Microsoft pagó más de USD $20 millones en recompensas por errores durante el último año, pero la euforia se empaña por un investigador que publicó zero-days sin dar tiempo a parchear. La compañía también atribuye el aumento de informes al uso de IA.
***
- Microsoft pagó USD $20 millones a 562 investigadores de 64 países.
- Recibió 2.531 informes elegibles, con un pago máximo único de USD $200.000.
- Un investigador, Chaotic Eclipse, denunció mala gestión y publicó fallas sin parchear.
El programa de recompensas por errores
Microsoft anunció el lunes que, durante el último año, ha pagado más de USD $20 millones a través de sus programas de recompensas por errores. La compañía recibió 2.531 informes elegibles entre el 1 de julio de 2025 y el 30 de junio de 2026.
Según SecurityWeek, los pagos se distribuyeron entre 562 investigadores de 64 países. El mayor pago único fue de USD $200.000.
El monto total incluye USD $2,3 millones otorgados a los participantes del concurso de hacking Zero Day Quest. También se pagaron USD $800.000 a través de nuevas iniciativas, como las dirigidas a vulnerabilidades en código de terceros y de código abierto.
Microsoft observó un aumento significativo en el volumen de envíos durante la segunda mitad del año. La compañía lo atribuyó al fuerte compromiso de la comunidad de investigación y al creciente uso de la IA para apoyar la investigación de seguridad.
El programa gestiona 15 programas de recompensas por errores en total. Estos cubren una amplia gama de productos y servicios de Microsoft.
Comparación con años anteriores
Microsoft pagó aproximadamente USD $17 millones en 2024 y 2025. Entre 2020 y 2023, la cifra fue de alrededor de USD $13 millones cada año.
Los últimos números muestran que los programas de recompensas por errores de Microsoft están siendo cada vez más exitosos. Sin embargo, no todos los investigadores están contentos con la forma en que la compañía maneja los informes de vulnerabilidades.
En el ecosistema de bug bounty, otras empresas también desembolsan sumas considerables. Google pagó USD $17 millones en recompensas en 2025, según informó el medio especializado.
Apple, por su parte, actualizó su programa con pagos máximos de USD $2 millones y ha desembolsado USD $35 millones hasta la fecha. Meta pagó USD $4 millones a través de su programa de recompensas en 2025.
Estas cifras muestran una tendencia creciente en la inversión por seguridad en la industria tecnológica. La competencia por encontrar vulnerabilidades se ha intensificado con el auge de la IA.
La controversia con el investigador Chaotic Eclipse
Un investigador que usa los seudónimos Chaotic Eclipse y Nightmare Eclipse ha publicado los detalles de varios zero-days sin darle a Microsoft la oportunidad de parchearlos. Algunas de las fallas terminaron siendo explotadas en el mundo real.
Chaotic Eclipse ha expresado una fuerte insatisfacción con Microsoft, alegando que la compañía manejó mal los informes de vulnerabilidades. También denunció que Microsoft ignoró comunicaciones, retuvo los pagos de recompensas, eliminó la cuenta del investigador y violó un acuerdo previo.
Estas acusaciones generan dudas sobre la relación entre Microsoft y la comunidad de seguridad. La compañía no ha comentado públicamente sobre el caso hasta el momento.
La divulgación de zero-days sin previo aviso es un tema polémico en ciberseguridad. Algunos investigadores lo justifican como último recurso cuando no hay respuesta de la empresa.
Sin embargo, la publicación de fallas sin parchear pone en riesgo a usuarios finales. Los ataques reales pueden ocurrir antes de que se emita una corrección.
El caso Chaotic Eclipse no es único; ha habido episodios similares con otras empresas. La comunidad de bug bounty a menudo debate los límites de la divulgación responsable.
El papel de la IA en el aumento de informes
Microsoft atribuye el aumento de informes al uso de la IA para apoyar la investigación de seguridad. Esta tecnología permite a los investigadores automatizar tareas de análisis y detección de vulnerabilidades.
La IA también puede ayudar a generar fuzzing más avanzado y a revisar código de manera más eficiente. Esto explicaría el mayor volumen de envíos en la segunda mitad del año.
Sin embargo, la IA también podría generar informes falsos o duplicados, lo que aumenta la carga de trabajo para Microsoft. Aun así, la compañía considera que el balance es positivo.
El uso de IA en ciberseguridad está en expansión. Tanto atacantes como defensores recurren a estas herramientas para obtener ventaja.
La comunidad de investigadores está adoptando rápidamente la IA en sus flujos de trabajo. Esto está cambiando la dinámica de los programas de bug bounty.
Microsoft no ha revelado detalles sobre cómo implementa la IA en sus procesos internos. Pero el reconocimiento del uso de IA sugiere un cambio en la estrategia de seguridad.
Los expertos esperan que la tendencia continúe y que los programas de recompensas crezcan aún más. La combinación de IA y esfuerzo humano parece ser el camino hacia adelante.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Empresas
UFC pierde USD $30 millones en evento Freedom 250 en la Casa Blanca
Noticias
Vulnerabilidad de 22 años expone miles de centros de datos a ataques
Criptomonedas
Privacidad en cripto: funciones de protección esenciales según informe de ChangeNOW y CoinRabbit
IA