三星Galaxy S22手机两度被攻破,世界级黑客大赛Pwn2Own首日颁发40万美元赏金

VSole2022-12-09 08:39:48

世界级黑客大赛Pwn2Own 2022已于12月6日在加拿大多伦多市开赛,在大赛的首日,参赛的白帽黑客就两度攻破了三星的最新款旗舰手机Galaxy S22。

Pwn2Own是由趋势科技ZDI一年一度举办的世界最著名、奖金最丰厚的网络安全赛事。该赛事奖金超过百万美元,攻击目标包括手机、打印机、路由器等。据悉,ZDI所披露及管理的漏洞数量独步全球,连续14年蝉联全球最大非限定厂商独立漏洞悬赏计划。

据悉,作为测试设备的三星Galaxy S22运行的是最新版本的安卓操作系统,并且已安装所有可用的更新。

但即使如此,STAR Labs团队还是在第三次尝试时成功对三星Galaxy S22实现了输入验证不当攻击。他们获得了5万美元和5个Pwn大师积分。另一位参赛者Chim同样成功演示了对三星Galaxy S22输入验证不当漏洞的利用,他凭此赚取了25000美元和5个Pwn大师积分。

根据赛事规则,每个攻击目标的第一位攻破者,将获得全额现金奖励、Pwn大师积分,以及被测设备。对于每个攻击目标的后续攻破者,他们将获得50%的奖金和全额的Pwn大师积分。

在比赛的第一天,参赛者们还成功演示了对不同厂商的打印机和路由器中的零日漏洞的利用,其中有佳能、Lexmark、惠普、NETGEAR、Synology、TP-Link、Mikrotik等。

据ZDI官网公告,其在大赛的第一天总共为26个独特且成功验证的零日漏洞颁发了40万美元的奖金。据悉,若白帽黑客能够成功攻击谷歌Pixel 6和苹果iPhone 13智能手机,最高可获20万美元的现金奖励。

黑客三星
本作品采用《CC 协议》,转载必须注明作者和本文链接
网络安全研究人员努力维护数字世界安全,但他们的自己的人身安全却不时面临风险。只要在这个领域待的够久,总会听说几件信息安全专业人员受到威胁的事,或者自己就经历过人身威胁事件。 一位出于保护家人的目的而选择匿名的安全专家表示,过去几年里“专注网络犯罪的几个人都收到了死亡威胁”,其中一些人甚至决定低调保命或者转行。他们不想让自己的家人“因为爸爸是个会招来坏人的安全研究员”而陷入危险。
Pwn2Own Toronto 2022 黑客大赛首日,多队收获高额奖金!
Lookout和Kaspersky最新发布的一项研究表明,据信以色列国防军的100多名以色列军人已成为间谍软件的目标。然而,以色列国防军可能不是唯一的目标。据卡巴斯基研究人员称,维佩拉特攻击行动始于7月,至今仍在继续。以色列国防军与卡巴斯基实验室和了望台密切合作,调查这起事件,并推测哈马斯是这些袭击的幕后黑手。
印尼央行遭勒索软件袭击,超 13GB 数据外泄印尼央行遭 Conti 勒索软件袭击,内部十余个网络系统感染勒索病毒。据勒索团伙称,已成功窃取超过 13GB 的内部文件,如印尼央行不支付赎金,将公开泄露数据。月渥太华卡车司机抗议活动捐赠网站现安全漏洞,捐赠者数据遭曝光渥太华抗议加拿大国家疫苗规定的卡车司机使用的捐赠网站修复了一个安全漏洞,该漏洞暴露了部分捐赠者的护照和驾驶执照。
参赛者们还成功演示了对不同厂商的打印机和路由器中的零日漏洞的利用,其中有佳能、Lexmark、惠普、NETGEAR、Synology、TP-Link、Mikrotik等。
三星公司第三方应用程序漏洞遭黑客利用
The Hacker News 网站披露,三星 Galaxy Store 中披露一个现已修复的安全漏洞,该漏洞可能会触发受影响手机上的远程命令执行。据悉,该漏洞由一名独立安全研究员发现并上报,主要影响 Galaxy Store 4.5.32.4 版本,与处理某些深度链接时出现的跨站脚本漏洞有关。之后,当用户访问该链接时,可能被用来在三星设备上下载和安装带有恶意软件的应用程序。
近日,据谷歌 TAG 研究人员报告说,与朝鲜有关联的 APT 组织冒充三星招聘人员,这是一场鱼叉式网络钓鱼活动,目标是提供恶意软件解决方案的韩国安全公司。 谷歌TAG观察到一个由朝鲜政府支持的黑客组织,该组织之前曾将安全研究人员伪装成三星招聘人员,并向多家提供恶意软件解决方案的韩国信息安全公司的员工发送虚假工作机会。” 这些电子邮件包含一份 PDF,据称是三星某个职位的职位描述;但是,PDF 格
三星设备的Galaxy Store应用程序中披露了一个现已修补的安全漏洞,该漏洞可能会导致受影响手机上的远程命令执行。该漏洞影响Galaxy Store 4.5.32.4版本,与处理某些深层链接时发生的跨站点脚本漏洞有关。Galaxy Store应用程序中发现的漏洞与三星营销和内容服务的深度链接配置有关,这可能导致注入MCS网站的任意代码执行。
VSole
网络安全专家