ΑρχικήSecurityPwn2Own Automotive 2026 Day 2: Εκμετάλλευση 29 zero-days

Pwn2Own Automotive 2026 Day 2: Εκμετάλλευση 29 zero-days

Το Pwn2Own Automotive 2026 εξελίσσεται σε μια από τις πιο εντυπωσιακές διοργανώσεις κυβερνοασφάλειας των τελευταίων ετών, αποδεικνύοντας πόσο ευάλωτο παραμένει το σύγχρονο οικοσύστημα των συνδεδεμένων οχημάτων. Τη δεύτερη ημέρα του διαγωνισμού, οι ερευνητές ασφαλείας απέσπασαν συνολικά 439.250 δολάρια, εκμεταλλευόμενοι 29 μοναδικά zero-day bugs σε κρίσιμες τεχνολογίες αυτοκινήτων.

Pwn2Own Automotive

Pwn2Own Automotive 2026: Ένα hacking event αφιερωμένο στα αυτοκίνητα

Ο διαγωνισμός διεξάγεται στο Τόκιο, από τις 21 έως τις 23 Ιανουαρίου, στο πλαίσιο της έκθεσης Automotive World, και αποτελεί εξειδικευμένη εκδοχή του γνωστού διαγωνισμού Pwn2Own. Σε αντίθεση με τις παραδοσιακές διοργανώσεις που επικεντρώνονται σε browsers και λειτουργικά συστήματα, το Automotive edition εστιάζει αποκλειστικά σε υποδομές οχημάτων και ηλεκτρικής φόρτισης.

Δείτε επίσης: GitLab: Ευπάθεια επιτρέπει παράκαμψη της προστασίας 2FA

Οι στόχοι περιλαμβάνουν πλήρως ενημερωμένους φορτιστές ηλεκτρικών οχημάτων, συστήματα infotainment (IVI) και λειτουργικά συστήματα αυτοκινήτων, όπως το Automotive Grade Linux, τα οποία χρησιμοποιούνται ευρέως από κατασκευαστές.

Η Fuzzware.io στην κορυφή της κατάταξης

Μετά τις δύο πρώτες ημέρες, η ομάδα Fuzzware.io προηγείται ξεκάθαρα στη βαθμολογία, έχοντας συγκεντρώσει 213.000 δολάρια. Η ομάδα πέτυχε επιτυχημένες επιθέσεις σε κρίσιμες υποδομές φόρτισης, όπως τον controller Phoenix Contact CHARX SEC-3150, τον φορτιστή ChargePoint Home Flex EV και τον σταθμό Grizzl-E Smart 40A, αποδεικνύοντας πόσο εκτεθειμένα παραμένουν τα EV ecosystems.

Οι επιθέσεις αυτές δεν είναι απλώς θεωρητικές, αλλά αναδεικνύουν πραγματικούς κινδύνους για υποδομές που συνδέονται απευθείας με το ηλεκτρικό δίκτυο και τα οχήματα.

Pwn2Own Automotive 2026 Day 2: Εκμετάλλευση 29 zero-days

Ισχυρές εμφανίσεις από ανεξάρτητους ερευνητές

Ο Sina Kheirkhah από την ομάδα Summoning Team κέρδισε 40.000 δολάρια, αποκτώντας δικαιώματα root σε συσκευές πλοήγησης και πολυμέσων, όπως το Kenwood DNR1007XR και το Alpine iLX-F511, καθώς και σε φορτιστή ChargePoint. Οι επιθέσεις του ανέδειξαν αδυναμίες στα συστήματα IVI, τα οποία συχνά θεωρούνται «αθώα», αλλά αποτελούν πύλη εισόδου σε ολόκληρο το όχημα.

Δείτε επίσης: Σφάλμα στο binary-parser επιτρέπει εκτέλεση κώδικα στο Node.js

Αντίστοιχα, οι Rob Blakely και Hank Chen κέρδισαν από 40.000 δολάρια ο καθένας, παρουσιάζοντας πολύπλοκες αλυσίδες zero-day exploits στο Automotive Grade Linux και στον ταχυφορτιστή Alpitronic HYC50.

Απολογισμός δύο ημερών: Σχεδόν 1 εκατ. δολάρια

Με το πέρας της δεύτερης ημέρας, τα συνολικά χρηματικά έπαθλα ανήλθαν στα 955.750 δολάρια, έπειτα από την επιτυχή εκμετάλλευση 66 zero-day ευπαθειών. Οι αριθμοί αυτοί επιβεβαιώνουν ότι η επιφάνεια επίθεσης στα σύγχρονα οχήματα αυξάνεται ταχύτερα από τα μέτρα προστασίας.

Η τρίτη ημέρα αναμένεται εξίσου «εκρηκτική», με νέες επιθέσεις να στοχεύουν ξανά τον Grizzl-E Smart 40A, τον Alpitronic HYC50 και τον φορτιστή Autel MaxiCharger.

Pwn2Own Automotive 2026 Day 2: Εκμετάλλευση 29 zero-days

Από Tesla μέχρι Sony: Τα highlights της πρώτης ημέρας

Αξιοσημείωτες ήταν και οι επιτυχίες της πρώτης ημέρας. Η ομάδα Synacktiv απέσπασε 35.000 δολάρια, συνδυάζοντας ένα σφάλμα διαρροής πληροφοριών και ένα out‑of‑bounds write για να αποκτήσει root πρόσβαση στο σύστημα infotainment της Tesla μέσω USB.

Δείτε επίσης: UStrive: Κενό ασφαλείας εξέθεσε προσωπικά δεδομένα χρηστών

Επιπλέον, κέρδισε άλλα 20.000 δολάρια, επιδεικνύοντας απομακρυσμένη εκτέλεση κώδικα σε επίπεδο root στον ψηφιακό δέκτη Sony XAV-9500ES, συνδέοντας τρία διαφορετικά zero-days.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Γιατί το Pwn2Own Automotive έχει σημασία

Ο διαγωνισμός δεν αποτελεί απλώς επίδειξη δεξιοτήτων. Οι προμηθευτές έχουν 90 ημέρες για να διορθώσουν τα κενά ασφαλείας που αποκαλύπτονται, προτού αυτά δημοσιοποιηθούν από την Zero Day Initiative της Trend Micro. Πρόκειται για μια κρίσιμη διαδικασία που βελτιώνει ουσιαστικά την ασφάλεια της αυτοκινητοβιομηχανίας.

Με τα αυτοκίνητα να μετατρέπονται σε υπολογιστές με ρόδες, το Pwn2Own Automotive λειτουργεί ως προειδοποίηση: η κυβερνοασφάλεια δεν είναι πλέον προαιρετική, αλλά βασική προϋπόθεση για το μέλλον της μετακίνησης.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS