ΑρχικήSecurityPwn2Own Ireland 2025 - Day 2: 56 zero-day exploits & $ 792.750...

Pwn2Own Ireland 2025 – Day 2: 56 zero-day exploits & $ 792.750 σε έπαθλα

Ερευνητές ασφαλείας συγκέντρωσαν 792.750 δολάρια σε μετρητά, αφού εκμεταλλεύτηκαν 56 μοναδικές zero-day ευπάθειες κατά τη διάρκεια της δεύτερης ημέρας του hacking διαγωνισμού Pwn2Own Ireland 2025.

Pwn2Own Ireland 2025

Pwn2Own Ireland 2025 – Day 2

Η πιο σημαντική στιγμή ήταν η στοχευμένη παραβίαση του Samsung Galaxy S25 από τους Ken Gannon (Mobile Hacking Lab) και Dimitrios Valsamaras (Summoning Team) — μία αλυσίδα πέντε exploits που απέφεραν στους ερευνητές 50.000 δολάρια και πέντε πόντους στο «Master of Pwn».

Παράλληλα, ομάδες όπως οι PHP Hooligans, CyCraft Technology, Verichains Cyber Force και Synacktiv Team κατάφεραν να «χτυπήσουν» NAS, εκτυπωτές και έξυπνες οικιακές συσκευές και έλαβαν σημαντικά ποσά (20.000 δολάρια ή περισσότερα) για κάθε επιτυχημένη επίθεση με μοναδική ευπάθεια.

Δείτε επίσης: Η ευπάθεια TARmageddon στη βιβλιοθήκη Async-Tar Rust επιτρέπει απομακρυσμένη εκτέλεση κώδικα

Συγκεκριμένα, οι PHP Hooligans χρειάστηκαν μόνο ένα δευτερόλεπτο για να χακάρουν τη συσκευή NAS QNAP TS-453E. Η ευπάθεια που εκμεταλλεύτηκαν είχε ήδη χρησιμοποιηθεί στον διαγωνισμό.

Οι Chumy Tsai της CyCraft Technology, Le Trong Phuc και Cao Ngoc Quy της Verichains Cyber ​​Force, και οι Mehdi & Matthieu της Synacktiv Team έλαβαν επίσης 20.000 δολάρια για την παραβίαση των QNAP TS-453E, Synology DS925+ και Phillips Hue Bridge.

Οι διαγωνιζόμενοι εκμεταλλεύτηκαν επίσης σφάλματα zero-day στον εκτυπωτή Canon imageCLASS MF654Cdw, στο Home Automation Green, στην κάμερα Synology CC400W, στο Synology DS925+ NAS, στο Amazon Smart plug και στον εκτυπωτή Lexmark CX532adwe.

Pwn2Own Ireland 2025 - Day 2: 56 zero-day exploits & $ 792.750 σε έπαθλα

Η Summoning Team εξακολουθεί να βρίσκεται στην κορυφή του πίνακα κατάταξης “Master of Pwn” με 18 βαθμούς, έχοντας κερδίσει 167.500 δολάρια κατά τη διάρκεια των δύο πρώτων ημερών της εκδήλωσης.

Καθώς η πρώτη ημέρα του διαγωνισμού είχε ήδη χαράξει ρεκόρ με 34 μοναδικά zero-day και 522.500 δολάρια σε έπαθλα, γίνεται σαφές ότι το επίπεδο της έρευνας και της έκθεσης των συστημάτων έχει φτάσει σε νέα ύψη.

Δείτε επίσης: Hackers στόχευσαν πάνω από 250 καταστήματα Magento μέσω ευπάθειας Adobe Commerce

Στρατηγική και καινοτομία — τι αλλάζει στον διαγωνισμό

Φέτος, ο διαγωνισμός δεν περιορίζεται απλώς σε hack που γίνονται «μέσα από το Internet». Οι διοργανωτές έχουν διευρύνει τους «φορείς επίθεσης» (attack vectors) – τώρα περιλαμβάνεται η φυσική σύνδεση μέσω θύρας USB για κινητά τηλέφωνα που είναι κλειδωμένα: δηλαδή ένας hacker πρέπει να συνδέσει φυσικά το τηλέφωνο και να το παραβιάσει.

Ταυτόχρονα, παραδοσιακά πρωτόκολλα όπως Wi-Fi, Bluetooth και NFC εξακολουθούν να είναι έγκυροι δρόμοι εισβολής, γεγονός που δείχνει πως η ισορροπία μεταξύ «παραδοσιακού» και «φυσικού» φορέα επίθεσης αλλάζει.

