Hacker โจมตีช่องโหว่ Zero-Days 34 รายการในวันแรกของการแข่งขัน Pwn2Own Ireland 2025

ในวันแรกของการแข่งขัน Pwn2Own Ireland 2025 นักวิจัยด้านความปลอดภัยได้โจมตีสำเร็จโดยใช้ช่องโหว่ Zero-Days จำนวน 34 รายการ และได้รับรางวัลเงินสดมูลค่า 522,500 ดอลลาร์สหรัฐ

ไฮไลท์ของงานคือ Bongeun Koo และ Evangelos Daravigkas จากทีม DDOS ที่ได้ร่วมกันโจมตีช่องโหว่ Zero-Days จำนวน 8 รายการ เพื่อควบคุม QNAP Qhora-322 Ethernet wireless router ผ่าน WAN interface และเข้าถึงอุปกรณ์ NAS รุ่น QNAP TS-453E จากการโจมตีที่ประสบความสำเร็จครั้งนี้ พวกเขาได้รับเงินรางวัล 100,000 ดอลลาร์สหรัฐ และขณะนี้อยู่ในอันดับที่สองบนกระดานผู้นำ Master of Pwn ด้วยคะแนน 8 คะแนน

Synacktiv Team, Sina Kheirkhah จาก Summoning Team, DEVCORE Team และ Stephen Fewer จาก Rapid7 ต่างก็ได้รับเงินรางวัลคนละ 40,000 ดอลลาร์สหรัฐฯ หลังจากได้สิทธิ์ ROOT บน Synology BeeStation Plus, Synology DiskStation DS925+, QNAP TS-453E และ Home Assistant Green ตามลำดับ

STARLabs, Team PetoWorks, Team ANHTUD และ Ierae researchers ได้ทำการโจมตี Canon imageCLASS MF654Cdw multifunction laser printer ถึงสี่ครั้ง ขณะที่ STARLabs ยังได้โจมตี onos Era 300 smart speaker เพื่อรับเงินรางวัล 50,000 ดอลลาร์สหรัฐฯ และทีม ANHTUD ได้โจมตีช่องโหว่ Phillips Hue Bridge เพื่อรับเงินสด 40,000 ดอลลาร์สหรัฐฯ

Sina Kheirkhah และ McCaulay Hudson จาก Summoning Team ได้ใช้ Exploit Chain ร่วมกับ Zero-Days สองรายการ เพื่อให้ได้สิทธิ์ root บนอุปกรณ์ Synology ActiveProtect Appliance DP320 และคว้ารางวัลอีก 50,000 ดอลลาร์

Summoning Team คว้ารางวัลรวม 102,500 ดอลลาร์ในวันแรกของการแข่งขัน และครองตำแหน่งสูงสุดในตารางคะแนน Master of Pwn ด้วยคะแนน 11.5 คะแนน

The Zero Day Initiative (ZDI) ได้จัด Pwn2Own ขึ้นเพื่อระบุช่องโหว่ด้านความปลอดภัยในอุปกรณ์ต่าง ๆ ก่อนที่ Hacker จะสามารถโจมตีช่องโหว่เหล่านั้นได้ โดยประสานงานการเปิดเผยข้อมูลอย่างมีความรับผิดชอบกับผู้จำหน่ายที่ได้รับผลกระทบ หลังจากช่องโหว่ Zero-Days ถูกนำไปใช้โจมตีในระหว่างกิจกรรม Pwn2Own ผู้จำหน่ายจะได้รับเวลา 90 วันในการเผยแพร่การอัปเดตด้านความปลอดภัยก่อนที่ Zero Day Initiative ของ Trend Micro จะเปิดเผยต่อสาธารณะ

การแข่งขัน Pwn2Own Ireland 2025 hacking แบ่งออกเป็น 8 หมวดหมู่ ได้แก่ หมวดหมู่ flagship smartphones (Apple iPhone 16, Samsung Galaxy S25 และ Google Pixel 9), หมวดหมู่ messaging apps, หมวดหมู่ smart home devices, หมวดหมู่ printers, หมวดหมู่ home networking equipment, หมวดหมู่ network storage systems, หมวดหมู่ surveillance equipment และ หมวดหมู่ wearable technology (รวมถึง Meta's Ray-Ban Smart Glasses and Quest 3/3S headsets)

ในปีนี้ ZDI ได้ขยายขอบเขตการโจมตีช่องโหว่สำหรับหมวดหมู่อุปกรณ์เคลื่อนที่ให้ครอบคลุมถึงการโจมตีผ่านพอร์ต USB ของโทรศัพท์มือถือ ซึ่งกำหนดให้นักวิจัยด้านความปลอดภัยต้องโจมตีโทรศัพท์ที่ถูกล็อกผ่านการเชื่อมต่อทาง Physical อย่างไรก็ตาม โปรโตคอลไร้สายแบบดั้งเดิม เช่น บลูทูธ, Wi-Fi และการสื่อสารระยะใกล้ (NFC) ยังคงเป็นช่องโหว่การโจมตีที่สำคัญ

ในวันที่สอง นักวิจัยด้านความปลอดภัยจะได้โจมตีอุปกรณ์ในหมวดหมู่อุปกรณ์จัดเก็บข้อมูลที่เชื่อมต่อเครือข่าย เครื่องพิมพ์ สมาร์ทโฮม และระบบเฝ้าระวัง รวมถึง Samsung Galaxy S25 ในหมวดหมู่โทรศัพท์มือถืออีกครั้ง

ตามที่ประกาศในเดือนสิงหาคม 2025 นี่เป็นครั้งแรกที่ ZDI จะมอบรางวัล 1 ล้านดอลลาร์สหรัฐให้กับนักวิจัยด้านความปลอดภัยที่สาธิตช่องโหว่ zero-click WhatsApp ซึ่งช่วยให้สามารถเรียกใช้คำสั่งได้โดยไม่ต้องมีการโต้ตอบจากผู้ใช้

Meta ร่วมกับ QNAP และ Synology ร่วมสนับสนุนการแข่งขันแฮ็ก Pwn2Own Ireland 2025 hacking ซึ่งจะจัดขึ้นระหว่างวันที่ 21 ถึง 24 ตุลาคม 2025 ณ เมืองคอร์ก ประเทศไอร์แลนด์

ในงาน Pwn2Own Ireland ปี 2024 นักวิจัยด้านความปลอดภัยได้รับเงินรางวัล 1,078,750 ดอลลาร์สหรัฐ จากช่องโหว่แบบ Zero-days กว่า 70 รายการ โดย Viettel Cyber ​​Security ได้รับเงินรางวัล 205,000 ดอลลาร์สหรัฐ จากช่องโหว่ของ QNAP, Sonos และ Lexmark

ในเดือนมกราคม 2026 ทาง ZDI จะกลับมาจัดงานแสดงเทคโนโลยี Automotive World ที่โตเกียวอีกครั้ง สำหรับการแข่งขัน Pwn2Own Automotive ครั้งที่ 3 โดยมี Tesla กลับมาเป็นผู้สนับสนุนอีกครั้ง

ที่มา : bleepingcomputer