Электрорешения

|Not enough reviews
Company: Elektroresheniya
Компания Электрорешения - представитель международного бренда EKF. Производитель электрооборудования, комплексных энергоэффективных решений по электроснабжению и автоматизации, а также разработчик программного обеспечения – IoT EKF Connect Home для дома и IIoT EKF Connect Industry для промышленности.
Rewards are paid to individual entrepreneurs and self-employed persons
Only citizens of the following countries can participate: Russia
Program description

Программа действует до 04 января 2027 года 23:59 MSK или до первой успешной реализации недопустимого события.

 

Описание недопустимого события для EKF

Нарушение процессов восстановления: уничтожение или шифрование backup-копий.
Продемонстрируйте возможность получения привилегированных прав доступа к системе резервного копирования EKF. Уровень полученного доступа должен позволить без ограничений осуществить потенциальное шифрование или уничтожение данных всех систем в системе резервного копирования. Для демонстрации покажите шифрование тестового файла standoff365_hack_me на дисках с бэкапами сервера резервного копирования и скрин консоли управления бэкапами под админом.
Внимание! Осуществлять само шифрование или уничтожение любых других данных, кроме тестового файла standoff365_hack_me, строжайше запрещено.

Скоуп

*.ekfgroup.com
*.ekf.su
89.175.153.234
78.155.208.19-78.155.208.28
213.33.168.139
213.33.168.138
почтовые ящики в корпоративном почтовом домене @ekf.su.
Интернет-магазин https://ekf.market

  • Исследователям предлагается подойти к выполнению задания творчески и использовать методы OSINT для обнаружения ресурсов, принадлежащих компании.
  • При обнаружении ресурсов компании, не указанных в скоупе, до начала их тестирования необходимо согласовать любые действия по адресу эл. почты sec@ekf.su.
  • Разрешены фишинговые рассылки на почтовые ящики в строго в почтовом домене @ekf.su
Обращаем внимание, что EKF стремится создать для тестирования условия, максимально приближенные к боевым: компания будет реагировать на проникновение в штатном режиме, относиться к исследователям с полной серьезностью и «выбивать» атакующих из инфраструктуры.

Вознаграждение

Участник, который первым реализовал недопустимое событие и представил о нем отчет, получает 1 миллион рублей.
Вознаграждение выплачивается в рублях. При изменении способа получения вознаграждения все комиссии и затраты возлагаются на победителя.
В рамках программы может быть выплачено поощрительное вознаграждение за промежуточные результаты:
• Получение интерактивного доступа к корпоративной рабочей станции в контексте пользователя (клиентский вектор: фишинг, вредоносное вложение и т. п.) с закреплением, переживающим перезагрузку. Наличия пары логин/пароль недостаточно — требуется исполнение кода в сессии пользователя — до 100 тыс. рублей.
• Преодоление внешнего сетевого периметра с закреплением, переживающим перезагрузку на узле инфраструктуры — до 150 тыс. рублей (зависит от типа узла, учетной записи или сегмента, где это удалось сделать).
• Потенциальная возможность нарушения работы инфраструктурных систем под админом домена. В качестве доказательства - создать учетную запись standoff365 в группе Администраторы домена – до 200 тыс. руб.
• Получение прав администратора платформы виртуализации, достаточных для повреждения или шифрования ВМ. Доказательство: доступ к консоли управления под привилегированной учётной записью — скриншот плюс уникальный маркер (например, создание помеченной тестовой ВМ standoff365_* или запись в заметках объекта. Деструктивные действия над боевыми ВМ запрещены. – до 300 тыс. руб.
Поощрительные вознаграждения за промежуточные результаты (пп. 1–4) не суммируются. При последовательном прохождении нескольких вех в рамках одной цепочки выплачивается вознаграждение только за наивысшую достигнутую веху; более высокая веха включает все предшествующие.

В рамках программы не выплачивается вознаграждение:

  • за отчеты о любых уязвимостях;
  • отчеты о недостатках конфигурации;
  • любые другие отчеты, которые не содержат информации о реализации недопустимого события.

Требования к участникам

  • Участвовать в программе могут все заинтересованные исследователи, являющиеся гражданами Российской Федерации, в возрасте от 18 лет. Исследователи в возрасте от 14 до 18 лет имеют право участвовать только при наличии письменного согласия родителей или законного представителя.
  • В программе не могут участвовать:
    • Действующие сотрудники EKF.
    • Действующие сотрудники контрагентов EKF, которым предоставляется доступ к инфраструктуре EKF для выполнения служебных обязанностей.
    • Физлица, которые оказывали EKF консультационные услуги, связанные с информационной безопасностью или информационными технологиями, то есть лица, получавшие сведения об устройстве части инфраструктуры компании по служебной необходимости за последние три года.

Исследователям необходимо:

  • Соблюдать правила раскрытия отчетов, описанные в программе, а также правила платформы Standoff Bug Bounty.
  • Соблюдать правила конфиденциальности информации. Запрещено распространять любую информацию, случайным образом полученную в ходе исследования инфраструктуры или попыток реализации недопустимого события.
  • Не разглашать информацию о ходе исследований без согласования с компанией. При возникновении вопросов рекомендуется обращаться к команде безопасности EKF через платформу Standoff Bug Bounty.
  • Поддерживать общение с командой безопасности, направлять ей отчеты о попытках реализации недопустимых событий, оформленные согласно описанным в программе требованиям, и давать обратную связь, если у специалистов возникнут вопросы об отчете.

EKF обязуется:

  • Обрабатывать отчеты в течение 3 (трех) недель с момента их получения.
  • Не выдвигать исследователям необоснованные обвинения, связанные с участием в программе.
  • Уважать исследователей. При соблюдении исследователями требований и правил программы EKF отказывается от любых претензий в их сторону.

Публичное раскрытие информации об исследованиях

Публичное раскрытие информации по умолчанию запрещено.

Запрещенные действия

Исследователям запрещено:
  • Устраиваться на работу в компанию для получения легитимного доступа к системам EKF и реализации недопустимых событий.
  • Подкупать действующих сотрудников компании или осуществлять с ними сговор.
  • Пользоваться иной добровольной помощью действующих сотрудников компании (прикрытие действий исследователя, облегчение доступа или реализации недопустимого события, добровольное предоставление оборудования, принадлежащего компании).
  • Использовать любые способы воздействия на работников компании, которые несут угрозу здоровью или жизни, похищать сотрудников или членов их семей. Кроме того, запрещено похищать любые устройства, гаджеты и иную собственность сотрудников и компании.
  • Физически портить имущество компании или применять к нему грубую силу, чтобы облегчить реализацию недопустимых событий. Проводить физические атаки на персонал, дата-центры и офисы компании.
  • Подкупать, иным образом воздействовать на поставщиков услуг или контрагентов компании, вступать с ними в сговор.
  • Использовать любые ошибки, проблемы безопасности или уязвимости в личных целях.
  • Использовать инструменты тестирования уязвимостей, автоматически генерирующие значительные объемы трафика и приводящие к атакам с исчерпанием ресурсов.
  • Проводить атаки, наносящие вред целостности и доступности сервисов (например, DoS-атаки), пытаться эксплуатировать уязвимость, нацеленную на исчерпание ресурсов.
  • Удалять любую информацию, принадлежащую компании, если это не нужно для сокрытия своих следов пребывания в инфраструктуре (удалять записи о собственных действиях в журналах безопасности и собственные артефакты можно).
  • В скоуп не входят компьютерные розетки в офисах и прочие устройства для физического подключения.**
  • Атаковать клиентов и партнеров EKF, в том числе с использованием техник социальной инженерии (фишинг, вишинг и т. д.) и спам-рассылок - запрещено.

Требования к оформлению отчета

Отчёт о реализации недопустимого события (или о достигнутой промежуточной вехе) должен содержать:
Резюме: какое НС/веха достигнуты, дата и время (UTC+03, MSK), итоговый impact в одной-двух фразах.
Доказательство входа через периметр: подтверждение, что проникновение выполнено через сетевой периметр EKF (внешний адрес/сервис входа).
Доказательство достижения цели: для целевого НС — подтверждение действия над маркером standoff365_hack_me; для вехи — артефакт, заданный в её описании (скрин консоли, созданная учётка и т. п.).
Пошаговая цепочка: построчно, с временными метками (ДД.ММ.ГГГГ ЧЧ:ММ MSK) — каждый шаг, затронутые системы, скомпрометированные учётные записи, методы закрепления и сокрытия, использованные эксплойты (с листингом или ссылкой).
Доказательная база: скриншоты, фрагменты логов и/или видеозапись ключевых шагов; контрольные суммы (SHA-256) использованных инструментов и созданных файлов.
Границы: подтверждение работы строго в рамках скоупа; перечень ресурсов, которые были затронуты, и тех, что намеренно не затрагивались.
Артефакты для отката: полный список созданных учётных записей, точек закрепления, файлов, задач и правил — для последующей очистки инфраструктуры командой EKF.
Impact и рекомендации: к чему приводит реализация и предложения по устранению (необязательно, но приветствуется и может влиять на размер вознаграждения).
При обнаружении спорных моментов, пробелов или неточностей EKF вправе запросить разъяснения; ответ исследователя ожидается в течение 5 рабочих дней, иначе отчёт может быть отклонён. По запросу EKF исследователь готов провести live-демонстрацию.
Launched 07:15
Edited 07:15
Program format
Non-tolerable events
Top hackers
Overall ranking
The ranking is still empty