image

Hackpoging WhatsApp voor 1 miljoen dollar op laatste moment afgeblazen

vrijdag 24 oktober 2025, 09:59 door Redactie, 12 reacties

Onderzoekers zouden gisteren tijdens de Pwn2Own-wedstrijd in het Ierse Cork een hack van WhatsApp demonstreren waarvoor ze een beloning van 1 miljoen dollar zouden krijgen, maar besloten de poging op het laatste moment af te blazen. Volgens de onderzoekers was hun onderzoek nog niet ver genoeg voor een openbare demonstratie.

Pwn2Own is een wedstrijd waarbij onderzoekers worden beloond voor het laten zien van onbekende kwetsbaarheden in software en hardware. Er zijn verschillende edities van Pwn2Own waarbij meerdere categorieën centraal staan. Zo zijn er edities met betrekking tot automotive, IoT-apparaten en industriële controlesystemen. Van 21 oktober tot en met 24 oktober vindt Pwn2Own Ireland plaats. De wedstrijd biedt onderzoekers verschillende categorieën, waaronder smartphones, WhatsApp, printers, NAS-apparaten, wearables, smart home devices en surveillancesystemen.

De hoogste beloning tijdens Pwn2Own Ireland is te verdienen met een zero-click-exploit voor WhatsApp waardoor remote code execution op het systeem van WhatsApp-gebruikers mogelijk is, zonder dat daarbij enige interactie van de gebruiker is vereist. Vorig jaar bood Pwn2Own voor de demonstratie van een dergelijke aanval nog een beloning van 300.000 dollar, maar geen enkele onderzoeker kwam met een inzending. Volgens de Pwn2Own-organisatie was dat bedrag te laag. De beloning werd nu dankzij samenwerking met Meta verhoogd tot een bedrag van 1 miljoen dollar.

Een groep onderzoekers genaamd Team Z3 had aangekondigd dat ze een zero-click-aanval op WhatsApp zouden demonstreren. Wedstrijdorganisatie ZDI had ook een livestream van de demonstratie aangekondigd. In een verklaring op X liet ZDI vervolgens weten dat de hackpoging vanwege vertraagde vluchten en "travel complications" niet live zou worden uitgezonden. De poging zou echter nog wel doorgaan.

Gisterenavond publiceerde ZDI een verklaring waarin het laat weten dat Team Z3 de hackpoging heeft teruggetrokken, omdat die nog niet klaar was voor een publieke demonstratie. De onderzoekers zullen nu hun bevindingen met ZDI delen, waarna het securitybedrijf die na een eerste inspectie met Meta zal delen, zodat het bedrijf indien nodig een beveiligingsupdate kan ontwikkelen. Als het de onderzoekers was gelukt, was de 1 miljoen dollar het hoogste bedrag dat ooit tijdens een hackwedstrijd zou zijn uitgekeerd.

Reacties (12)
Gisteren, 11:37 door Anoniem
Dan weet je het wel. De exploit blijkt toch niet te werken.
Gisteren, 12:02 door Anoniem
Door Anoniem: Dan weet je het wel. De exploit blijkt toch niet te werken.
Ik hou het op een soort Schrödingers kat. Ik heb 'm niet gezien en niet gemeten, dus voor mij! bestaat de exploit wel en niet.
Gisteren, 13:33 door Anoniem
De gebruikte LLM hallucineerde en rapporteerde een niet-bestaande buffer overflow die volgens het model zou hebben geleid tot een WhatsApp zero-click exploit.
Gisteren, 14:21 door Anoniem
Volgens mij zit de zwakte in de GUI, zodra je tussen het scherm en het toetsenbord kunt zitten ben je binnen. Overigens is dit niets nieuws de inlichtingen diensten zitten daar ook al jaren tussen.
Gisteren, 14:29 door Anoniem
Grappig: ik had hier wat meer cynische reacties verwacht.

Een 0-click WhatsApp exploit die RCE mogelijk maakt op dus zo ongeveer iedere telefoon is véél meer waard dan 1.000.000 dollar. Kan dus maar zo zijn dat ze een veel beter aanbod hebben gehad...
Gisteren, 14:34 door Anoniem
Door Anoniem:
Door Anoniem: Dan weet je het wel. De exploit blijkt toch niet te werken.
Ik hou het op een soort Schrödingers kat. Ik heb 'm niet gezien en niet gemeten, dus voor mij! bestaat de exploit wel en niet.

Er kan zich bijvoorbeeld een hoger bod aangediend hebben, dan die miljoen.

De onderzoekers zullen nu hun bevindingen met ZDI delen, waarna het securitybedrijf die na een eerste inspectie met Meta zal delen, zodat het bedrijf indien nodig een beveiligingsupdate kan ontwikkelen. Als het de onderzoekers was gelukt, was de 1 miljoen dollar het hoogste bedrag dat ooit tijdens een hackwedstrijd zou zijn uitgekeerd.
Gisteren, 14:36 door Anoniem
Door Anoniem: De gebruikte LLM hallucineerde en rapporteerde een niet-bestaande buffer overflow die volgens het model zou hebben geleid tot een WhatsApp zero-click exploit.

