Onderzoekers zijn tijdens de Pwn2Own-wedstrijd in het Ierse Cork er drie keer in geslaagd om de Google Pixel 10 te hacken. De Samsung Galaxy S26 werd in totaal zeven keer gehackt. Daarmee is de Apple iPhone 17 de enige smartphone die het evenement ongeschonden doorkwam. Pwn2Own is een jaarlijks door cybersecuritybedrijf ZDI georganiseerd evenement waarbij onderzoekers worden beloond voor het demonstreren van nog onbekende kwetsbaarheden in allerlei producten.
Er zijn verschillende edities van Pwn2Own, met elk een eigen thema, zoals automotive, mobile, industriële controlesystemen, kantoorsoftware en cloud. Van zes tot en met acht oktober dit jaar vond in het Ierse Cork Pwn2Own Ireland plaats. Tijdens het evenement konden onderzoekers uit verschillende categorieën kiezen, zoals smartphones, printers, smarthome-apparaten, WhatsApp en AI-infrastructuur. De hoogste beloning bedroeg 300.000 dollar. Het bedrag was te verdienen met een zeroclick-aanval op WhatsApp en een remote hack van de iPhone 17 of Google Pixel 10.
De remote hacks van de iPhone en Google Pixel mochten plaatsvinden via near field communication (NFC), wifi, bluetooth of de browser waarbij een website wordt bezocht. Een zelfde aanval op de Samsung Galaxy S26 werd beloond met 50.000 dollar. Volgens de organisatie ligt het bedrag lager omdat de Samsung een eenvoudiger doelwit is. De Samsung-telefoon bleek in de smartphone-categorie het zwakste doelwit. De telefoon werd in totaal zeven keer gehackt. Na zes succesvolle hacks op de eerste twee dagen lukte het gisteren BunkyoWesterns om de telefoon via twee kwetsbaarheden op afstand te compromitteren. Het ging om één beveiligingslek dat al bekend was en een nieuwe kwetsbaarheid.
Google Pixel 10
Vijf onderzoekers hadden zich ingeschreven om een hack van een volledig gepatchte Google Pixel 10 te demonstreren. Op de eerste dag mislukte de geplande poging. Op de tweede dag besloten de onderzoekers zich terug te trekken. Gisteren stonden er drie pogingen gepland, die alledrie succesvol waren. Als eerste waren het onderzoekers Tim Becker en Yves Bieri met een succesvolle remote hack van de Pixel. Ze gebruikten hiervoor één kwetsbaarheid, die al bekend bleek te zijn. Het leverde de onderzoekers daardoor 150.000 dollar op.
De grootste hack van het evenement werd getoond door onderzoekers van Ikotas Labs, die via meerdere kwetsbaarheden de Pixel ook op afstand wisten te hacken. Het ging hier om onbekende kwetsbaarheden, waarmee de onderzoekers 300.000 dollar verdienden. Als laatste toonden onderzoekers Dimitrios Valsamaras en Ken Gannon ook een succesvolle remote hack van Googles-telefoon, waarvoor twee kwetsbaarheden werden ingezet. Eén van de beveiligingslekken was al bekend. De onderzoekers verdienden met hun demonstratie 112.500 dollar. De gedemonstreerde kwetsbaarheden worden nu gerapporteerd aan Google en Samsung, zodat die updates kunnen ontwikkelen. Daarna worden de details openbaar gemaakt.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.