Înapoi la Noutăți
Amenințări

Pixel 10, complet actualizat, spart de trei ori la Pwn2Own Irlanda

Trei echipe de cercetatori au compromis un Google Pixel 10 complet actualizat la Pwn2Own Irlanda 2026, inlantuind vulnerabilitati cunoscute si cel putin un zero-day pentru peste 562.000 de dolari in premii.

Pixel 10, complet actualizat, spart de trei ori la Pwn2Own Irlanda

Trei echipe independente de cercetatori au reusit sa compromita un Google Pixel 10 complet actualizat in cadrul Pwn2Own Ireland 2026, competitia anuala de hacking organizata la Cork, care rasplateste cercetatorii pentru exploit-uri functionale demonstrate pe dispozitive de productie. Regulile competitiei impun ca atacurile sa foloseasca vulnerabilitati inca necunoscute producatorului, iar toate cele trei exploit-uri castigatoare pe Pixel 10 din acest an au fost atacuri la distanta — adica telefonul a fost compromis prin browserul implicit sau prin unul dintre canalele radio (NFC, Wi-Fi, Bluetooth sau banda de baza), fara acces fizic si fara nicio actiune din partea utilizatorului.

Ce s-a intamplat

Trei din cele patru incercari programate impotriva Pixel 10 au reusit; a patra a expirat din lipsa de timp in prima zi a competitiei. Echipele castigatoare, in ordinea in care au reusit:

  • Echipa Xint (Tim Becker si Yves Bieri) a folosit o singura vulnerabilitate deja cunoscuta — ceea ce organizatorul competitiei, Zero Day Initiative (ZDI) al Trend Micro, numeste o "coliziune" — pentru un premiu de 150.000 de dolari.
  • Ikotas Labs a inlantuit mai multe vulnerabilitati pentru a obtine premiul maxim de 300.000 de dolari, desi exploit-ul lor a fost de asemenea etichetat drept coliziune. ZDI nu a explicat de ce o incercare partial cunoscuta a fost platita integral, in timp ce cealalta a primit doar jumatate din suma.
  • Dimitrios Valsamaras, Ken Gannon si Tenia Valsamara au combinat o vulnerabilitate cunoscuta cu un zero-day autentic, obtinand 112.500 de dolari.

Ikotas Labs a avut cea mai puternica evolutie din cadrul evenimentului. Pe langa Pixel 10, echipa a mai compromis un Samsung Galaxy S26 (toate cele sapte incercari impotriva Galaxy S26 au reusit), agentul de programare Codex al OpenAI si baza de date autonoma a Oracle, totalizand 361.000 de dolari si titlul de "Master of Pwn" al competitiei.

Rezultatele publicate de ZDI nu detaliaza exact cum au functionat exploit-urile pentru Pixel 10, iar la acest moment nu au fost publicate detaliile tehnice. Buletinul de securitate Pixel al Google din octombrie a fost publicat cu doua zile inainte de competitie si nu mentioneaza aceste vulnerabilitati, ceea ce inseamna ca, pentru moment, nu exista nici patch, nici o masura temporara pe care utilizatorii Pixel o pot aplica pentru acest set specific de probleme.

Pe langa telefoane, cercetatorii prezenti la eveniment au mai compromis imprimante Lexmark, Canon si Brother; trei dispozitive smart-home (Sonos Era 300, Philips Hue Bridge Pro si Home Assistant Green); si dispozitivul wellness Garmin Index BPM. Fiecare produs aflat pe lista competitiei a fost compromis cel putin o data, iar 51 din cele 63 de incercari programate au reusit. Premiile totale acordate in cele trei zile au depasit 1,2 milioane de dolari, fata de aproximativ 1,02 milioane de dolari la editia de anul trecut din Irlanda.

De ce conteaza

Un telefon flagship complet actualizat, compromis printr-un lant de exploit-uri la distanta, aproape fara interactiune din partea utilizatorului, este aproape de cel mai rau scenariu posibil pentru echipele de securitate mobila: arata ca niciun dispozitiv, oricat de bine updatat, nu este in afara razei de actiune a unui atac prin radio sau browser. Conform regulilor Pwn2Own, producatorii au acum 90 de zile pentru a lansa remedieri inainte ca ZDI sa publice detaliile tehnice complete — ceea ce inseamna ca aceste vulnerabilitati vor deveni publice, si implicit un model pentru atacatori, cu mult inainte ca majoritatea flotelor de dispozitive sa primeasca un patch confirmat.

Faptul ca sase din cele sapte exploit-uri castigatoare pe Galaxy S26 au implicat cel putin o vulnerabilitate deja cunoscuta, dar nepatch-uita, este un semnal de alarma separat: sugereaza ca ciclurile de remediere ale producatorilor nu tin mereu pasul cu problemele deja raportate intern.

Ce trebuie sa faci

  • Actualizeaza acum dispozitivele Pixel pentru vulnerabilitatea deja cunoscuta. Separat de rezultatele Pwn2Own, Google a remediat in septembrie o vulnerabilitate in modemul Pixel, CVE-2026-58704, avertizand ca "poate fi exploatata limitat si tintit". Verifica daca dispozitivele afectate au nivelul de patch 2026-09-05 sau ulterior.
  • Urmareste fereastra de 90 de zile pentru divulgare. Echipele de securitate care administreaza flote de Pixel sau Galaxy S26 ar trebui sa monitorizeze atent buletinele lunare Google si Samsung in perioada urmatoare — remedierea vulnerabilitatilor demonstrate la Pwn2Own va aparea probabil ca actualizare de securitate programata, nu ca patch de urgenta.
  • Redu suprafata de atac pasiva acolo unde este posibil. Deoarece exploit-urile castigatoare au folosit vectori la distanta — browser, NFC, Wi-Fi, Bluetooth, banda de baza — dezactivarea radiourilor neutilizate (in special NFC si Bluetooth) reduce expunerea pe dispozitivele cu risc ridicat, pana la aparitia unui patch.
  • Nu ignora dispozitivele IoT si perifericele conexe. Imprimante, hub-uri smart-home si dispozitive wearable au fost de asemenea compromise la acest eveniment; ele merita aceeasi disciplina de actualizare si segmentare de retea ca telefoanele si laptopurile, nu o exceptie de la aceasta.
DISTRIBUIE