Ouvrir le menu principal

iGeneration

Recherche

Zerodium : la chasse aux failles dans iOS 10 peut rapporter 1,5 million de dollars

Mickaël Bazoge

vendredi 30 septembre 2016 à 08:05 • 12

iOS

Zerodium frappe encore. Cette société propose 1,5 million de dollars à quiconque trouvera une faille permettant de déplomber à distance un iPhone sous iOS 10. L’an dernier, le broker avait mis à prix le même genre de vulnérabilité à 1 million de dollars, avant de réduire la prime à 500 000 $ (lire : Zerodium a son gagnant pour la faille d'iOS 9 à 1 million de dollars).

Ce triplement de la prime reflète non seulement la difficulté à débusquer une faille dans iOS 10, mais aussi l’appétit des gouvernements dont les agences de sécurité se montrent très friandes de brèches de sécurité. Ce sont d’ailleurs elles les premiers clients de Zerodium. La prime pour un accès root à Android double elle aussi, mais elle se limite, si l’on ose dire, à 200 000 $.

Oliver, CC BT-NC — Cliquer pour agrandir

« Nous savons qu’iOS 10 et Android 7 sont tous deux plus difficiles à déplomber que leurs versions précédentes », explique le fondateur Chaouki Bekrar à ArsTechnica. Pourquoi une faille iOS rapporte-t-elle 7,5 fois plus qu’une vulnérabilité sous Android ? « Cela signifie qu’une faille sous iOS 10 est 7,5 fois plus difficile à trouver que sous Android, ou que la demande pour une faille iOS est 7,5 fois plus importante. La réalité, c’est que c’est un peu des deux ».

Ces chiffres paraissent démesurés quand on les compare aux propres chasses aux primes des éditeurs. Apple, qui vient de lancer son propre bug bounty, ne va pas au delà de 250 000 $ ; le constructeur est d’ailleurs en train de mettre en place sa dream team de hackers (lire : Apple reçoit la crème des hackers à l'aube du lancement de son bug bounty). Google paie un maximum de 38 000 $.

Il y a toutefois une différence entre ces programmes officiels, et les pratiques de Zerodium. Dans ce dernier cas, il faut que les « exploits » soient complets et qu’ils fonctionnent parfaitement (comme cela a été le cas pour la fameuse faille Pegasus) ; Apple et Google récompensent des trouvailles brutes de décoffrage, qui demandent moins de travail.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Spliiit doit négocier avec Apple, Disney et Netflix sur le partage des abonnements

12:07

• 0


Une énième app de films piratés en tête de l’App Store 🆕

10:33

• 57


Promo : un robot aspirateur Roborock à 400 €, potentiellement compatible avec Maison

10:21

• 3


Avant l'iPhone 17, Amazon solde les iPhone 16 (Pro)

07:52

• 14


Tout savoir sur les rumeurs autour des AirPods Pro 3

07:30

• 14


Apple voudrait se débarrasser de la documentation papier, obligatoire en Europe

01/09/2025 à 21:41

• 79


Promo : La Poste Mobile ne fait pas payer jusqu’à la fin de l’année, y compris pour 300 Go de 5G

01/09/2025 à 20:55

• 14


L’app Carte Vitale corrige le bug qui l’empêchait de fonctionner correctement sous iOS 26

01/09/2025 à 20:05

• 40


Un porte-carte MagSafe avec blocage RFID !

01/09/2025 à 20:00

• 0


Promo exclusive CyberGhost VPN : jusqu’à –278 € sur votre VPN pour Mac et iPhone 📍

01/09/2025 à 19:08

• 0


iPhone 12 : deux ans après, Bruxelles confirme que la France pouvait l’interdire à cause de son DAS 🆕

01/09/2025 à 16:20

• 39


iPhone Fold : Face ID sur le point de plier bagage ?

01/09/2025 à 15:37

• 34


Bien sauvegarder son Mac en 2025 : quels disques durs, SSD ou NAS choisir ?

01/09/2025 à 13:55

• 38


Ikea : plusieurs capteurs, prises et télécommandes sont au programme

01/09/2025 à 10:43

• 25


Tout ce que vous avez toujours voulu savoir sur l'iPhone 17 Pro et l'iPhone 17 Pro Max

01/09/2025 à 10:30

• 73


watchOS 26 : les limites frustrantes de l'app Notes

01/09/2025 à 09:57

• 11