Итоги Pwn2Own 2021: пали Microsoft Edge, Chrome, Zoom, Parallels Desktop

Итоги Pwn2Own 2021: пали Microsoft Edge, Chrome, Zoom, Parallels Desktop

Итоги Pwn2Own 2021: пали Microsoft Edge, Chrome, Zoom, Parallels Desktop

В Ванкувере подвели итоги очередного традиционного состязания белых хакеров — Pwn2Own. Из 23 заявленных попыток взлома 16 завершились полным успехом. В течение трех дней были показаны новые способы атак на Windows 10, Ubuntu, Safari, Microsoft Edge, Google Chrome, Zoom, Microsoft Exchange, Microsoft Teams и Parallels Desktop.

За успешную демонстрацию уязвимостей из призового фонда в $1,5 млн было суммарно выплачено $1,21 миллиона. Самые большие суммы (по $200 тыс.) получили взломщики Microsoft Exchange, Microsoft Teams и Zoom. Лавры победителя разделили три участника: специалисты по пентестингу из тайваньской консалтинговой компании DEVCORE, исследователь, использующий ник OV, и дуэт из голландской ИБ-компании Computest.

О событиях первого дня Pwn2Own 2021 мы уже писали. Второй день соревнований отметился следующими достижениями: 

  • выполнение стороннего кода в системе с выходом за пределы виртуальной машины с помощью связки эксплойтов для Parallels Desktop ($40 тыс.); 
  • взлом Chrome и Edge с использованием ошибки Type Mismatch — «несоответствие типа» (суммарно $100 тыс.);
  • выполнение кода в целевой системе с использованием комбинации из трех эксплойтов для мессенджера Zoom ($200 тыс.);
  • повышение привилегий до SYSTEM на полностью пропатченной Windows 10 посредством вызова состояния гонки ($40 тыс.);
  • выполнение кода в ОС с помощью логической ошибки в Parallels Desktop ($40 тыс.);
  • получение root-доступа к десктопной Ubuntu с использованием возможности повышения привилегий ($30 тыс.);
  • повышение привилегий до NT Authority \ SYSTEM в Windows 10 через переполнение буфера ($40 тыс.).

Третий день Pwn2Own 2021 оказался менее результативным. Половина успешных атак не принесла авторам денежного вознаграждения, так как использованные ими уязвимости были не новы, а в одном случае эксплойт оказался несовершенным. На этом этапе конкурсанты вновь ломали Parallels Desktop, Microsoft Exchange, Windows 10 и Ubuntu.

Примечательно, что никто из участников Pwn2Own 2021 не выбрал целью электромобиль Tesla, хотя он числился в списке объектов, предложенных для демонстрации хакерского мастерства. Два года назад взлом одной из систем Tesla был удостоен награды в $35 тысяч и приза в виде самого авто.

Информацию об уязвимостях, выявленных в ходе Pwn2Own 2021, уже передали вендорам затронутых продуктов. На выпуск патчей им, как всегда, дается три месяца; после этого данные будут опубликованы на портале проекта Zero Day Initiative компании Trend Micro.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Биробиджане задержан серийный кибермошенник

Полиция Еврейской автономной области совместно с региональным управлением ФСБ России завершила расследование многоэпизодного уголовного дела о хищениях средств у граждан.

Мошенник взламывал учетные записи на портале Госуслуг, оформлял от имени пострадавших кредиты и выводил деньги через сеть посредников-дропперов.

О задержании преступника сообщили в официальном телеграм-канале УМВД по Еврейской автономной области. По данным следствия, молодой человек 2006 года рождения совершал преступления с 2022 по 2024 год.

Следствие установило, что злоумышленник покупал в социальных сетях и мессенджерах учетные данные пользователей портала Госуслуг. После введения двухфакторной аутентификации он начал приобретать сим-карты без привязки к паспортным данным. Эти карты он использовал для проверки привязки номеров телефонов к учетным записям тех, кто сменил номер, но не обновил его в системе Госуслуг.

Получив доступ к таким учетным записям, мошенник оформлял кредиты на имена владельцев и выводил средства через дропперов и криптокошельки.

В ходе обыска по месту жительства фигуранта сотрудники отдела по борьбе с киберпреступлениями УМВД России по ЕАО при поддержке Росгвардии изъяли сим-карты, мобильные телефоны, ноутбуки и банковские карты.

Уголовное дело расследовалось по статьям 272, часть 2 (неправомерный доступ к компьютерной информации), 159, часть 1 (мошенничество), и 174.1 (легализация денежных средств, полученных преступным путем) УК РФ. После утверждения прокурором обвинительного заключения материалы дела переданы в суд.

На данный момент обвиняемый находится под подпиской о невыезде.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru