Articulo de referencia

Pwn2Own

Pwn2Own es un concurso de piratería informática que se celebra anualmente en la conferencia de seguridad CanSecWest . [1] El concurso , que se celebró por primera vez en abril d...

Pwn2Own es un concurso de piratería informática que se celebra anualmente en la conferencia de seguridad CanSecWest . [1] El concurso , que se celebró por primera vez en abril de 2007 en Vancouver, [2] ahora se celebra dos veces al año, [3] la más reciente en marzo de 2024. [4] Los concursantes tienen el reto de explotar software ampliamente utilizado [5] y dispositivos móviles con vulnerabilidades previamente desconocidas . [6] Los ganadores del concurso reciben el dispositivo que explotaron y un premio en efectivo. [7] El concurso Pwn2Own sirve para demostrar la vulnerabilidad de los dispositivos y el software de uso generalizado y, al mismo tiempo, proporciona un punto de control sobre el progreso realizado en seguridad desde el año anterior.

Historia

Orígenes

El primer concurso en 2007 [1] fue concebido y desarrollado por Dragos Ruiu en respuesta a su frustración con la falta de respuesta de Apple Inc. [8] al Mes de los Errores de Apple y al Mes de los Errores del Kernel , [9] así como los anuncios televisivos de Apple que trivializaban la seguridad integrada en el sistema operativo Windows de la competencia . [10] En ese momento, había una creencia generalizada de que, a pesar de estas exhibiciones públicas de vulnerabilidades en los productos de Apple, OS X era significativamente más seguro que cualquier otro competidor. [8] El 20 de marzo, aproximadamente tres semanas antes de CanSecWest ese año, Ruiu anunció el concurso Pwn2Own a los investigadores de seguridad en la lista de correo DailyDave. [1] El concurso debía incluir dos MacBook Pros que dejaría en el piso de la conferencia conectados a su propio punto de acceso inalámbrico . Cualquier asistente a la conferencia que pudiera conectarse a este punto de acceso inalámbrico y explotar uno de los dispositivos podría abandonar la conferencia con esa computadora portátil. No había recompensa monetaria. [8] El nombre "Pwn2Own" se deriva del hecho de que los concursantes deben " pwn " o hackear el dispositivo para poder "poseerlo" o ganarlo.

El primer día de la conferencia en Vancouver, Columbia Británica , Ruiu le pidió a Terri Forslof de Zero Day Initiative (ZDI) que participara en el concurso. [5] ZDI tiene un programa que compra ataques de día cero , los informa al proveedor afectado y los convierte en firmas para su propio sistema de detección de intrusiones de red, lo que aumenta su efectividad. Las vulnerabilidades vendidas a ZDI se hacen públicas solo después de que el proveedor afectado haya publicado un parche para ellas. [11] Forslof aceptó que ZDI ofreciera comprar cualquier vulnerabilidad utilizada en el concurso por un precio fijo de $10,000. [5] El primer concurso posteriormente expuso una falla de alto perfil de QuickTime , que fue revelada a Apple el 23 de abril y parcheada a principios de mayo. [5]

En 2008, se amplió el alcance del concurso Pwn2Own. [12] Los objetivos incluían tres computadoras portátiles que ejecutaban la instalación predeterminada de Windows Vista , OS X o Ubuntu Linux . [13] Los dispositivos móviles se agregaron en 2009. [6]

Para 2012, las reglas se cambiaron a una competencia de estilo capturar la bandera con un sistema de puntos. [14] En 2013, Google explotó Chrome con éxito por primera vez, por el competidor habitual VUPEN . [15] Después de retirarse del concurso ese año debido a las nuevas reglas de divulgación, [16] en 2013 Google regresó como patrocinador y las reglas se cambiaron para requerir la divulgación completa de los exploits y las técnicas utilizadas. [17] En ese año (2013), un solo investigador pudo hackear Chrome, Firefox e Internet Explorer , un hack trifecta. [18] Google dejó de ser patrocinador de Pwn2Own en 2015. [19]

Últimos años

En 2015, todos los navegadores web probados fueron pirateados con éxito y se ganó un premio por un total de 557.500 dólares. También se entregaron otros premios, como computadoras portátiles, a los investigadores ganadores. [20] En 2018, la conferencia fue mucho más pequeña y patrocinada principalmente por Microsoft , después de que China prohibiera a sus investigadores de seguridad participar en el concurso. [21]

Pwn2Own sigue siendo patrocinado por la Zero Day Initiative de Trend Micro , y ZDI informa las vulnerabilidades a los proveedores antes de hacer públicos los ataques. [3] "Uno de los concursos de piratería informática más grandes del mundo" según TechCrunch , [22] a partir de 2019, [actualizar]el concurso continúa celebrándose varias veces al año. [7] Pwn2Own Tokio se llevó a cabo del 6 al 7 de noviembre en Tokio, Japón , y se esperaba que entregara $ 750,000 en efectivo y premios. [22] Los ataques se centran en navegadores, máquinas virtuales, computadoras y teléfonos. [3] En 2019, el concurso agregó automóviles por primera vez, con $ 900,000 ofrecidos por ataques que exploten el software de Tesla . [3] En 2019, el concurso agregó sistemas de control industrial. [23]

Sistema de premios

Los ganadores del concurso reciben el dispositivo que explotaron y un premio en efectivo. [7] Los ganadores también reciben una chaqueta "Masters" que celebra el año de su victoria.

Lista de exploits exitosos

La siguiente lista de hacks notables está incompleta.

Concursos anuales

2007

El concurso se llevó a cabo del jueves 18 de abril al sábado 20 de abril de 2007 en Vancouver. [2] El primer concurso tenía como objetivo destacar la inseguridad del sistema operativo Mac OS X de Apple , ya que, en ese momento, existía la creencia generalizada de que OS X era mucho más seguro que sus competidores. [8] En cuanto a las reglas, solo dos computadoras portátiles MacBook Pro, una de 13" y otra de 15", se dejaron en el piso de la conferencia en CanSecWest y se unieron a una red inalámbrica separada. Solo se permitieron ciertos ataques y estas restricciones se relajaron progresivamente durante los tres días de la conferencia. [8] El día 1 solo se permitieron ataques remotos, el día 2 incluyó ataques de navegador, mientras que el día 3 permitió ataques locales, donde los concursantes podían conectarse con una memoria USB o Bluetooth . Para ganar la MacBook Pro de 15", los concursantes debían aumentar aún más sus privilegios a root después de obtener acceso con su exploit inicial.

Los portátiles no fueron hackeados el primer día. Después de que ZDI anunciara el premio de 10.000 dólares, Shane Macaulay llamó a su antiguo compañero de trabajo Dino Dai Zovi en Nueva York y le instó a competir el segundo día. [2] En una noche, Dai Zovi encontró y explotó una vulnerabilidad previamente desconocida en una biblioteca QuickTime cargada por Safari. [24] A la mañana siguiente, Dai Zovi envió su código de explotación a Macaulay, [56] quien lo colocó en un sitio web y envió por correo electrónico a los organizadores del concurso un enlace al mismo. Al hacer clic, el enlace le dio a Macauley el control del portátil, ganando el concurso por delegación de Dai Zovi, quien le dio a Macaulay el MacBook Pro de 15". [57] Dai Zovi vendió por separado la vulnerabilidad a ZDI para el premio de 10.000 dólares. [25]

2008

Pwn2Own 2008 tuvo lugar del jueves 26 de marzo al sábado 28 de marzo de 2008. [13] Después del exitoso concurso de 2007, el alcance del concurso se amplió para incluir una gama más amplia de sistemas operativos y navegadores. El concurso demostraría la inseguridad generalizada de todo el software de uso generalizado por los consumidores. [12] Dragos refinó el concurso con la ayuda de un amplio panel de expertos de la industria y el concurso fue administrado por ZDI, que nuevamente ofrecería comprar las vulnerabilidades después de su demostración. [13] Al igual que con todas las vulnerabilidades que compra ZDI, los detalles de las vulnerabilidades utilizadas en Pwn2Own se proporcionarían a los proveedores afectados y los detalles públicos se retendrían hasta que se pusiera a disposición un parche . [11] Todos los concursantes que demostraron con éxito sus vulnerabilidades en el concurso podían venderlas a ZDI por premios de 20.000 dólares el primer día, 10.000 dólares el segundo día y 5.000 dólares el tercer día. [12] Al igual que en el concurso del año anterior, solo se permitieron ciertos ataques cada día. Los objetivos incluían tres portátiles con la instalación predeterminada de Windows Vista Ultimate SP1 , Mac OS X 10.5.2 o Ubuntu Linux 7.10 . [13] El primer día solo se vieron ataques remotos; los concursantes tenían que unirse a la misma red que el portátil objetivo y realizar su ataque sin interacción del usuario y sin autenticación. El segundo día se incluyeron ataques a navegadores y mensajería instantánea , así como ataques a sitios web maliciosos con enlaces enviados a los organizadores para que hicieran clic en ellos. [12] El tercer día se incluyeron aplicaciones cliente de terceros. Los concursantes podrían apuntar a software popular de terceros [12] como navegadores, Adobe Flash , Java , Apple Mail , iChat , Skype , AOL y Microsoft Silverlight . [13]

El portátil con OS X fue explotado el segundo día del concurso con un exploit para el navegador Safari coescrito por Charlie Miller , [27] Jake Honoroff y Mark Daniel de Independent Security Evaluators. Su exploit apuntaba a un subcomponente de código abierto del navegador Safari. [26] [58] El portátil con Windows Vista SP1 fue explotado el tercer día del concurso con un exploit para Adobe Flash coescrito por Shane Macaulay, Alexander Sotirov y Derek Callaway. [28] [59] Después del concurso, Adobe reveló que habían co-descubierto la misma vulnerabilidad internamente y habían estado trabajando en un parche en el momento de Pwn2Own. [60] El portátil con Ubuntu no fue explotado.

2009

Pwn2Own 2009 se llevó a cabo durante los tres días de CanSecWest, desde el jueves 18 de marzo hasta el sábado 20 de marzo de 2009. Después de haber tenido mucho más éxito en los navegadores web que en cualquier otra categoría de software en 2007, el tercer Pwn2Own se centró en los navegadores populares utilizados en los sistemas operativos de escritorio de los consumidores. Añadió otra categoría de dispositivos móviles que los concursantes debían piratear mediante muchos vectores de ataque remotos, incluidos el correo electrónico, los mensajes SMS y la navegación por sitios web. [6] [61] A todos los concursantes que demostraron éxito en el concurso se les ofreció recompensas por las vulnerabilidades subyacentes por parte de ZDI, 5.000 dólares por los exploits de navegador y 10.000 dólares por los exploits de dispositivos móviles. [62]

Los objetivos del navegador web fueron Internet Explorer 8 , Firefox y Chrome instalados en un Sony Vaio con Windows 7 Beta y Safari y Firefox instalados en un MacBook con Mac OS X. Todos los navegadores fueron completamente parcheados y en configuraciones predeterminadas el primer día del concurso. Como en años anteriores, el concurso de superficies de ataque se expandió durante los tres días. [62] El día 1, los concursantes tuvieron que apuntar a la funcionalidad en el navegador predeterminado sin acceso a ningún complemento. El día 2, se incluyeron Adobe Flash, Java, Microsoft .NET Framework y QuickTime. El día 3, se incluyeron otros complementos populares de terceros como Adobe Reader . Se permitieron múltiples ganadores por objetivo, pero solo el primer concursante en explotar cada computadora portátil lo obtendría. Los objetivos de dispositivos móviles incluyeron teléfonos BlackBerry , Android , Apple iPhone 2.0 ( T-Mobile G1 ), Symbian (Nokia N95 ) y Windows Mobile ( HTC Touch ) en sus configuraciones predeterminadas.

Al igual que en el concurso de navegadores, la superficie de ataque disponible para los concursantes se amplió durante tres días. Para demostrar que podían comprometer con éxito el dispositivo, los concursantes tenían que demostrar que podían recopilar datos confidenciales del dispositivo móvil o incurrir en algún tipo de pérdida financiera por parte del propietario del dispositivo móvil. [62] El primer día, el dispositivo podía recibir SMS, MMS y correo electrónico, pero no se podían leer los mensajes. El wifi (si estaba activado de forma predeterminada), el Bluetooth (si estaba activado de forma predeterminada) y la pila de radio también estaban dentro del alcance. El segundo día, se podían abrir y leer SMS, MMS y correo electrónico. El wifi estaba activado y el Bluetooth se podía activar y emparejar con un auricular cercano (no se permitía el emparejamiento adicional). El tercer día se permitió un nivel de interacción del usuario con las aplicaciones predeterminadas. Se permitieron varios ganadores por dispositivo, pero solo el primer concursante que explotara cada dispositivo móvil lo obtendría (junto con un contrato telefónico de un año).

