Підписуйтеся на наш телеграм канал!
Хакери шість разів зламали новий Samsung і отримали за це гроші
Флагманський смартфон Samsung Galaxy S26 шість разів зламали за перші два дні хакерського конкурсу Pwn2Own Ireland 2026, що проходить у ірландському Корку з 6 по 9 жовтня. Щоразу дослідники отримували грошову винагороду. Загальна сума виплат за перші два дні перевищила 608 500 доларів — і змагання ще не завершилися.
Pwn2Own — щорічний конкурс із зламу реальних пристроїв, який організовує підрозділ Zero Day Initiative компанії Trend Micro. Правила прості: кожна команда отримує від 15 до 30 хвилин, щоб продемонструвати робочий злам конкретного пристрою на актуальній прошивці. Успіх — повна виплата, частковий успіх із використанням уже відомих вразливостей — менша сума, провал — нічого. Усі знайдені баги передають виробникам: ті мають 90 днів, щоб випустити патч до публікації технічних деталей.
Galaxy S26 виявився найвразливішою мішенню тижня. У перший день, 6 жовтня, три незалежні команди успішно зламали пристрій. Нгуєн Тхань Дат з Viettel Cyber Security використав ланцюжок із чотирьох помилок і отримав 31 250 доларів, Interrupt Labs — чотири баги за 15 750 доларів, Ikotas Labs — чотири баги, три з яких були новими, за 11 000 доларів. Наступного дня смартфон зламали ще тричі. Найгучнішою стала перемога команди з CENSUS Labs і Mobile Hacking Lab: вони використали єдину вразливість класу Confused Deputy — коли привілейований компонент виконує дії без перевірки повноважень — і забрали головний приз раунду.
Для порівняння: Google Pixel 10 теж дебютував на змаганні цього року, але команда White Noise Club не встигла продемонструвати злам у відведений час. Це свідчить про те, що багаторазові провали Samsung не є наслідком загальної вразливості смартфонів — кілька незалежних груп дослідників цілеспрямовано знайшли слабкі місця саме в програмному стеку Galaxy S26.
Окрім Samsung, під удар потрапили домашній сервер Home Assistant Green, розумна колонка Sonos Era 300, принтери Lexmark і Canon, розумні ваги Garmin та бази даних Oracle. Home Assistant Green став найпопулярнішою мішенню другого дня: п’ять команд намагалися його зламати, чотири — успішно. Yves Bieri з Xint отримав 30 000 доларів за чистий злам, інші троє — від 7 000 до 12 000 доларів.
Найважливішою структурною новиною Pwn2Own Ireland 2026 стала поява окремої категорії — AI Infrastructure. Вперше на одній сцені з роутерами і принтерами опинилися реальні інфраструктурні інструменти для розгортання штучного інтелекту. Дослідники довели, що категорія заслужена: Taisic Yun з Xint зламав LiteLLM — популярний шлюз для мовних моделей — через вразливість ін’єкції коду за 40 000 доларів. Ikotas Labs скомпрометував OpenAI Codex за ті самі 40 000 доларів, а команда VinSOC зламала автономну базу даних Oracle з підтримкою штучного інтелекту ще за 40 000 доларів.
У другий день до AI-цілей додалися фреймворк для інференсу Nvidia Dynamo та векторна база даних Chroma. Загальна картина обох днів однакова: інструменти, які компанії поспіхом впроваджують для роботи з великими мовними моделями та агентними системами, містять ті самі класичні вразливості ін’єкцій і недостатньої валідації вхідних даних, що й застаріле корпоративне програмне забезпечення. Результати третього і четвертого днів на момент публікації ще не підбито.