Pwn2Own第二日,黑客在手机、打印机、路由器、扬声器、NAS漏洞上收获28万美元

VSole2022-12-12 10:43:05

据ZDI官网公告,在其举办的世界最著名、奖金最丰厚的黑客大赛Pwn2Own的第一天,其总共为26个独特且成功验证的零日漏洞颁发了40万美元的奖金。

在比赛的第二天,参赛者们又在扬声器、智能手机、打印机、路由器和NAS漏洞方面收获了超过281000美元的奖金。

在比赛的第一日两度被攻破的三星最新款旗舰手机Galaxy S22,于第二日再次被Interrupt Labs的研究人员成功执行了不当输入验证攻击。该团队凭此获得了2.5万美元和5个Pwn大师积分。

当日最高的奖金获得者是Qrious Secure团队,他们的安全研究员Toan Pham和Tri Dang能够利用两个漏洞对Sonos One扬声器进行攻击,获得了6万美元和6个Pwn大师积分。

其他获得了两万美元以上奖金的还有:

STAR Labs团队利用一个独特的漏洞和另一个以前已知的漏洞入侵了Sonos One扬声器。该团队获取了2.25万美元和4.5个Pwn大师积分。

Bugscale团队成功演示了针对Synology路由器和惠普打印机的漏洞利用,使用的是一个独特的漏洞和另一个已知的漏洞。该团队获得了3.75万美元和7.5 个Pwn大师积分。

最后还有一位安全研究员Luca Moro获得了4万美元的奖金,因其能够针对NAS类别中的WD My Cloud Pro系列PR4100实施经典缓冲区溢出攻击。

Pwn2Own Toronto 2022黑客大赛的第二天总计为多个类别的17个独特漏洞颁发了281500美元。两天合计奖金总额达到681250美元,0day达到46个。

据悉,在Pwn2Own Toronto 2022上,参赛安全研究员的攻击目标包括多个类别的消费类设备(手机、打印机、路由器、网络连接存储器 (NAS)和扬声器等),所有这些设备运行的都是最新软件并采用默认配置。

路由黑客
本作品采用《CC 协议》,转载必须注明作者和本文链接
黑客对组织和个人构成的威胁已成为一个主要问题,因为这些欺诈分子不断增加并设计实施其险恶行为的新方法。 根据一家软件测试公司的研究,全球每天有不少于 30,000 个网站被黑客入侵,每 39 秒就有一次针对网络上某人的新网络攻击。
关键词加密货币、网络犯罪Chainalysis 2022加密货币犯罪报告。近年来,研究人员发现越来越多的攻击
据去年11月的统计,加密货币类的数字资产价值已达3万亿美元,自2016年以来增长了210倍。巨大的利益令众多的网络犯罪者蜂拥而至,以下是迄今为止最大的八起加密货币攻击事件:
IPsec 是互联网最早的安全协议之一,它仍然为大多数 VPN 提供支持。
据外媒,美国所有的主要运营商都对短信的路由方式进行了重大改变,以防止黑客能够轻易地对目标短信进行改道。此举得到了短信路由通信公司Aerialink的确认。
一家客户包括 AT&T、T-Mobile、Verizon、沃达丰以及中国移动的公司 Syniverse 证实黑客从 2016 年起多次访问内部数据库。
一家客户包括 AT&T、T-Mobile、Verizon、沃达丰以及中国移动的公司 Syniverse 证实黑客从 2016 年起多次访问内部数据库。Syniverse 在 1990 年代开发了首个无线 SS7 网络,是全球电信基础设施的关键组成部分。上月底 Syniverse 在向 SEC 递交的文件中透露未知个人或组织入侵了它的 Electronic Data Transfer (EDT) 系
2022 年 8 月 17 日,英国一家不知名的网络运营商 Quickhost.uk 突然通过 BGP 广播宣布,隶属于亚马逊 AS16509 的一个 IP 段 44.235.216.0/24 需要路由经过它的网络 AS20943。这一 BGP 劫持持续了 3 个多小时,亚马逊最后恢复了对该地址段的控制。这不是第一次亚马逊遭到 BGP 劫持,它在 2018 年遭到类似的攻击,攻击者的目标同样是窃取加密货币。
接下来,研究者测量了每种情况下的短信接收报告时间,并将数据与匹配的位置签名聚合在一起,以生成全面的ML评估数据集。在实验摘要中,研究人员留下了“开放世界”案例,即对目标访问未知地点的定位。简而言之,基于概率输出、异常检测,以及在ML训练数据集中包含地标和其他兴趣点位置,开放世界攻击是可行的。拥有更多资源的老练攻击者理论上可以更进一步,甚至在“开放世界”攻击场景中取得成功。
VSole
网络安全专家