Электрорешения
|Not enough reviews
Компания Электрорешения - представитель международного бренда EKF. Производитель электрооборудования, комплексных энергоэффективных решений по электроснабжению и автоматизации, а также разработчик программного обеспечения – IoT EKF Connect Home для дома и IIoT EKF Connect Industry для промышленности.
Rewards are paid to individual entrepreneurs and self-employed persons
Only citizens of the following countries can participate: Russia
Program description
Программа действует до 04 января 2027 года 23:59 MSK или до первой успешной реализации недопустимого события.
Описание недопустимого события для EKF
Нарушение процессов восстановления: уничтожение или шифрование backup-копий.
Продемонстрируйте возможность получения привилегированных прав доступа к системе резервного копирования EKF. Уровень полученного доступа должен позволить без ограничений осуществить потенциальное шифрование или уничтожение данных всех систем в системе резервного копирования. Для демонстрации покажите шифрование тестового файла standoff365_hack_me на дисках с бэкапами сервера резервного копирования и скрин консоли управления бэкапами под админом.
Внимание! Осуществлять само шифрование или уничтожение любых других данных, кроме тестового файла standoff365_hack_me, строжайше запрещено.
Скоуп
*.ekfgroup.com
*.ekf.su
89.175.153.234
78.155.208.19-78.155.208.28
213.33.168.139
213.33.168.138
почтовые ящики в корпоративном почтовом домене @ekf.su.
*.ekf.su
89.175.153.234
78.155.208.19-78.155.208.28
213.33.168.139
213.33.168.138
почтовые ящики в корпоративном почтовом домене @ekf.su.
Интернет-магазин https://ekf.market
- Исследователям предлагается подойти к выполнению задания творчески и использовать методы OSINT для обнаружения ресурсов, принадлежащих компании.
- При обнаружении ресурсов компании, не указанных в скоупе, до начала их тестирования необходимо согласовать любые действия по адресу эл. почты sec@ekf.su.
- Разрешены фишинговые рассылки на почтовые ящики в строго в почтовом домене @ekf.su
Обращаем внимание, что EKF стремится создать для тестирования условия, максимально приближенные к боевым: компания будет реагировать на проникновение в штатном режиме, относиться к исследователям с полной серьезностью и «выбивать» атакующих из инфраструктуры.
Вознаграждение
Участник, который первым реализовал недопустимое событие и представил о нем отчет, получает 1 миллион рублей.
Вознаграждение выплачивается в рублях. При изменении способа получения вознаграждения все комиссии и затраты возлагаются на победителя.
Вознаграждение выплачивается в рублях. При изменении способа получения вознаграждения все комиссии и затраты возлагаются на победителя.
В рамках программы может быть выплачено поощрительное вознаграждение за промежуточные результаты:
• Получение интерактивного доступа к корпоративной рабочей станции в контексте пользователя (клиентский вектор: фишинг, вредоносное вложение и т. п.) с закреплением, переживающим перезагрузку. Наличия пары логин/пароль недостаточно — требуется исполнение кода в сессии пользователя — до 100 тыс. рублей.
• Преодоление внешнего сетевого периметра с закреплением, переживающим перезагрузку на узле инфраструктуры — до 150 тыс. рублей (зависит от типа узла, учетной записи или сегмента, где это удалось сделать).
• Потенциальная возможность нарушения работы инфраструктурных систем под админом домена. В качестве доказательства - создать учетную запись standoff365 в группе Администраторы домена – до 200 тыс. руб.
• Получение прав администратора платформы виртуализации, достаточных для повреждения или шифрования ВМ. Доказательство: доступ к консоли управления под привилегированной учётной записью — скриншот плюс уникальный маркер (например, создание помеченной тестовой ВМ standoff365_* или запись в заметках объекта. Деструктивные действия над боевыми ВМ запрещены. – до 300 тыс. руб.
• Получение интерактивного доступа к корпоративной рабочей станции в контексте пользователя (клиентский вектор: фишинг, вредоносное вложение и т. п.) с закреплением, переживающим перезагрузку. Наличия пары логин/пароль недостаточно — требуется исполнение кода в сессии пользователя — до 100 тыс. рублей.
• Преодоление внешнего сетевого периметра с закреплением, переживающим перезагрузку на узле инфраструктуры — до 150 тыс. рублей (зависит от типа узла, учетной записи или сегмента, где это удалось сделать).
• Потенциальная возможность нарушения работы инфраструктурных систем под админом домена. В качестве доказательства - создать учетную запись standoff365 в группе Администраторы домена – до 200 тыс. руб.
• Получение прав администратора платформы виртуализации, достаточных для повреждения или шифрования ВМ. Доказательство: доступ к консоли управления под привилегированной учётной записью — скриншот плюс уникальный маркер (например, создание помеченной тестовой ВМ standoff365_* или запись в заметках объекта. Деструктивные действия над боевыми ВМ запрещены. – до 300 тыс. руб.
Поощрительные вознаграждения за промежуточные результаты (пп. 1–4) не суммируются. При последовательном прохождении нескольких вех в рамках одной цепочки выплачивается вознаграждение только за наивысшую достигнутую веху; более высокая веха включает все предшествующие.
В рамках программы не выплачивается вознаграждение:
- за отчеты о любых уязвимостях;
- отчеты о недостатках конфигурации;
- любые другие отчеты, которые не содержат информации о реализации недопустимого события.
Требования к участникам
- Участвовать в программе могут все заинтересованные исследователи, являющиеся гражданами Российской Федерации, в возрасте от 18 лет. Исследователи в возрасте от 14 до 18 лет имеют право участвовать только при наличии письменного согласия родителей или законного представителя.
- В программе не могут участвовать:
• Действующие сотрудники EKF.
• Действующие сотрудники контрагентов EKF, которым предоставляется доступ к инфраструктуре EKF для выполнения служебных обязанностей.
• Физлица, которые оказывали EKF консультационные услуги, связанные с информационной безопасностью или информационными технологиями, то есть лица, получавшие сведения об устройстве части инфраструктуры компании по служебной необходимости за последние три года.
Исследователям необходимо:
- Соблюдать правила раскрытия отчетов, описанные в программе, а также правила платформы Standoff Bug Bounty.
- Соблюдать правила конфиденциальности информации. Запрещено распространять любую информацию, случайным образом полученную в ходе исследования инфраструктуры или попыток реализации недопустимого события.
- Не разглашать информацию о ходе исследований без согласования с компанией. При возникновении вопросов рекомендуется обращаться к команде безопасности EKF через платформу Standoff Bug Bounty.
- Поддерживать общение с командой безопасности, направлять ей отчеты о попытках реализации недопустимых событий, оформленные согласно описанным в программе требованиям, и давать обратную связь, если у специалистов возникнут вопросы об отчете.
EKF обязуется:
- Обрабатывать отчеты в течение 3 (трех) недель с момента их получения.
- Не выдвигать исследователям необоснованные обвинения, связанные с участием в программе.
- Уважать исследователей. При соблюдении исследователями требований и правил программы EKF отказывается от любых претензий в их сторону.
Публичное раскрытие информации об исследованиях
Публичное раскрытие информации по умолчанию запрещено.
Запрещенные действия
Исследователям запрещено:
-
Устраиваться на работу в компанию для получения легитимного доступа к системам EKF и реализации недопустимых событий.
-
Подкупать действующих сотрудников компании или осуществлять с ними сговор.
-
Пользоваться иной добровольной помощью действующих сотрудников компании (прикрытие действий исследователя, облегчение доступа или реализации недопустимого события, добровольное предоставление оборудования, принадлежащего компании).
-
Использовать любые способы воздействия на работников компании, которые несут угрозу здоровью или жизни, похищать сотрудников или членов их семей. Кроме того, запрещено похищать любые устройства, гаджеты и иную собственность сотрудников и компании.
-
Физически портить имущество компании или применять к нему грубую силу, чтобы облегчить реализацию недопустимых событий. Проводить физические атаки на персонал, дата-центры и офисы компании.
-
Подкупать, иным образом воздействовать на поставщиков услуг или контрагентов компании, вступать с ними в сговор.
-
Использовать любые ошибки, проблемы безопасности или уязвимости в личных целях.
-
Использовать инструменты тестирования уязвимостей, автоматически генерирующие значительные объемы трафика и приводящие к атакам с исчерпанием ресурсов.
-
Проводить атаки, наносящие вред целостности и доступности сервисов (например, DoS-атаки), пытаться эксплуатировать уязвимость, нацеленную на исчерпание ресурсов.
-
Удалять любую информацию, принадлежащую компании, если это не нужно для сокрытия своих следов пребывания в инфраструктуре (удалять записи о собственных действиях в журналах безопасности и собственные артефакты можно).
-
В скоуп не входят компьютерные розетки в офисах и прочие устройства для физического подключения.**
-
Атаковать клиентов и партнеров EKF, в том числе с использованием техник социальной инженерии (фишинг, вишинг и т. д.) и спам-рассылок - запрещено.
Требования к оформлению отчета
Отчёт о реализации недопустимого события (или о достигнутой промежуточной вехе) должен содержать:
Резюме: какое НС/веха достигнуты, дата и время (UTC+03, MSK), итоговый impact в одной-двух фразах.
Доказательство входа через периметр: подтверждение, что проникновение выполнено через сетевой периметр EKF (внешний адрес/сервис входа).
Доказательство достижения цели: для целевого НС — подтверждение действия над маркером standoff365_hack_me; для вехи — артефакт, заданный в её описании (скрин консоли, созданная учётка и т. п.).
Пошаговая цепочка: построчно, с временными метками (ДД.ММ.ГГГГ ЧЧ:ММ MSK) — каждый шаг, затронутые системы, скомпрометированные учётные записи, методы закрепления и сокрытия, использованные эксплойты (с листингом или ссылкой).
Доказательная база: скриншоты, фрагменты логов и/или видеозапись ключевых шагов; контрольные суммы (SHA-256) использованных инструментов и созданных файлов.
Границы: подтверждение работы строго в рамках скоупа; перечень ресурсов, которые были затронуты, и тех, что намеренно не затрагивались.
Артефакты для отката: полный список созданных учётных записей, точек закрепления, файлов, задач и правил — для последующей очистки инфраструктуры командой EKF.
Impact и рекомендации: к чему приводит реализация и предложения по устранению (необязательно, но приветствуется и может влиять на размер вознаграждения).
Доказательство входа через периметр: подтверждение, что проникновение выполнено через сетевой периметр EKF (внешний адрес/сервис входа).
Доказательство достижения цели: для целевого НС — подтверждение действия над маркером standoff365_hack_me; для вехи — артефакт, заданный в её описании (скрин консоли, созданная учётка и т. п.).
Пошаговая цепочка: построчно, с временными метками (ДД.ММ.ГГГГ ЧЧ:ММ MSK) — каждый шаг, затронутые системы, скомпрометированные учётные записи, методы закрепления и сокрытия, использованные эксплойты (с листингом или ссылкой).
Доказательная база: скриншоты, фрагменты логов и/или видеозапись ключевых шагов; контрольные суммы (SHA-256) использованных инструментов и созданных файлов.
Границы: подтверждение работы строго в рамках скоупа; перечень ресурсов, которые были затронуты, и тех, что намеренно не затрагивались.
Артефакты для отката: полный список созданных учётных записей, точек закрепления, файлов, задач и правил — для последующей очистки инфраструктуры командой EKF.
Impact и рекомендации: к чему приводит реализация и предложения по устранению (необязательно, но приветствуется и может влиять на размер вознаграждения).
При обнаружении спорных моментов, пробелов или неточностей EKF вправе запросить разъяснения; ответ исследователя ожидается в течение 5 рабочих дней, иначе отчёт может быть отклонён. По запросу EKF исследователь готов провести live-демонстрацию.