El Departamento de Estado de Estados Unidos ha ofrecido una recompensa de 10 millones de dólares por Guan Tianfeng, acusado de desarrollar y probar un fallo crítico de inyección SQL con una puntuación CVSS de 9,8 utilizado en los ataques de Sophos.
El gobierno de Estados Unidos reveló los cargos contra un ciudadano chino que presuntamente irrumpió en aproximadamente 81.000 dispositivos de firewall de Sophos en todo el mundo en 2020.
Guan Tianfeng, también conocido como gbigmao y gxiaomao, fue acusado de conspiración para cometer fraude informático y conspiración para cometer fraude electrónico. Tianfeng también ha sido acusado de desarrollar y probar una vulnerabilidad de seguridad de día cero utilizada para llevar a cabo los ataques de Sophos.
La vulnerabilidad de día cero en cuestión se rastrea como CVE-2020-12271 y tiene una puntuación CVSS de 9,8, una falla crítica de inyección SQL que podría permitir que un actor de amenazas logre una ejecución remota de código (RCE).
Se emitió una orden de arresto federal para Tianfeng en el Tribunal de Distrito de EE. UU., Distrito Norte de Indiana, División Hammond, y se cree que actualmente reside en la provincia de Sichuan, China.
El Programa de Recompensas por la Justicia a través del Departamento de Estado de EE. UU. ofrece una recompensa de hasta $ 10 millones por información sobre Tianfeng y las oficinas en las que trabajaba, Sichuan Silence Technology Company Ltd., así como personas asociadas y su actividad maliciosa.