ΑρχικήSecurityZeroday Cloud διαγωνισμός: Έπαθλα $ 320.000 για 11 zero days

Zeroday Cloud διαγωνισμός: Έπαθλα $ 320.000 για 11 zero days

Ο hacking διαγωνισμός Zeroday Cloud που πραγματοποιήθηκε στο Λονδίνο έστρεψε τα φώτα της δημοσιότητας σε ένα από τα πιο κρίσιμα ζητήματα της σύγχρονης πληροφορικής: την ασφάλεια των υποδομών cloud. Ερευνητές κυβερνοασφάλειας από όλο τον κόσμο ανταμείφθηκαν με 320.000 δολάρια συνολικά, αφού κατάφεραν να αποδείξουν την ύπαρξη σοβαρών τρωτών σημείων RCE σε τεχνολογίες που αποτελούν τον πυρήνα του cloud οικοσυστήματος.

Zeroday Cloud διαγωνισμός

Ένας διαγωνισμός με τη σφραγίδα των μεγάλων παικτών

Η διοργάνωση πραγματοποιήθηκε από τη Wiz Research, σε συνεργασία με τους τρεις κολοσσούς του cloud: Amazon Web Services (AWS), Microsoft και Google Cloud. Πρόκειται για την πρώτη hacking εκδήλωση που επικεντρώνεται αποκλειστικά σε cloud συστήματα, σηματοδοτώντας μια νέα εποχή για τα bug bounty και zero-day contests, όπου το ενδιαφέρον μετατοπίζεται από τις παραδοσιακές εφαρμογές στις υποδομές που «τρέχουν» το διαδίκτυο.

Δείτε επίσης: Προσοχή! Κρίσιμη zero-day ευπάθεια στο Cisco AsyncOS

Εντυπωσιακά ποσοστά επιτυχίας και zero-day ευρήματα

Τα αποτελέσματα του διαγωνισμού ήταν εντυπωσιακά: σε 13 συνεδρίες hacking, οι ερευνητές σημείωσαν ποσοστό επιτυχίας 85%, αποκαλύπτοντας συνολικά 11 zero-day ευπάθειες. Τα ευρήματα αυτά υπογραμμίζουν πόσο σύνθετα αλλά και εύθραυστα μπορεί να είναι τα σύγχρονα cloud περιβάλλοντα, ακόμα και όταν βασίζονται σε ώριμες και ευρέως χρησιμοποιούμενες τεχνολογίες.

Η πρώτη ημέρα: Βάσεις δεδομένων και Linux στο στόχαστρο

Σύμφωνα με την επίσημη ανάρτηση που συνοψίζει το event, μόνο την πρώτη ημέρα απονεμήθηκαν 200.000 δολάρια. Οι ερευνητές κατάφεραν να εκμεταλλευτούν αδυναμίες σε Redis, PostgreSQL και Grafana, αλλά και στον ίδιο τον πυρήνα Linux. Ιδιαίτερη ανησυχία προκάλεσε το exploit που αφορούσε τον Linux kernel, καθώς βασίστηκε σε ένα σφάλμα container escape, επιτρέποντας την παραβίαση της απομόνωσης μεταξύ διαφορετικών cloud tenants – μια από τις βασικές εγγυήσεις ασφάλειας του cloud μοντέλου.

Zeroday Cloud διαγωνισμός: Έπαθλα $ 320.000 για 11 zero days

Η δεύτερη ημέρα και οι κρίσιμες βάσεις δεδομένων

Τη δεύτερη ημέρα του διαγωνισμού, μοιράστηκαν επιπλέον 120.000 δολάρια, χάρη σε επιτυχημένα exploits σε Redis, PostgreSQL και MariaDB. Πρόκειται για μερικές από τις πιο διαδεδομένες βάσεις δεδομένων στο cloud, οι οποίες συχνά αποθηκεύουν ευαίσθητα δεδομένα, όπως διαπιστευτήρια, μυστικά κλειδιά και προσωπικές πληροφορίες χρηστών. Η επιτυχής εκμετάλλευσή τους αναδεικνύει τον αυξημένο κίνδυνο που αντιμετωπίζουν οργανισμοί αν τέτοιες ευπάθειες περάσουν απαρατήρητες.

Δείτε επίσης: CISA: Ευπάθεια του ASUS Live Update στον Κατάλογο KEV

Οι ομάδες, τα έπαθλα και η τεχνητή νοημοσύνη

Οι εταιρείες κυβερνοασφάλειας Zellic και DEVCORE απέσπασαν από 40.000 δολάρια για τα επιτυχημένα exploits τους, ενώ η Team Xint Code αναδείχθηκε πρωταθλήτρια του διαγωνισμού. Με τρία επιτυχημένα zero-day σε Redis, MariaDB και PostgreSQL, η ομάδα κέρδισε συνολικά 90.000 δολάρια.

Αξιοσημείωτο είναι ότι στο πρόγραμμα περιλαμβανόταν και η Τεχνητή Νοημοσύνη. Απόπειρες hacking στόχευσαν τα μοντέλα vLLM και Ollama, με δυνητικά σοβαρές συνέπειες, όπως η έκθεση ιδιωτικών μοντέλων, datasets και AI prompts. Ωστόσο, και οι δύο προσπάθειες απέτυχαν λόγω έλλειψης χρόνου.

Zeroday Cloud διαγωνισμός: Έπαθλα $ 320.000 για 11 zero days

Τι σημαίνει το Zeroday Cloud για το μέλλον της ασφάλειας

Παρότι τα 320.000 δολάρια αποτελούν σημαντικό ποσό, είναι μόνο ένα μικρό μέρος από το συνολικό έπαθλο των 4,5 εκατομμυρίων δολαρίων που έχουν δεσμευτεί για μελλοντικά exploits. Αξίζει επίσης να σημειωθεί ότι αρκετές κατηγορίες δεν «έσπασαν» καθόλου, όπως Kubernetes, Docker, web servers (Nginx, Apache Tomcat, Envoy, Caddy), αλλά και εργαλεία CI/CD όπως Jenkins και GitLab CE.

Δείτε επίσης: JumpCloud Remote Assist: Ευπάθεια επιτρέπει κλιμάκωση προνομίων

Το Zeroday Cloud απέδειξε ότι, όσο ώριμες κι αν είναι οι cloud τεχνολογίες, η συνεχής δοκιμή τους από ανεξάρτητους ερευνητές παραμένει ζωτικής σημασίας. Σε έναν κόσμο όπου το cloud φιλοξενεί κρίσιμες επιχειρησιακές και προσωπικές πληροφορίες, τέτοιες διοργανώσεις λειτουργούν ως αναγκαίο «stress test» για την ψηφιακή ασφάλεια του αύριο.

Πηγή: www.bleepingcomputer.com

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS