Apple เพิ่มเงินรางวัล Bug Bounty สูงถึง 2 ล้านดอลลาร์ เพื่อสู้ภัยสปายแวร์ระดับโลก
Apple ยกระดับการป้องกันความปลอดภัยครั้งใหญ่ โดยประกาศเพิ่มเงินรางวัลในโครงการ Bug Bounty (โครงการที่บริษัทจ่ายเงินรางวัลให้กับนักวิจัยที่ค้นพบช่องโหว่ของซอฟต์แวร์) เพื่อจูงใจให้ผู้เชี่ยวชาญด้านความปลอดภัยช่วยค้นหาและรายงานจุดอ่อนที่อันตรายที่สุดก่อนที่จะถูกนำไปใช้ในทางที่ผิด
Ivan Krstić รองประธานฝ่ายวิศวกรรมและสถาปัตยกรรมความปลอดภัยของ Apple ได้เปิดเผยในงานประชุม Hexacon ณ กรุงปารีสว่า บริษัทจะมอบเงินรางวัลสูงสุดถึง 2 ล้านดอลลาร์สหรัฐ สำหรับผู้ที่สามารถค้นพบชุดการโจมตีซอฟต์แวร์ (Exploit Chain) ที่มีความซับซ้อนและสามารถนำไปใช้ติดตั้ง Spyware (โปรแกรมสอดแนม) ได้
ยกระดับรางวัลเพื่อรับมือภัยคุกคามขั้นสูง
การปรับเพิ่มเงินรางวัลในครั้งนี้สะท้อนให้เห็นถึงมูลค่ามหาศาลของช่องโหว่ในระบบนิเวศของ Apple ซึ่งมีการป้องกันที่เข้มงวด โดยบริษัทต้องการให้มั่นใจว่านักวิจัยที่มีทักษะสูงจะได้รับผลตอบแทนที่คุ้มค่า แทนที่จะนำข้อมูลเหล่านี้ไปขายให้กับกลุ่มผู้ไม่หวังดี
นอกจากรางวัลหลักแล้ว Apple ยังมีโครงสร้างโบนัสเพิ่มเติมสำหรับกรณีพิเศษ ดังนี้:
- Lockdown Mode: รางวัลพิเศษสำหรับผู้ที่สามารถเจาะผ่านโหมดล็อกดาวน์ ซึ่งเป็นโหมดความปลอดภัยขั้นสูงสุดของ Apple ได้
- Beta Testing: รางวัลเพิ่มเติมสำหรับการค้นพบช่องโหว่ในขณะที่ซอฟต์แวร์ยังอยู่ในช่วงทดสอบเบต้า
หากรวมโบนัสทั้งหมดเข้าด้วยกัน รางวัลสูงสุดสำหรับชุดการโจมตีที่อาจสร้างความเสียหายร้ายแรงอาจพุ่งสูงถึง 5 ล้านดอลลาร์สหรัฐ โดยจะมีผลบังคับใช้ตั้งแต่เดือนหน้าเป็นต้นไป
ขยายขอบเขตการค้นหาและนวัตกรรมการทดสอบ
นอกจากการเพิ่มเงินรางวัล Apple ยังขยายประเภทของช่องโหว่ที่รับรายงานให้ครอบคลุมมากขึ้น ได้แก่:
- ช่องโหว่ในโครงสร้างพื้นฐานของเบราว์เซอร์ WebKit ประเภท One-click (การโจมตีที่เกิดขึ้นจากการคลิกเพียงครั้งเดียว)
- ช่องโหว่ที่เกี่ยวข้องกับการเชื่อมต่อไร้สายผ่านคลื่นวิทยุทุกประเภท (Wireless Proximity Exploits)
นอกจากนี้ยังมีการนำระบบ Target Flags มาใช้ ซึ่งเป็นการจำลองการแข่งขันแฮ็กแบบ Capture the Flag มาใช้ในการทดสอบซอฟต์แวร์จริง เพื่อให้นักวิจัยสามารถพิสูจน์ความสามารถของช่องโหว่ที่ค้นพบได้อย่างรวดเร็วและชัดเจน

การปกป้องผู้ใช้กลุ่มเสี่ยงและนวัตกรรมใน iPhone 17
ปัจจุบันมีอุปกรณ์ Apple ใช้งานอยู่ทั่วโลกกว่า 2.35 พันล้านเครื่อง ซึ่งบริษัทได้จ่ายเงินรางวัลให้แก่นักวิจัยด้านความปลอดภัยไปแล้วกว่า 35 ล้านดอลลาร์ ให้กับผู้เชี่ยวชาญกว่า 800 ราย นับตั้งแต่เปิดโครงการสู่สาธารณะในปี 2020
เพื่อเป็นการป้องกันในระยะยาว Apple ได้เปิดตัวฟีเจอร์ Memory Integrity Enforcement ใน iPhone 17 ซึ่งเป็นเทคโนโลยีที่ออกแบบมาเพื่อกำจัดช่องโหว่ของ iOS ประเภทที่ถูกโจมตีบ่อยที่สุด โดยมุ่งเน้นปกป้องกลุ่มบุคคลที่มีความเสี่ยงสูง เช่น นักกิจกรรม นักข่าว และนักการเมือง พร้อมทั้งยกระดับความปลอดภัยให้ผู้ใช้ทุกคน
เพื่อสนับสนุนกลุ่มผู้มีความเสี่ยง Apple ยังประกาศบริจาค iPhone 17 จำนวน 1,000 เครื่อง ให้กับองค์กรด้านสิทธิมนุษยชนที่ทำงานร่วมกับบุคคลที่ตกเป็นเป้าหมายของการโจมตีทางดิจิทัล
| หัวข้อ | รายละเอียด |
|---|---|
| รางวัลสูงสุด (พื้นฐาน) | 2,000,000 ดอลลาร์สหรัฐ |
| รางวัลสูงสุด (รวมโบนัส) | 5,000,000 ดอลลาร์สหรัฐ |
| เป้าหมายหลัก | ชุดการโจมตีที่นำไปสู่การติดตั้ง Spyware |
| ฟีเจอร์ความปลอดภัยใหม่ | Memory Integrity Enforcement (ใน iPhone 17) |
| จำนวนอุปกรณ์ที่ใช้งาน | มากกว่า 2.35 พันล้านเครื่องทั่วโลก |
ข้อเท็จจริงสำคัญ
- Apple เพิ่มเพดานรางวัลสูงสุดเป็น 2 ล้านดอลลาร์ เพื่อสู้กับสปายแวร์ระดับทหาร
- รางวัลรวมสูงสุดอาจถึง 5 ล้านดอลลาร์ หากเจาะผ่าน Lockdown Mode หรือพบในเวอร์ชัน Beta
- ขยายการรับรายงานช่องโหว่ไปยัง WebKit และการเชื่อมต่อไร้สาย
- iPhone 17 มาพร้อมระบบ Memory Integrity Enforcement เพื่อป้องกันการโจมตีหน่วยความจำ
- บริจาค iPhone 17 จำนวน 1,000 เครื่อง ให้กลุ่มสิทธิมนุษยชนเพื่อความปลอดภัยทางดิจิทัล
คำถามที่พบบ่อย
Bug Bounty คืออะไร?
คือโครงการที่บริษัทเทคโนโลยีจ้างให้นักวิจัยด้านความปลอดภัยหรือแฮ็กเกอร์สายขาว ค้นหาจุดบกพร่องหรือช่องโหว่ในระบบ แล้วรายงานให้บริษัททราบเพื่อแลกกับเงินรางวัล แทนที่จะนำช่องโหว่นั้นไปขายในตลาดมืด
ทำไม Apple ถึงต้องจ่ายเงินรางวัลสูงถึง 2-5 ล้านดอลลาร์?
เพราะช่องโหว่ที่สามารถนำไปสู่การติดตั้งสปายแวร์ได้นั้นมีมูลค่าสูงมากในตลาดมืด และสร้างความเสียหายร้ายแรงต่อผู้ใช้ Apple จึงเลือกจ่ายเงินจำนวนมากเพื่อดึงดูดให้นักวิจัยรายงานช่องโหว่โดยตรงต่อบริษัท
Lockdown Mode คืออะไรและเกี่ยวข้องกับรางวัลอย่างไร?
Lockdown Mode คือโหมดความปลอดภัยขั้นสูงที่จำกัดฟังก์ชันบางอย่างของเครื่องเพื่อลดโอกาสการถูกโจมตี หากนักวิจัยสามารถค้นพบวิธีเจาะผ่านโหมดนี้ได้ Apple จะมอบเงินโบนัสพิเศษเพิ่มเติมจากรางวัลปกติ
Memory Integrity Enforcement ใน iPhone 17 ช่วยอะไรได้บ้าง?
เป็นเทคโนโลยีที่ออกแบบมาเพื่อป้องกันช่องโหว่ในหน่วยความจำ (Memory Bugs) ซึ่งเป็นประเภทของช่องโหว่ที่ถูกนำมาใช้โจมตี iOS บ่อยที่สุด ช่วยให้การเจาะระบบทำได้ยากขึ้นอย่างมาก
ใครคือกลุ่มเป้าหมายหลักที่ Apple พยายามปกป้องเป็นพิเศษ?
Apple มุ่งเน้นปกป้องกลุ่มบุคคลที่มักตกเป็นเป้าหมายของสปายแวร์ระดับสูง เช่น นักข่าว นักกิจกรรมทางการเมือง และนักการเมือง ซึ่งมักถูกโจมตีด้วยเครื่องมือสอดแนมราคาแพง


