VMTech
Обсудить проект →

Три команды удалённо взломали обновлённый Google Pixel 10 на Pwn2Own

Три команды удалённо взломали обновлённый Google Pixel 10 на Pwn2Own

Три исследовательские команды на соревновании Pwn2Own Ireland 8 октября продемонстрировали удалённый взлом полностью обновлённого Google Pixel 10. Общая сумма выплат за три успешные заявки составила 562 500 долларов: Xint получила 150 000 долларов, Ikotas Labs — 300 000 долларов, а команда Димитриоса Валсамараса, Кена Гэннона и Тении Валсамары — 112 500 долларов.

Три успешные цепочки атак

Конкурс в Корке проводит Zero Day Initiative компании Trend Micro. Его правила требуют, чтобы устройства-цели были полностью обновлены, а участники передавали рабочие эксплойты и описания ошибок организатору для последующей передачи производителям.

Все три заявки для Pixel 10 были зарегистрированы в категории удалённых атак. По правилам Pwn2Own это означает компрометацию через веб-контент, открытый в браузере по умолчанию, либо через NFC, Wi‑Fi, Bluetooth или базовую сеть. Для зачёта эксплойт должен позволить выполнить на устройстве код, выбранный атакующим, или извлечь конфиденциальные данные.

Маршруты атак и их результат на телефонах ZDI на момент публикации не раскрыла. Из четырёх попыток удалённого взлома Pixel 10 успешными стали три; четвёртая в первый день соревнований не была завершена в отведённое время.

Коллизии и порядок раскрытия

В терминологии ZDI коллизией называется заявка, использующая ошибку, уже известную поставщику или организатору. Такая работа может быть принята, но обычно получает меньшую награду. Xint использовала одну коллизию и получила половину заявленного приза — 150 000 долларов и 15 баллов.

Ikotas Labs объединила несколько проблем в цепочку и получила полную награду в 300 000 долларов и 30 баллов, хотя в опубликованных результатах её заявка также отмечена как коллизия. ZDI не объяснила ни смысл этой отметки в данном случае, ни причину полной выплаты. Третья команда применила цепочку из двух ошибок: одну коллизию и один zero-day, получив 112 500 долларов и 22,5 балла.

Победители передают эксплойты и технические материалы ZDI, после чего у вендоров обычно есть 90 дней на выпуск исправлений до публикации технических подробностей. Октябрьский бюллетень Google для Pixel вышел 6 октября, за два дня до демонстраций, и конкурсные уязвимости в нём не упомянуты. Для контекста важны и обновления браузерной и мобильной экосистемы: они показывают, что обновления браузерной и мобильной экосистемы остаются постоянной задачей защиты.

Что это означает для организаций

Факт успешных демонстраций на актуальных устройствах не означает, что эти цепочки доступны злоумышленникам: детали не опубликованы, а ошибки должны пройти процесс исправления у Google. При этом результаты Pwn2Own показывают, что наличие последнего патча не исключает неизвестные уязвимости.

Компаниям стоит сохранять централизованный контроль за версиями ОС и сроками установки обновлений на корпоративных смартфонах, а также отслеживать бюллетени Google после раскрытия исправлений. Для владельцев Pixel ZDI не указала отдельного действия: практический вывод остаётся прежним — поддерживать актуальный уровень патчей и учитывать мобильные устройства в процессах управления уязвимостями.

#cybersecurity#mobilesecurity#pixelsecurity#pwn2own
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 09.10.2026
Instagram

Три команды удалённо взломали обновлённый Google Pixel 10 на Pwn2Own

Открыть публикацию в Instagram ↗