На Pwn2Own три команды удалённо взломали Google Pixel 10

На конкурсе Pwn2Own Ireland исследователи успешно провели три из четырёх заявленных удалённых атак на полностью обновлённые Pixel 10. Подробности уязвимостей и способы проникновения пока не раскрываются.

Три исследовательские команды продемонстрировали удалённый взлом смартфона Google Pixel 10 на конкурсе Pwn2Own Ireland в Корке. По правилам соревнования устройства-цели должны быть полностью обновлены, а участники обязаны показать работающий эксплойт и передать организаторам сведения об обнаруженных ошибках.

Самую крупную награду за атаку на Pixel 10 получила Ikotas Labs — 300 тыс. долларов и 30 баллов. Команда Xint, в которую вошли Тим Беккер и Ив Бьери, получила 150 тыс. долларов и 15 баллов. Димитриос Вальсамарас, Кен Гэннон и Тения Вальсамара заработали 112,5 тыс. долларов и 22,5 балла. В сумме за три успешные атаки на Pixel 10 выплатили 562,5 тыс. долларов.

Все заявки были зарегистрированы в категории удалённых эксплойтов. В рамках этой категории атака может проводиться через веб-контент, открытый в браузере по умолчанию, либо через NFC, Wi‑Fi, Bluetooth или модемную часть устройства. Для победы участники должны добиться выполнения произвольного кода на смартфоне или получить доступ к конфиденциальной информации.

Организатор Pwn2Own, инициативa Zero Day Initiative компании Trend Micro, пока не сообщил, какой именно вектор использовала каждая команда и какие действия эксплойты выполнили на устройствах. Из четырёх попыток атаковать Pixel 10 успешными оказались три; четвёртая завершилась из-за истечения времени.

Как минимум две из трёх успешных работ были связаны с ошибками, о которых уже было известно до попытки. В терминологии ZDI такие случаи называются collision: заявку с ранее известной уязвимостью могут принять, но её вознаграждение может быть снижено. Результат Xint прямо отмечен как использовавший одну такую ошибку. Работа Ikotas Labs также помечена как collision, хотя команда получила полный заявленный приз; объяснения этому в опубликованных результатах нет. В цепочке третьей команды была одна известная ошибка и одна уязвимость нулевого дня.

После конкурса исследователи передают эксплойты и технические описания ZDI, которая направляет информацию производителям. Согласно описанному Trend Micro порядку, поставщикам отводится 90 дней на выпуск исправлений до публикации технических деталей. Октябрьский бюллетень безопасности Google для Pixel, вышедший 6 октября, о результатах Pwn2Own не упоминает, а ZDI пока не указала доступных пользователям мер защиты.