Тазгодишното издание на престижното хакерско състезание Pwn2Own Berlin 2025 приключи с впечатляващи резултати: 29 Zero Day уязвимости бяха демонстрирани успешно, а общата сума на изплатените награди достигна 1 078 750 долара. Събитието, организирано от Zero Day Initiative (ZDI) на Trend Micro, събра водещи експерти по киберсигурност от цял свят, които атакуваха най-новите версии на корпоративни технологии в контролирана и етична среда.

Какво беше атакувано?

По време на тридневния конкурс участниците се състезаваха в следните категории:

  • Изкуствен интелект (AI)

  • Уеб браузъри

  • Виртуализация

  • Локално ескалиране на привилегии

  • Сървъри и корпоративни приложения

  • Контейнеризация и облачни среди

  • Автомобилна сигурност

Всички системи бяха изцяло актуализирани и работеха с най-новите версии на операционните системи — стандартно изискване на Pwn2Own, което гарантира, че демонстрираните атаки използват реални Zero Day уязвимости.

Без пробиви в Tesla

Въпреки предоставените от Tesla два модела за тестове (Tesla Model Y 2025 и Tesla Model 3 2024, под формата на лабораторни единици), няма регистрирани опити за атака в автомобилната категория през тази година. Това обаче не омаловажава останалите успехи.

Разпределение на наградите

  • Ден 1: $260,000

  • Ден 2: $435,000

  • Ден 3: $383,750

След състезанието, разработчиците разполагат с 90 дни, за да пуснат корекции преди публично разкриване на уязвимостите от ZDI.

Победителите

 STAR Labs SG

Сингапурският екип STAR Labs спечели титлата Master of Pwn“ със 35 точки и $320,000 награди. Те успешно атакуваха Red Hat Enterprise Linux, Docker Desktop, Windows 11, VMware ESXi и Oracle VirtualBox.

Най-впечатляващото постижение на екипа бе експлойт срещу VMware ESXi, базиран на integer overflow, който донесе $150,000най-голямата единична награда на събитието.

 Viettel Cyber Security (Виетнам)

Те се класираха на второ място с атаки, включващи:

  • Избягване от виртуална машина чрез експлойт за Oracle VirtualBox

  • Комбинирана атака срещу Microsoft SharePoint, включваща авторизационен обход и несигурна десериализация

Reverse Tactics

Третото място зае екипът Reverse Tactics, който на третия ден атакува отново VMware ESXi чрез верига от уязвимости — integer overflow и неинициализирана променливаи спечели $112,500.

Реакция от доставчиците: Mozilla вече пусна пачове

Mozilla реагира бързо на демонстрираните уязвимости във Firefox, като пусна пачове за:

  • CVE-2025-4918

  • CVE-2025-4919

Проблемите са коригирани във версиите Firefox 138.0.4, ESR 128.10.1, ESR 115.23.1, както и в нова версия за Android.

Компанията също така припомня, че и през март 2024 г. участник в Pwn2Own Vancouver откри и докладва други две критични уязвимости във Firefox, които бяха отстранени своевременно.

Заключение

Pwn2Own Berlin 2025 ясно показва, че дори най-новите и актуализирани корпоративни системи не са имунизирани срещу сложни атаки. Събитието напомня колко важно е за организациите:

  • Да прилагат активен подход към управлението на уязвимости

  • Да инвестират в редовни оценки на сигурността

  • Да следят внимателно сигнали от общността за киберсигурност

Конкурсът отново утвърди ролята си на водещ източник на открития за 0- дневни заплахи, както и на мост между независимите изследователи и индустрията, насърчавайки отговорно разкриване и бързи реакции от страна на вендорите.

Източник: По материали от Интернет

Подобни публикации

21 юни 2025

BitoPro обвини севернокорейската група Lazarus ...

Тайванската криптоборса BitoPro обвинява групата Lazarus за кражбат...
21 юни 2025

Microsoft разследва проблем с търсенето в OneDrive

Microsoft съобщи, че разследва продължаващ проблем, който засяга фу...
21 юни 2025

Cloudflare неутрализира най-голямата DDoS атака...

През май 2025 г. Cloudflare – един от водещите световни доставчици ...
21 юни 2025

Атака срещу Aflac разкрива мащабна киберкримина...

Американската застрахователна компания Aflac потвърди, че е станала...
21 юни 2025

Зловредният софтуер Godfather се завръща с нова...

Godfather, нова версия на Android зловреден софтуер, използва вирту...
21 юни 2025

Министерството на правосъдието на САЩ конфискув...

Министерството на правосъдието на САЩ конфискува криптовалута на ст...

Microsoft затяга сигурността

Microsoft предприема цялостна стратегия за засилване на сигурността...
21 юни 2025

OpenAI подготвя интеграция с Google услуги и пр...

OpenAI се готви за следващата голяма крачка в развитието на ChatGPT...
Бъдете социални
Още по темата
16/06/2025

Microsoft потвърди проблем ...

Microsoft съобщи за нов технически проблем,...
16/06/2025

Grafana — над 46 000 сървър...

Над 46 000 Grafana сървъри с...
12/06/2025

EchoLeak: първата нулева уя...

Изследователи от Aim Labs разкриха през...
Последно добавени
21/06/2025

BitoPro обвини севернокорей...

Тайванската криптоборса BitoPro обвинява групата Lazarus...
21/06/2025

Microsoft разследва проблем...

Microsoft съобщи, че разследва продължаващ проблем,...
21/06/2025

Cloudflare неутрализира най...

През май 2025 г. Cloudflare –...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!