Pwn2Own

Есть такая заба­ва у хаке­ров, что-то типа Олим­пи­а­ды, назы­ва­ет­ся Pwn2Own. Соби­ра­ют­ся раз­ные коман­ды, озву­чи­ва­ют­ся цели, напри­мер, «Лома­ем защи­ту Вор­да» или «Хака­ем аутен­ти­фи­ка­цию у Мик­ро­софт Тимз». Коман­ды затем под­пи­сы­ва­ют­ся выпол­нить раз­лич­но­го рода зада­чи, и по обще­му коли­че­ству задач и их слож­но­сти полу­ча­ют­ся очки и зара­ба­ты­ва­ют­ся места в общем зачё­те. Так­же коман­ды полу­ча­ют непло­хие денеж­ные при­зы — ибо кон­то­ры обыч­но пла­тят несколь­ко десят­ков тысяч дол­ла­ров за обна­ру­жен­ные дыры.

Луч­шей коман­дой ста­ли STAR Labs — меж­ду­на­род­ная коман­да хаке­ров с основ­ном из ази­ат­ских стран (Корея, Вьет­нам, и.д.). Но лич­но мне инте­рес­нее не то, кто луч­ший хакер — очень талант­ли­вых людей доволь­но мно­го, и ази­а­тов, и бра­зиль­цев, и аме­ри­кан­цев, и рус­ских. Инте­рес­нее то, какие цели хаке­ры выбра­ли для сво­ей олим­пи­а­ды, а какие были либо не в их обла­сти ком­пе­тен­ции либо были посчи­та­ны слиш­ком слож­ны­ми.

Лиде­ром по взло­ман­но­сти ока­зал­ся пол­но­стью про­пат­чен­ный теле­фон Сам­сунг S22 на ОС Андро­ид (гы-гы-гы). Его взло­ма­ли в пер­вый же день, а на тре­тий день состя­за­ния его взло­ма­ли все­го за 55 секунд, что ста­ло новым рекор­дом состя­за­ния Pwn2Own. Исполь­зо­ва­лась дыра в недо­ста­точ­но хоро­шей вали­да­ции вво­да (блин, до сих пор? в 2022 году? рех­нуть­ся). Вооб­ще этот несчаст­ный теле­фон сум­мар­но изна­си­ло­ва­ли раз десять. Жди­те обнов­ле­ний от Сам­сун­га.

А зна­е­те, какие теле­фо­ны ни одна коман­да не взя­лась ломать?

Гугл Пик­сель и Эппл айФон.

О чем это гово­рит? Да о том, блин, о чём я уже сколь­ко раз писал в этой стен­га­зе­те — когда одна и та же кон­то­ра дела­ет и само желе­зо теле­фо­на, и она же пишет к нему ОС — полу­ча­ет­ся намно­го более непро­би­ва­е­мая и намно­го менее глюч­ная плат­фор­ма, чем когда одни шлё­па­ют желе­зо, а дру­гие рису­ют к нему опе­ра­ци­он­ку. Когда «айн фир­ма, айн бет­рибс­си­стем, айн теле­фон» — воз­ни­ка­ет некая синер­гия, недо­ступ­ная про­сто сбо­ри­щу смеж­ни­ков.

Делай­те выво­ды. Сам­сун­гу пла­мен­ный при­вет в оче­ред­ной раз.

https://www.zerodayinitiative.com/blog/2022/5/18/pwn2own-vancouver-2022-the-results