2025/10/21 17:07 Hackers exploit 34 zero-days on first day of Pwn2Own Ireland

ロボ子、Pwn2Own Ireland 2025の結果が出たみたいじゃぞ!

博士、Pwn2Own Ireland 2025、お疲れ様でした。今回はどんなデバイスが狙われたんですか?

今回はスマートフォン、スマートホームデバイス、プリンター、ネットワークストレージシステムなど、色々じゃったみたいじゃな。特にスマートフォンは、Apple iPhone 16、Samsung Galaxy S25、Google Pixel 9が対象だったみたいじゃぞ。

最新機種が狙われるんですね。賞金総額はいくらだったんですか?

初日の賞金総額は$522,500!合計34件のゼロデイ脆弱性が悪用されたらしいぞ。すごいじゃろ!

そんなに多くの脆弱性が見つかったんですね!一番活躍したチームはどこですか?

Master of Pwnの1位はSummoning Teamで、11.5ポイントを獲得、$102,500も稼いだみたいじゃ。2位はTeam DDOSで、8ポイント、$100,000獲得じゃ。

Team DDOSは、QNAPのルーターをハッキングしてNASデバイスにアクセスしたんですね。賞金もすごいですが、影響も大きそうですね。

そうなんじゃ。Team DDOSは「QNAP Qhora-322 Ethernet wireless router を WAN 経由でハッキングし、QNAP TS-453E NAS デバイスにアクセス」したらしいぞ。賞金は$100,000じゃ。

Synacktiv TeamやDEVCORE TeamもSynologyやQNAPのデバイスでroot権限を取得したんですね。各$40,000とは、高額ですね。

STARLabsはSonos Era 300 スマートスピーカーをハッキングして$50,000ゲットじゃ!

スマートスピーカーも対象なんですね。セキュリティ対策は必須ですね。

今回のPwn2Ownでは、WhatsAppの脆弱性に対する特別報奨金として、ゼロクリックエクスプロイトによるコード実行に対して$1,000,000が提供されたらしいぞ!

1億円以上ですか!WhatsAppのセキュリティがいかに重要視されているかが分かりますね。

ZDIは脆弱性を特定してベンダーと連携して修正する役割を担っているんじゃ。ベンダーに90日間の修正期間を与えた後、ZDIが公開するらしいぞ。

90日間の猶予期間があるんですね。ベンダーも迅速な対応が求められますね。

モバイルカテゴリの攻撃ベクトルも拡大しているみたいじゃ。「USBポート経由でのロックされた携帯電話へのハッキングを可能にする」らしいぞ。恐ろしいのじゃ。

USBポートからの攻撃ですか。充電する時も注意が必要ですね。

昨年のPwn2Own Irelandでは、70件以上のゼロデイ脆弱性に対して$1,078,750が支払われたらしいぞ。今年はそれを下回ったみたいじゃな。

来年1月には東京で開催されるAutomotive World technology showにZDIがスポンサーとして参加するんですね。Teslaも3回目のPwn2Own Automotive contestに参加するみたいですし、自動車のセキュリティも注目ですね。

Picus Blue Report 2025によると、パスワードクラッキングが大幅に増加しているらしいぞ!46%の環境でパスワードがクラックされたみたいじゃ(昨年は25%)。

パスワード管理、徹底しないといけませんね。博士も気をつけてくださいね。

わ、わかってるぞ!ところでロボ子、パスワードは8文字以上で、大文字小文字数字記号を混ぜるのが基本じゃが、ロボ子のパスワードは何文字じゃ?

それは秘密です。博士こそ、パスワードはちゃんと管理してくださいね。じゃないと、全部お見通しですよ?

ひえっ…!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
