Cibersegurança

Programa de Recompensas por Bugs da Microsoft: US$ 20 milhões pagos a 500 pesquisadores

A Microsoft anunciou nesta segunda-feira que, ao longo do último ano, pagou mais de US$ 20 milhões por meio de seus programas de recompensa por bugs. Entre 1º de julho de 2025 e 30 de junho de 2026, a empresa recebeu 2.531 relatórios elegíveis de pesquisadores de 64 países.


Eduard Kovacs Terça - 04 de Agosto de 2026 às 06:38
SecurityWeek

A Microsoft anunciou nesta segunda-feira que, ao longo do último ano, pagou mais de US$ 20 milhões por meio de seus programas de recompensa por bugs (programas que remuneram pesquisadores pela identificação de falhas de segurança).

Entre 1º de julho de 2025 e 30 de junho de 2026, a empresa recebeu relatórios de vulnerabilidades por meio de seus 15 programas de recompensa, vindos de pesquisadores de 64 países.

A Microsoft afirmou ter recebido 2.531 relatórios elegíveis, e 562 pesquisadores foram premiados com um total superior a US$ 20 milhões, sendo a maior recompensa individual de US$ 200 mil.

[Leia: A inteligência artificial (IA) vai acabar com a indústria de recompensa por bugs? ]

O valor total inclui US$ 2,3 milhões concedidos a participantes do concurso de hacking Zero Day Quest. Além disso, US$ 800 mil foram pagos por meio de novas iniciativas, como aquelas voltadas a vulnerabilidades em código de terceiros e de código aberto.

A Microsoft destacou que houve um aumento significativo no volume de submissões durante a segunda metade do ano, atribuído "tanto ao forte engajamento da comunidade de pesquisa quanto ao uso crescente de inteligência artificial (IA) para apoiar a pesquisa de segurança".

A Microsoft pagou aproximadamente US$ 17 milhões em 2024 e 2025, e cerca de US$ 13 milhões por ano entre 2020 e 2023.

Embora os números mais recentes mostrem que os programas de recompensa por bugs da Microsoft estão cada vez mais bem-sucedidos, nem todos os pesquisadores estão satisfeitos com a forma como a empresa lida com os relatórios de vulnerabilidades.

Um pesquisador que usa os apelidos online Chaotic Eclipse e Nightmare Eclipse divulgou os detalhes de várias vulnerabilidades zero-day (falhas desconhecidas pelos fabricantes e sem correção disponível) sem dar à Microsoft a chance de corrigi-las. Algumas das falhas acabaram sendo exploradas em ataques reais.

Chaotic Eclipse expressou forte insatisfação com a Microsoft, alegando que a empresa administrou mal os relatórios de vulnerabilidades, ignorou comunicações, reteve pagamentos de recompensas, excluiu a conta de relato do pesquisador e descumpriu um acordo prévio.

Microsoft Cibersegurança Bug bounty

FONTE

SecurityWeek