De Samsung Galaxy S26 smartphone is tijdens de Pwn2Own-wedstrijd in het Ierse Cork door verschillende beveiligingsonderzoekers gehackt. Een poging om de Google Pixel 10 te hacken mislukte. Verder demonstreerden onderzoekers succesvolle aanvallen tegen de Philips Hue Bridge Pro, Sonos Era 300, Canon imageFORCE 1643F, Garmin Index BPM, OpenAI Codex, Oracle Autonomous AI Database, Lexmark CX532adwe en LiteLLM.
Tijdens deze editie kunnen onderzoekers uit verschillende categorieën kiezen, zoals smartphones, printers, smarthome-apparaten, WhatsApp en AI-infrastructuur. De hoogste beloning bedraagt 300.000 dollar. Het bedrag wordt uitgekeerd voor een zeroclick-aanval op WhatsApp en een remote hack van de iPhone 17 of Google Pixel 10. Bij een zeroclick-aanval is er geen enkele interactie van het doelwit vereist. Verschillende spywareleveranciers hebben in het verleden zeroclick-aanvallen gebruikt voor het verspreiden van hun spyware.
De remote hacks van de iPhone en Google Pixel mogen plaatsvinden via near field communication (NFC), wifi, bluetooth of de browser waarbij een website wordt bezocht. Een zelfde aanval op de Samsung Galaxy S26 wordt beloond met 50.000 dollar. Volgens de organisatie ligt het bedrag lager omdat de Samsung-telefoon een eenvoudiger doelwit is. Ook in de andere categorieën liggen de geldprijzen een stuk lager.
Onderzoeker Nguyen Thanh Dat van cybersecuritybedrijf Viettel Cyber Security gebruikte vier kwetsbaarheden om de S26 te hacken. Drie waren er echter al bekend bij Samsung maar nog niet gepatcht. Vervolgens wist cybersecuritybedrijf Interrupt Labs ook via vier kwetsbaarheden het toestel te hacken. Drie van de gebruikte problemen waren wederom al bekend bij Samsung. Als laatste gebruikte cybersecuritybedrijf Ikotas Labs vier kwetsbaarheden, waarvan er al één bij Samsung bekend was.
Alle fabrikanten en leveranciers van wie de producten werden gehackt worden nu ingelicht, zodat ze updates voor hun klanten en gebruikers kunnen ontwikkelen. Pas daarna worden de details openbaar gemaakt. Vandaag vindt de tweede dag Pwn2Own plaats, waarbij onderzoekers opnieuw zullen proberen de S26 te hacken. Voor morgen staan ook twee pogingen gepland voor het hacken van de Google Pixel 10.
Burgerrechtenbeweging EFF is net als vorig jaar Opt-Out Oktober gestart, waarbij mensen worden gewezen op ‘echte alternatieven’ …
Bron: Security.nl
De Samsung Galaxy S26 smartphone is tijdens de Pwn2Own-wedstrijd in het Ierse Cork door verschillende beveiligingsonderzoekers gehackt. Een poging om de Google Pixel 10 te hacken mislukte. Verder demonstreerden onderzoekers succesvolle aanvallen tegen de Philips Hue Bridge Pro, Sonos Era 300, Canon imageFORCE 1643F, Garmin Index BPM, OpenAI Codex, Oracle Autonomous AI Database, Lexmark CX532adwe en LiteLLM.
Tijdens deze editie kunnen onderzoekers uit verschillende categorieën kiezen, zoals smartphones, printers, smarthome-apparaten, WhatsApp en AI-infrastructuur. De hoogste beloning bedraagt 300.000 dollar. Het bedrag wordt uitgekeerd voor een zeroclick-aanval op WhatsApp en een remote hack van de iPhone 17 of Google Pixel 10. Bij een zeroclick-aanval is er geen enkele interactie van het doelwit vereist. Verschillende spywareleveranciers hebben in het verleden zeroclick-aanvallen gebruikt voor het verspreiden van hun spyware.
De remote hacks van de iPhone en Google Pixel mogen plaatsvinden via near field communication (NFC), wifi, bluetooth of de browser waarbij een website wordt bezocht. Een zelfde aanval op de Samsung Galaxy S26 wordt beloond met 50.000 dollar. Volgens de organisatie ligt het bedrag lager omdat de Samsung-telefoon een eenvoudiger doelwit is. Ook in de andere categorieën liggen de geldprijzen een stuk lager.
Onderzoeker Nguyen Thanh Dat van cybersecuritybedrijf Viettel Cyber Security gebruikte vier kwetsbaarheden om de S26 te hacken. Drie waren er echter al bekend bij Samsung maar nog niet gepatcht. Vervolgens wist cybersecuritybedrijf Interrupt Labs ook via vier kwetsbaarheden het toestel te hacken. Drie van de gebruikte problemen waren wederom al bekend bij Samsung. Als laatste gebruikte cybersecuritybedrijf Ikotas Labs vier kwetsbaarheden, waarvan er al één bij Samsung bekend was.
Alle fabrikanten en leveranciers van wie de producten werden gehackt worden nu ingelicht, zodat ze updates voor hun klanten en gebruikers kunnen ontwikkelen. Pas daarna worden de details openbaar gemaakt. Vandaag vindt de tweede dag Pwn2Own plaats, waarbij onderzoekers opnieuw zullen proberen de S26 te hacken. Voor morgen staan ook twee pogingen gepland voor het hacken van de Google Pixel 10.
Burgerrechtenbeweging EFF is net als vorig jaar Opt-Out Oktober gestart, waarbij mensen worden gewezen op ‘echte alternatieven’ …
Bron: Security.nl
Deel dit bericht: