткувати результати дня; почесний гість Mike Boxmining отримав від Hacken несподіваний подарунок на честь річниці весілля. Це також стало нагодою для хакерів — багато з яких увесь день мовчки подавали звіти, сидячи в тій самій кімнаті — нарешті обговорити знайдені один одним вразливості.
Наступного ранку група вирушила в обіцяну поїздку до Чорнобиля.
Що знайшли хакери: Crypviser Network
Crypviser був однією з трьох компаній, які тестували на Hacken Cup, і результати добре демонструють, що здатний виявити зосереджений, обмежений у часі марафон. За кілька днів до події хакери отримали часткову інформацію про свої цілі для попереднього розвідування та сформували команди для координації підходу. Кожен звіт проходив валідацію триаж-командою HackenProof у тісній співпраці з технічними фахівцями Crypviser, які були присутні на місці.
У межах скоупу Crypviser хакери подали 11 звітів про вразливості, з яких 4 були підтверджені — дві з рівнем ризику "середній" та дві "низький" за шкалою CVSSv3. Коротко про них:
- iOS-застосунок не перевіряє сертифікати сервера (середній рівень) — iOS-застосунок Crypviser приймав будь-який TLS-сертифікат, наданий для його вузлової кінцевої точки, тобто перевірка сертифікатів фактично не виконувалася.
- Порівняння HMAC без сталого часу виконання під час дешифрування контейнера (низький рівень) — вразливість на кшталт timing-атаки в тому, як застосунок порівнював значення HMAC під час дешифрування. Команда Crypviser оцінила практичний ризик як мінімальний, оскільки для експлуатації знадобився б зловмисник, який вже пройшов автентифікацію, а також канал зворотного зв'язку, якого застосунок не надає.
- Перевірка імені користувача передається через незашифрований HTTP (низький рівень) — запити на перевірку існування імені користувача надсилалися у відкритому вигляді, що робило їх доступними для перехоплення — наприклад, під час додавання контакту.
- Відсутність перевірки URL-схеми, що дозволяє видалення/перезапис файлів (середній рівень) — механізм обміну файлами між застосунками перевіряв лише те, що URL вказує на файл, без валідації сесії чи належності акаунту. Ця прогалина могла дозволити зловмиснику перезаписувати або видаляти файли інших користувачів, а перевірки на існування файлу створювали потенційний побічний канал для витоку імен файлів.
Crypviser виправив усі чотири підтверджені вразливості. Примітно, що під час події в самих вузлах Crypviser Network вразливостей знайдено не було. HackenProof подякував Sophia d'Antoine, Ryan Stortz та Dima Kovalenko за подані звіти.
Crypviser запускає публічну bug bounty програму
Після участі в Hacken Cup Crypviser Network оголосив про запуск 30-денної публічної bug bounty-програми на HackenProof для свого застосунку Crypviser Secure Messenger під iOS, пропонуючи дослідникам винагороду до 3000 доларів за критичні вразливості. Програма відкрилася для дослідників 24 жовтня 2018 року. HackenProof відзначив свою вдячність компаніям, які відкрито говорять про безпеку своїх продуктів.
Підсумки
Hacken Cup об'єднав 25 хакерів з дев'яти країн, три компанії-цілі та 102 звіти про вразливості за один робочий день — наочна демонстрація того, чого може досягти добре організований офлайн bug bounty марафон порівняно з суто віддаленою програмою. Для HackenProof подія ще раз підтвердила, чому особисте спілкування зі спільнотою настільки важливе: це можливість отримати пряму зворотну реакцію, зміцнити стосунки з дослідниками та дати компаніям-клієнтам змогу на власні очі побачити, як їхні продукти витримують зосереджену перевірку.



