Microsoft zahlte zwischen dem 1. Juli 2025 und dem 30. Juni 2026 in 64 Ländern mehr als 20 Millionen US-Dollar für 2.531 zulässige Meldungen an 562 Sicherheitsforscher aus. Damit wurde die Auszahlung von 17 Millionen US-Dollar an 344 Forscher im Vorjahr übertroffen, so Microsoft.
Der Anstieg wurde durch eine Ausweitung der zulässigen Ziele befeuert, darunter Open-Source-Abhängigkeiten und Code von Drittanbietern, sowie durch einen dramatischen Anstieg der von künstlicher Intelligenz vorangetriebenen Meldungen in der zweiten Jahreshälfte. Live-Hacking-Initiativen wie Zero Day Quest steuerten 2,3 Millionen US-Dollar zur Gesamtsumme bei; die höchste Einzelprämie betrug 200.000 US-Dollar.
Mit Blick auf die globale Zusammenarbeit betonte Microsoft den kollaborativen Charakter seines Programms: „Sicherheit ist Teamsport. Jede über unsere Bug-Bounty-Programme gemeldete Schwachstelle bietet die Möglichkeit, ein Risiko zu beheben, bevor es gegen Kunden ausgenutzt werden kann.“
Reibungen in der Hunter-Community
Trotz der Rekordauszahlungen insgesamt zeichnen sich im Ökosystem der Sicherheitsforscher strukturelle Spannungen ab. Die durchschnittlichen Einnahmen pro Teilnehmer sanken von 49.000 US-Dollar im vorherigen Zeitraum auf etwa 35.000 US-Dollar.
Gleichzeitig kam es in den Beziehungen zu Forschern zu öffentlichkeitswirksamen Konflikten. Ein unter dem Namen Nightmare Eclipse auftretender Bug-Hunter veröffentlichte Zero-Day-Exploits außerhalb einer koordinierten Offenlegung und behauptete, Microsoft habe Meldungen unsachgemäß bearbeitet und Bug-Bounty-Zahlungen zurückgehalten. Der Streit machte deutlich, welchen Risiken Anbieter ausgesetzt sind, wenn sich die Beziehungen zu unabhängigen Sicherheitsforschern verschlechtern.
Schutz von Silizium und Hardware-IP
In der diesjährigen Berichterstattung wurden zwar keine Halbleiter erwähnt, doch das sollte man im Auge behalten. Da Microsofts Bug-Bounty-Programme inzwischen Schwachstellen in Code von Drittanbietern und Open-Source-Komponenten belohnen, die mit seiner Cloud-Infrastruktur verbunden sind, könnte dieses Netz schließlich auch Firmware- und treibernahe Schwachstellen erfassen, die näher am Silizium liegen – also jene Art von Fehlern, die für die Chip-Sicherheit und den Schutz von Hardware-IP besonders relevant sind.
KI-gestützte Suche nach Bugs ist bereits schnell genug, riesige Codebasen zu durchsuchen; diese Prüfung auf hardwarenahe Software auszuweiten, wäre ein logischer nächster Schritt – insbesondere da Cloud-Anbieter darum wetteifern, die kundenspezifischen KI-Chips abzusichern, die zunehmend ihre Rechenzentren betreiben.
Neuausrichtung von Bug-Bountys im automatisierten Zeitalter
Das Aufkommen KI-gestützter Schwachstellen-Scans verändert die Kostenökonomie der Sicherheitsabwehr. Zwar demokratisiert KI die Jagd nach Bugs, indem sie Zugangshürden senkt, doch sie birgt auch das Risiko, Triage-Teams mit einer großen Zahl weniger komplexer Meldungen zu überfluten – was erklärt, warum die durchschnittlichen Einnahmen pro Forscher sanken, obwohl die Gesamtausgaben der Unternehmen Rekordwerte erreichten.
Für Führungskräfte in Unternehmen und Technologieanbieter zeigen die Rekordausgaben für Bug-Bountys, dass eine primär auf nachträglichen Bug-Prämien basierende Strategie nicht ausreicht. Um eine tief gestaffelte Verteidigung aufrechtzuerhalten, müssen Organisationen ihre Bug-Bounty-Anreize auf tiefgreifende Fehler in der Systemarchitektur und Isolation auf Hardware-Ebene ausrichten, statt auf oberflächliche Bugs, die automatisierte KI-Scraper leicht erkennen können.
Weitere Nachrichten: Microsoft warnte, dass eine russische, staatlich unterstützte Hackergruppe legitime Hotel-WLAN-Portale kompromittiert, um Reisende dazu zu bringen, Malware zu installieren, die Anmeldedaten stehlen und Angreifern Fernzugriff auf ihre Geräte gewähren kann.





