Ο πιο διάσημος διαγωνισμός hacking στον κόσμο, το Pwn2Own Ireland (2025), ολοκληρώθηκε με θεαματικά αποτελέσματα. Οι κορυφαίοι ερευνητές ασφάλειας του πλανήτη αποκάλυψαν 73 zero-day ευπάθειες συνολικά και μοιράστηκαν 1.024.750 δολάρια σε χρηματικά έπαθλα. Οι white hat hackers παραβίασαν από smartphones και NAS συσκευές, μέχρι έξυπνα γυαλιά και router.

Οι κατηγορίες-στόχοι και οι νέες προκλήσεις
Το Pwn2Own Ireland 2025, που διεξήχθη από τις 21 έως 23 Οκτωβρίου στο Κορκ, περιλάμβανε οκτώ βασικές κατηγορίες: εκτυπωτές, NAS συστήματα, εφαρμογές μηνυμάτων, smart home συσκευές, κάμερες επιτήρησης, οικιακά router, flagship smartphones και wearable τεχνολογία.
Δείτε επίσης: Πολλαπλά ελαττώματα στο Oracle VM VirtualBox
Η φετινή έκδοση έφερε ένα νέο επίπεδο δυσκολίας, καθώς οι ερευνητές κλήθηκαν να παραβιάσουν συσκευές μέσω θυρών USB – δηλαδή μέσω φυσικής σύνδεσης, ακόμη και σε κλειδωμένα κινητά. Παράλληλα, παρέμειναν στο «παιχνίδι» τα γνωστά πρωτόκολλα όπως Bluetooth, Wi-Fi και NFC, ανοίγοντας νέους δρόμους για επιθέσεις που θυμίζουν σενάριο κατασκοπευτικής ταινίας.
Η διοργάνωση και οι μεγάλοι νικητές
Ο διαγωνισμός συνδιοργανώθηκε από τη Meta, την QNAP και τη Synology, με στόχο την ανάδειξη νέων ευπαθειών πριν αυτές πέσουν σε κακόβουλα χέρια. Μεταξύ δεκάδων ομάδων, η Summoning Team αναδείχθηκε η απόλυτη πρωταθλήτρια, συγκεντρώνοντας 22 πόντους Master of Pwn και χρηματικό έπαθλο 187.500 δολαρίων.
Η ομάδα κατάφερε να χακάρει μια εντυπωσιακή σειρά συσκευών, όπως το Samsung Galaxy S25, τα NAS Synology DiskStation DS925+ και QNAP TS-453E, καθώς και το Home Assistant Green. Η επίδοση αυτή απέδειξε την αυξανόμενη πολυπλοκότητα των IoT συσκευών και την ανάγκη για ενισχυμένες πρακτικές ασφάλειας.

Στη δεύτερη θέση ήρθε η ομάδα ANHTUD με 76.750 δολάρια και 11,5 πόντους, ενώ τρίτη κατετάγη η Synactiv με 90.000 δολάρια και 11 πόντους Master of Pwn.
Δείτε επίσης: Ευπάθεια στο Lanscope Endpoint Manager επιτρέπει κυβερνοεπιθέσεις
Ρεκόρ zero-days και το highlight της διοργάνωσης
Η πρώτη ημέρα του διαγωνισμού ήταν καταιγιστική: 34 zero-days εντοπίστηκαν και εκμεταλλεύτηκαν, αποφέροντας στους συμμετέχοντες 522.500 δολάρια. Τη δεύτερη ημέρα ακολούθησαν άλλα 22 τρωτά σημεία για επιπλέον 267.500 δολάρια.
Το αποκορύφωμα ωστόσο ήρθε την τρίτη και τελευταία ημέρα, όταν η ομάδα Interrupt Labs παραβίασε το Samsung Galaxy S25 μέσω “improper input validation bug”. Το exploit αυτό χάρισε στην ομάδα 50.000 δολάρια και 5 πόντους Master of Pwn.
Το WhatsApp exploit που δεν παρουσιάστηκε
Ιδιαίτερο ενδιαφέρον προκάλεσε η αποχώρηση της ομάδας Z3, η οποία είχε προγραμματίσει να επιδείξει ένα zero-click exploit στο WhatsApp — μια ευπάθεια που θα μπορούσε να αποφέρει έως και 1 εκατομμύριο δολάρια. Οι ερευνητές, ωστόσο, επέλεξαν να αποκαλύψουν ιδιωτικά τα ευρήματά τους στη Zero Day Initiative (ZDI) και στη Meta, αποδεικνύοντας πως η υπεύθυνη αποκάλυψη παραμένει η ηθική επιλογή σε ένα οικοσύστημα όπου η πληροφορία ισοδυναμεί με δύναμη.

Ο ρόλος της ZDI και η επόμενη μέρα
Η ZDI – που τελεί υπό την αιγίδα της Trend Micro – συνεχίζει να διαδραματίζει κρίσιμο ρόλο στη χαρτογράφηση και υπεύθυνη αποκάλυψη zero-day ευπαθειών. Μετά το τέλος κάθε Pwn2Own, οι κατασκευαστές έχουν 90 ημέρες να διορθώσουν τα κενά ασφαλείας πριν αυτά δημοσιοποιηθούν.
Δείτε επίσης: Η ευπάθεια TARmageddon στη βιβλιοθήκη Async-Tar Rust επιτρέπει απομακρυσμένη εκτέλεση κώδικα
Το επόμενο μεγάλο ραντεβού έχει ήδη οριστεί: Pwn2Own Automotive 2026, που θα διεξαχθεί τον Ιανουάριο στο Τόκιο, στο πλαίσιο της έκθεσης Automotive World – με χορηγό και πάλι την Tesla. Οι ερευνητές θα κληθούν να δοκιμάσουν την ασφάλεια των «έξυπνων» οχημάτων, επιβεβαιώνοντας πως η μάχη για την κυβερνοασφάλεια δεν τελειώνει ποτέ.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Με το Pwn2Own να αποκαλύπτει δεκάδες zero-days κάθε χρόνο, η διοργάνωση λειτουργεί σαν ένα παγκόσμιο crash test για την τεχνολογία. Όσο πιο γρήγορα εντοπίζονται οι αδυναμίες, τόσο πιο ασφαλές γίνεται το ψηφιακό μέλλον μας.
Πηγή: www.bleepingcomputer.com