Συνολικά, το φετινό διαγωνιστικό πρόγραμμα περιλαμβάνει οκτώ κατηγορίες στόχων: smartphones (π.χ. Galaxy S25, Apple iPhone 16, Google Pixel 9), εκτυπωτές, συστήματα αποθήκευσης (NAS), έξυπνες οικιακές συσκευές, εφαρμογές ανταλλαγής μηνυμάτων, εξοπλισμό παρακολούθησης, wearables και SOHO (smaller office/home office) εξοπλισμός.

Η διοργάνωση υλοποιείται σε συνεργασία με τη Meta Platforms, τη Synology και τη QNAP Systems, υπογραμμίζοντας τη σημασία που δίνουν στην αποκάλυψη ευπαθειών πριν την ευρεία κυκλοφορία των προϊόντων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Γιατί έχει σημασία για τις επιχειρήσεις και τον καταναλωτή

Η ένταση και το εύρος των ευπαθειών που εντοπίστηκαν στον διαγωνισμό φέτος στέλνει δύο σαφή μηνύματα: πρώτο, οι σύγχρονες συσκευές – από smartphones μέχρι NAS – δεν είναι ασφαλείς απλώς επειδή έχουν προηγμένα χαρακτηριστικά· δεύτερον, οι επίδοξοι επιτιθέμενοι έχουν πλέον πρόσβαση σε χρόνιες ατέλειες που βρίσκουν τρόπο να συνδυάσουν σε πολύπλοκες αλυσίδες εκμετάλλευσης.

Pwn2Own Ireland 2025 - Day 2: 56 zero-day exploits & $ 792.750 σε έπαθλα

Οι εταιρείες, των οποίων τα προϊόντα επηρεάζονται από τις ευπάθειες, έχουν 90 ημέρες να διορθώσουν τα κενά. Μετά από αυτό το χρονικό διάστημα, το Zero Day Initiative (ZDI) θα δημοσιοποιήσει τις τεχνικές λεπτομέρειες, αυξάνοντας τις πιθανότητες εκμετάλλευσης.

Δείτε επίσης: Ευπάθεια του LANSCOPE Endpoint Manager επιτρέπει εκτέλεση απομακρυσμένο κώδικα

Για τον τελικό χρήστη, είναι υπενθύμιση ότι η ασφάλεια δεν περιορίζεται στα smartphones: εξοπλισμός NAS, «έξυπνες» οικιακές συσκευές, ακόμα και εκτυπωτές είναι στόχοι. Η ενημέρωση λογισμικού, η χρήση ασφαλών διαμορφώσεων και η συνεχής επίβλεψη της υποστήριξης του κατασκευαστή γίνονται πιο κρίσιμες από ποτέ.

Τι περιμένουμε στην τρίτη ημέρα – και γιατί αξίζει να παρακολουθήσουμε

Καθώς μπαίνουμε στην τρίτη του Pwn2Own Ireland, είναι σαφές πως το «μέτρο» ανεβαίνει. Στο στόχαστρο μπαίνουν ξανά το Galaxy S25 αλλά και πολλαπλές συσκευές NAS και εκτυπωτές. Το σημαντικότερο όμως: η ομάδα Z3 θα δοκιμάσει ένα exploit τύπου “zero-click” για το WhatsApp — αξίας 1 εκατομμυρίου δολαρίων (εφόσον επιτευχθεί).

Για όσους ασχολούνται με την κυβερνοασφάλεια, αυτή η ημέρα μπορεί να αποκαλύψει νέες τεχνικές «αλυσίδες» εκμετάλλευσης που θα καθορίσουν τη μελλοντική κατεύθυνση των επιθέσεων. Για κατασκευαστές συσκευών και λογισμικού, είναι η δοκιμασία για το κατά πόσον μπορούν να αντέξουν στην πίεση των «white-hat» hackers και να προστατέψουν τους χρήστες τους πριν η παγκόσμια δημοσιότητα μεταφέρει το πρόβλημα.

Με άλλα λόγια, το Pwn2Own Ireland 2025 δεν είναι απλώς ένας διαγωνισμός – η κυβερνοασφάλεια μπαίνει στο προσκήνιο για όλους: εταιρείες, ερευνητές και τελικούς χρήστες. Και φέτος έδειξε ξεκάθαρα πως οι άμυνες πρέπει να εξελίσσονται τόσο γρήγορα όσο και οι επιθέσεις.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS