Pwn2Own 2022落幕,黑客们凭借63个0day赢取了百万美元奖金

一颗小胡椒2022-12-13 10:06:06

世界最著名、奖金最丰厚的黑客大赛Pwn2Own已于当地时间12月9日在多伦多落下帷幕,以参赛者们总共斩获近百万美元奖金而告终。

在12月6日至12月9日的比赛期间,来自世界各地的26个不同的团队及安全研究员的攻击目标包括手机、家居自动化中心、打印机、无线路由器、网络连接存储器和智能扬声器等类别中的66个目标。所有用来测试的设备都是最新的,并且采用默认配置。

在本次比赛中,虽然没有团队报名入侵苹果iPhone 13和谷歌Pixel 6智能手机,但有多名参赛者对三星最新款旗舰手机Galaxy S22(运行的是最新版本的安卓操作系统,并且已安装所有可用的更新。)发起了挑战,并且先后有四次成功达成的攻击。

在本次Pwn2Own大赛中,参赛黑客们成功地演示了针对多个供应商设备的零日漏洞的利用,其中有佳能、惠普、Mikrotik、NETGEAR、Sonos、TP Link、Lexmark、Synology、Ubiquiti、Western Digital、Mikrotek等知名厂商。

参赛者们共取得了63个0day的好成果,并借此赢得了989750万美元奖金。

Pwn大师的头衔即将揭晓。DEVCORE团队以142500美元奖金和18.5个Pwn大师积分赢得头名。紧随其后的是Team Viettel(82500美元和16.5个Pwn大师积分)和NCC Group EDG(78750美元和15.5个Pwn大师积分)。

据悉,对于所有在Pwn2Own大赛期间利用的零日漏洞,供应商都有120天的时间在ZDI公开披露漏洞之前发布补丁。

黑客pwn2own
本作品采用《CC 协议》,转载必须注明作者和本文链接
Pwn2Own Automotive 2024于1月24日至26日在日本东京举行。Pwn2Own Automotive 2024是由趋势科技零日计划组织的为期三天的竞赛在趋势科技公开披露之前,供应商有90天的时间发布安全补丁。
STAR Labs 团队是第一个利用三星旗舰设备中的0day漏洞的团队,他们在第三次尝试中执行了不正确的输入验证攻击,获得了 50,000 美元和 5 个 Master of Pwn 积分。
参赛黑客们成功演示了针对多个供应商设备的零日漏洞的利用,其中有佳能、惠普、Mikrotik、NETGEAR、Sonos、TP Link、Lexmark、Synology、Ubiquiti、Western Digital、Mikrotek等
在比赛的第一日两度被攻破的三星最新款旗舰手机Galaxy S22,于第二日再次被Interrupt Labs的研究人员成功执行了不当输入验证攻击。当日最高的奖金获得者是Qrious Secure团队,他们的安全研究员Toan Pham和Tri Dang能够利用两个漏洞对Sonos One扬声器进行攻击,获得了6万美元和6个Pwn大师积分。Pwn2Own Toronto 2022黑客大赛的第二天总计为多个类别的17个独特漏洞颁发了281500美元。两天合计奖金总额达到681250美元,0day达到46个。
参赛者们还成功演示了对不同厂商的打印机和路由器中的零日漏洞的利用,其中有佳能、Lexmark、惠普、NETGEAR、Synology、TP-Link、Mikrotik等。
同时,特斯拉也在为参与Pwn2Own大赛的黑客提供丰厚的奖金,前提是得攻破特斯拉的网络安全防线。特斯拉汽车一直是Pwn2Own黑客大赛的主要内容,Pwn2Own大赛的主办方 Zero Day Initiative 证实,今年的大会上,特斯拉 Model 3被成功破解。根据外媒报道,黑客是破解特斯拉系统中的用户访问权限,通过这些权限能够完全控制并接管车辆。
2010年,伊朗震网病毒事件爆光,揭开了工业控制系统(“工控系统”)的“神秘面纱”,也拉开了攻击工控系统的序幕。随后十年间爆发了众多与工控系统关联的安全事件,例如:针对电力、水利、能源、交通等基础设施的定向攻击或针对式攻击(APT,advanced persistent threat),对社会秩序造成较大影响;针对生产制造等企业的定向攻击,窃取商业机密,影响正常生产;撒网式攻击,特别是2017年席
来自十个国家的道德黑客云集温哥华Pwn2Own黑客大赛,两天内披露多种技术中存在的超过22个零日漏洞。
3月22日,世界黑客大赛(Pwn2Own)在温哥华拉开序幕。2023 Pwn2Own为期三天,主办方为本届比赛总计准备了108万美元奖金,来自全球各个国家和地区的安全专家大展神通,纷纷向知名品牌发起网络攻击。
一颗小胡椒
暂无描述