LLM's hallucineren niet, schrijven waarheid, en nog fanatiek ook!
Gisteren, 14:47 door Anoniem
Dat is toch wel zeldzaam, software die bij de release deadline maar NET klaar is.

gebeurt bijna nooit..

In een verklaring op X liet ZDI vervolgens weten dat de hackpoging vanwege vertraagde vluchten en "travel complications" niet live zou worden uitgezonden. De poging zou echter nog wel doorgaan.

haha. De brug was open en de hond had het huiswerk opgegeten.

Ze waren _bijna_ klaar en door niet te reizen hadden ze nog een 1.5 dag werktijd om "laatste dingen" af te maken.

En nu is het net niet gelukt. Dat is wel zuur, $1M mislopen. Waarschijnlijk is de normale bug bounty een stuk lager.
Gisteren, 14:55 door Anoniem
Door Anoniem: Volgens mij zit de zwakte in de GUI, zodra je tussen het scherm en het toetsenbord kunt zitten ben je binnen. Overigens is dit niets nieuws de inlichtingen diensten zitten daar ook al jaren tussen.

?????

Tussen het scherm en het toetsenbord zit de computer! Als je er tussenzit dan zit je dus op de computer.....
Klinkt erg logisch jou conclusie!
Gisteren, 15:32 door Anoniem
Door Anoniem: Grappig: ik had hier wat meer cynische reacties verwacht.

Een 0-click WhatsApp exploit die RCE mogelijk maakt op dus zo ongeveer iedere telefoon is véél meer waard dan 1.000.000 dollar. Kan dus maar zo zijn dat ze een veel beter aanbod hebben gehad...

Als jij directeur zou zij van een security bedrijf , met wie ga je dan zakelijk in zee voor miljoenen deals ?

"vladimir op telegram" ?
"Salvatore uit palermo" ?

En wie vertel je uberhaupt dat je "bijna" een whatsapp exploit hebt ?
Gisteren, 15:54 door Anoniem
Door Anoniem:
Door Anoniem: Volgens mij zit de zwakte in de GUI, zodra je tussen het scherm en het toetsenbord kunt zitten ben je binnen. Overigens is dit niets nieuws de inlichtingen diensten zitten daar ook al jaren tussen.

?????

Tussen het scherm en het toetsenbord zit de computer! Als je er tussenzit dan zit je dus op de computer.....
Klinkt erg logisch jou conclusie!

De rebel in propaganda sales (ook wel eens marketing genoemd)

Even een schuursponsje over de schurken heen:

Google werkt aan ‘Project Jarvis’, dat webgebaseerde taken uitvoert zoals online shoppen en reisplanning

Ik ben benieuwd wat voor een spannende dingen gebruikers tijdens hun reis zoal gaan meemaken! Een hotelkamerdeursleutel hacker? Zal mij niets verbazen, iemand moet het netwerk doorlichten!

https://schurq.nl/nieuws/toekomst-van-softwarebediening-ai-gestuurde-gui-automatisering-onthuld/

Uit 2024, maar goed.
Gisteren, 20:39 door Anoniem
Door Anoniem:
Door Anoniem: Grappig: ik had hier wat meer cynische reacties verwacht.

Een 0-click WhatsApp exploit die RCE mogelijk maakt op dus zo ongeveer iedere telefoon is véél meer waard dan 1.000.000 dollar. Kan dus maar zo zijn dat ze een veel beter aanbod hebben gehad...

Als jij directeur zou zij van een security bedrijf , met wie ga je dan zakelijk in zee voor miljoenen deals ?

"vladimir op telegram" ?
"Salvatore uit palermo" ?

En wie vertel je uberhaupt dat je "bijna" een whatsapp exploit hebt ?

Je vertelt het de organisatoren van Pwn2Own, dat je zo'n hack wilt gaan demonstreren.

Wat gebruikt Salvatore uit Palermo als communicatieapp? Die van het Vaticaan? Of toch maar de nieuwste versie uit het lab van unit 8200? Of doe eens gek, die van P2, als die het nog doet.

Ik weet trouwens niet of Vladimir P. uit R. persoonlijk op Telegram zit, ik vraag mij af of die man uberhaupt een smartphone heeft. Is die man ooit gezien met zo'n ding?

Hij is wel in de buurt van de Russische 50 qubit quantum computer gezien, dat dan weer wel.

Dan hebben we nog die rare snuiter, de Russische versie van Musk, die Durov. Misschien heeft hij wel geboden op het prototype van de zero-click aanval op Whats app. Of toch Zuckerberg of Musk?

Misschien dat de EU er iets meer dan een miljoen voor over heeft, want dat was toch de wens met chatcontrol? Dan hoeven ze die Zuckerberg ook niet lastig te gaan vallen met juridische procedures, gewoon onderhands en achterbaks geregeld.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.