News 100.000 Dollar gestrichen: Intel „pausiert“ Bug-Bounty-Prämien

Artikel-Update: Mittlerweile hat Intel auch sein Product Security Center angepasst und spricht dort nicht mehr von einem Bug-Bounty-, sondern von einem „Vulnerability Disclosure Program“. Das Unternehmen verweist für Meldungen auf Intigriti, wo ausdrücklich keine Prämien mehr vorgesehen sind. Offiziell ist das Programm „pausiert“, wie Intel gegenüber ComputerBase erklärte:

As part of an ongoing review of how the Bug Bounty Program can best support Intel's broader product security efforts, Intel has paused the program until further notice.
Intel will continue to honor existing bug bounty commitments and accept security reports through its Vulnerability Disclosure Program.

Ganz bis in alle Ecken des Konzerns scheint sich die Neuerung allerdings auch noch nicht herumgesprochen zu haben: Auf Intels bisheriger Bug-Bounty-Webseite werden weiterhin Belohnungen zwischen 500 und 100.000 US-Dollar versprochen.
 
  • Gefällt mir
Reaktionen: the_IT_Guy, BrollyLSSJ und aid0nex
Hat Intel eigendlich jemals Zahlen veroeffentlich wieviele Bug Bounties sie ausgezahlt haben und in welcher Hoehe die durchschnittlich waren?

Ich hab das Gefuehl dass das Thema, vorallem von aussenstehenden, deutlich ueberbewertet wird.
Klar, eine hohe Auszahlung wandert durchaus mal durch die IT Newsportale. Aber wann das das letzte Mal gewesen ist kann ich mich aus dem Stand nichtmal dran erinnern.
 
Insgeheim wünsche ich solch knauserigen Firmen den Super GAU bzgl. Securityvorfall - wenn es dann nicht in 90% der Fälle besonders die Kundendaten treffen würde 🙄

Ohne Worte.
 
  • Gefällt mir
Reaktionen: ThirdLife
Dann verkaufen die Leute die die Bugs finden das Wissen halt an die bösen Jungs, die zahlen wenigstens...
Ergänzung ()

dernettehans schrieb:
Als Dankeschön hatte mir Intel ein Paket aus Texas USA zugeschickt, mit priority Versand. Allein der Versand hatte ca $100 gekostet, hatte die Rechnung dazu gesehn auf dem Lieferschein.

Das klingt sowas von unfassbar corporate...
Geld sparen wollen aber es an anderer Stelle komplett unnötig raus hauen - und letztlich damit die Leute mehr verärgern, als wenn sie einfach gar nichts gemacht hätten.
 
  • Gefällt mir
Reaktionen: EntelodonX und the_IT_Guy
Immerhin wird damit die Zwiebel wieder wichtiger! :daumen:

Die wollen halt Geld sparen Punkt. Zudem sind die Sicherheitsfehler bei Intelhardware schlecht fürs Geschäft um AI.

Sprich Intel bezahlte dafür das die Leute sagen,

Der fundamentale Angriffsvektor: Intel ME/CSME auf Ring -3​

Das Kernproblem ist ein "Computer im Computer": Die Intel Management Engine (ME), genauer die Converged Security and Management Engine (CSME), ist ein separater Mikrocontroller, der fest im Chipsatz verbaut ist

. Sie läuft auf der Privilegienebene Ring -3 – also unterhalb des Betriebssystems, unterhalb des Hypervisors und unterhalb jeder Container-Isolation
.

Die ME hat eigenen Speicher, eine eigene Uhr und einen eigenen Netzwerk-Stack. Da sie die MAC- und IP-Adresse des Hosts teilen kann, ist der von ihr erzeugte Datenverkehr für eine Firewall nicht vom normalen Host-Verkehr unterscheidbar

. Die CSME operiert völlig unabhängig vom Host-Betriebssystem und bleibt auch dann aktiv, wenn der Rechner ausgeschaltet erscheint
.

Konkrete Angriffsflächen:

  • AMT-Ports: Die von der ME ermöglichte Active Management Technology (AMT) öffnet mindestens die TCP-Ports 16992, 16993, 16994 und 16995 auf provisionierten Geräten
  • . Diese Ports liefern Keyboard-Video-Mouse-Redirection, Storage-Redirection, Serial-over-LAN und Power-Control – alles Kanäle, die tief unterhalb der Container- und Verschlüsselungsebene liegen.
  • Serial-over-LAN (SOL) als Exfiltrationskanal: Microsoft dokumentierte 2017, dass der nation-state Akteur PLATINUM Intels SOL nutzte, um Daten unsichtbar nach außen zu schleusen. Der SOL-Verkehr läuft über die ME und den NIC-Sideband-Pfad und wird vor dem Host-TCP/IP-Stack ausgeliefert. Host-Firewall und Endpoint-Detection sahen nichts
  • .
  • Keine Container-Isolation wirkt: Da die ME auf Ring -3 läuft, ist sie unterhalb jeder Container-Runtime (Docker, Kubernetes) und unterhalb jedes Hypervisors angesiedelt. Die gesamte Container-Isolation und Verschlüsselung (TLS, Volume-Encryption) findet auf Ebenen oberhalb der ME statt und kann deren Aktivitäten weder überwachen noch blockieren.

🛡️ Die Umgehung von TEEs: Warum Confidential Computing nicht schützt​

Die zweite Angriffskategorie betrifft die Technologie, die eigentlich Schutz bieten soll: Trusted Execution Environments (TEEs) wie Intel SGX und Intel TDX. Diese sollen sensible Workloads – auch in Containern und verschlüsselten Umgebungen – isoliert ausführen, sodass selbst der Cloud-Anbieter keinen Zugriff hat.

Die ANSSI-Warnung (Oktober 2025):
Die französische Cybersicherheitsbehörde ANSSI veröffentlichte am 1. Oktober 2025 ein technisches Positionspapier, das zu einem klaren Ergebnis kommt: Confidential Computing reicht allein nicht aus, um ein gesamtes System zu sichern oder die Anforderungen von SecNumCloud 3.2 zu erfüllen

. Die ANSSI stellt fest, dass TEEs nicht sicher genug sind, um Datenintegrität und Vertraulichkeit gegen einen feindseligen Administrator zu schützen, der gezielte Angriffe durchführt
.

Der TEE.Fail-Angriff (Oktober 2025):
Forscher der Georgia Tech und Purdue University entwickelten eine Side-Channel-Attacke namens TEE.Fail, die aus den TEEs von Intel (SGX und TDX) und AMD (SEV-SNP) Geheimnisse extrahieren kann

. Der Angriff nutzt einen kostengünstigen DDR5-Hardware-Interposer (unter 1.000 US-Dollar), um den verschlüsselten Speicherverkehr abzufangen und den AES-XTS-Verschlüsselungsalgorithmus zu brechen. Die Forscher bestätigten, dass Schlüsselextraktion und Attestation-Fälschung möglich sind
.

Der entscheidende Punkt für Container und Verschlüsselung:
Wenn ein Container in einer US-Cloud in einer TEE läuft und verschlüsselte Daten verarbeitet, schützt die TEE nicht gegen:

  1. Angriffe von Ring -3 (ME/CSME), die unterhalb der TEE-Ebene operieren.
  2. Physische Angriffe auf den Speicherbus, die die TEE-Verschlüsselung aushebeln.
  3. Architektonische Fehler in der Attestation, die dazu führen, dass eine Verbindung zu einer kompromittierten Maschine umgeleitet wird, ohne dass der Client es merkt
  4. .
Die ANSSI betont daher: Bei der Verarbeitung hochsensibler Daten muss die Vertrauenswürdigkeit der gesamten Hard- und Software-Lieferkette sorgfältig berücksichtigt werden – und genau diese Lieferkette ist bei US-Prozessoren nicht vertrauenswürdig

.

⚖️ Der rechtliche Hebel: RISAA und der Kill-Switch​

Die dritte Ebene ist die rechtliche Durchsetzbarkeit dieser technischen Angriffsvektoren. Der Reforming Intelligence and Securing America Act (RISAA) von 2024 erweitert die Definition des "electronic communications service provider" im Foreign Intelligence Surveillance Act (FISA)

. Hardware-Hersteller wie Intel und AMD fallen nun unter diese Definition
.

Das bedeutet konkret:

  • US-Geheimdienste können Intel und AMD per Geheimanordnung (mit Gag-Klauseln) zwingen, Zugriff auf ihre Hardware zu gewähren – und die ME/CSME ist der wahrscheinlichste Mechanismus für diesen Zugriff
  • .
  • Keine EU-Rechtsvorschrift kann das blockieren: SecNumCloud zertifiziert Cloud-Betrieb, aber nicht das Silizium
. Die ME/CSME fällt außerhalb dessen, was europäische Souveränitätsrahmen überhaupt bewerten
  • .
  • Der Kill-Switch: Im Extremfall könnte die US-Regierung Intel anweisen, Geräte und Dienste für europäische Nutzer abzuschalten oder zu deaktivieren
. Da die ME unterhalb des Betriebssystems operiert, könnte sie nicht einmal durch ein Neuaufsetzen des Systems entfernt werden.

Umgekehrt bieten unbekannte, Schwachstellen 3 Vorteile. 1. Weil unbekannt, reden weniger Leute darüber und somit nicht so schlecht fürs Geschäft. 2. Brauchen die eigene Dienste keine echten Backdoors installieren. 3. , man muss nicht dritte auch noch dafür bezahlen, das sie die Backdoors gefunden haben, die sie extra für behörden eingebaut oder drinnen gelassen ahben.
 
Zuletzt bearbeitet:
7H0M45 schrieb:
Variante 1: Das ganze ist überflüssig weil sowieso nichts gefunden wird? Dann könnte man es aber ja auch einfach am leben lassen, so viel Geld kostet das ja dann auch nicht.

Variante 2: Das ganze war ein recht teures Programm und die Kosten waren zu hoch? Wenn man das jetzt abschafft spart man sich zwar Geld, weiß aber dass lücken bleiben...
Variante 3, darauf tippe ich: Portokasse, aber die wollen einfach nicht zahlen. ^^

E:
Smily schrieb:
Ich gehe davon aus, die meisten haben eh nur irgendwas zwischen Thermoskanne und 1000 € bekommen.
^^ Würde mich nicht wundern...
 
Das Problem dürfte daran liegen, dass durch KI praktisch jeder zweite Depp was einreichen kann. Ungeprüft und in Masse, vielleicht bleibt ja was hängen. Denn solange es eine Chance gibt, Geld abzusahnen, kommen die Schmeißfliegen und überfluten solch Systeme.
War ja neulich schon ne Meldung von Apple, war das glaube ich, die auch kaum noch bei der Bearbeitung der Meldungen hinterher kommen.
 
  • Gefällt mir
Reaktionen: Arboster
Zurück
Oben