En base al creciente interés en competir en 2009, ZDI organizó una selección aleatoria para determinar qué equipo iba primero contra cada objetivo. [62] El primer concursante en ser seleccionado fue Charlie Miller . Explotó Safari en OS X sin la ayuda de ningún complemento del navegador. [29] [27] En entrevistas después de ganar el concurso, Miller enfatizó que si bien solo le tomó minutos ejecutar su exploit contra Safari, le tomó muchos días investigar y desarrollar el exploit que usó. [63] Un investigador identificado solo como Nils fue seleccionado para ir tras Miller. Nils ejecutó con éxito un exploit contra Internet Explorer 8 en Windows 7 Beta. Al escribir este exploit, Nils tuvo que eludir las mitigaciones antiexplotación que Microsoft había implementado en Internet Explorer 8 y Windows 7, incluida la Protección de ejecución de datos (DEP) y la Aleatorización del diseño del espacio de direcciones (ASLR). [30] [64] Nils continuó probando los otros navegadores. Aunque Miller ya había explotado Safari en OS X, Nils volvió a explotar esta plataforma [31] y luego pasó a explotar Firefox con éxito. [32] Cerca del final del primer día, Julien Tinnes y Sami Koivu (remoto) explotaron con éxito Firefox y Safari en OS X con una vulnerabilidad en Java. En ese momento, OS X tenía Java habilitado por defecto, lo que permitía una explotación fiable contra esa plataforma. Sin embargo, debido a que ya había informado de las vulnerabilidades al proveedor, la participación de Tinnes quedó fuera de las reglas del concurso y no pudo ser recompensada. [65] Los días siguientes del concurso no atrajeron a ningún concursante adicional. Chrome, así como todos los dispositivos móviles, no fueron explotados en Pwn2Own 2009. [66]

2010

La competición comenzó el 24 de marzo de 2010 y tenía un pozo total de premios en efectivo de 100 000 dólares estadounidenses. [67] Nueve días antes de que comenzara el concurso, Apple lanzó dieciséis parches para WebKit y Safari. [68] En cuanto al software para explotar, 40 000 dólares de los 100 000 dólares se reservaron para navegadores web, donde cada objetivo vale 10 000 dólares. [67] El día 1 incluyó Microsoft Internet Explorer 8 en Windows 7 , Mozilla Firefox 3.6 en Windows 7, Google Chrome 4 en Windows 7 y Apple Safari 4 en Mac OS X Snow Leopard . El día 2 incluyó Microsoft Internet Explorer 8 en Windows Vista , Mozilla Firefox 3 en Windows Vista, Google Chrome 4 en Windows Vista y Apple Safari 4 en Mac OS X Snow Leopard. El día 3 incluyó Microsoft Internet Explorer 8 en Windows XP , Mozilla Firefox 3 en Windows XP, Google Chrome 4 en Windows XP y Apple Safari 4 en Mac OS X Snow Leopard. $60,000 del total de $100,000 en premios en efectivo se asignaron a la parte de teléfonos móviles del concurso, cada objetivo valía $15,000. [67] Estos incluyeron Apple iPhone 3GS , RIM BlackBerry Bold 9700 , dispositivo Nokia E72 con Symbian y HTC Nexus One con Android .

El navegador web Opera quedó fuera de los concursos como objetivo: el equipo de ZDI argumentó que Opera tenía una baja participación de mercado y que Chrome y Safari solo están incluidos "debido a su presencia predeterminada en varias plataformas móviles". Sin embargo, el motor de renderizado de Opera, Presto , está presente en millones de plataformas móviles. [69] [70] [71] [72]

Entre los exploits exitosos se encuentran cuando Charlie Miller hackeó Safari 4 en Mac OS X. [33] Nils hackeó Firefox 3.6 en Windows 7 de 64 bits [33] utilizando una vulnerabilidad de corrupción de memoria y evadiendo ASLR y DEP , después de lo cual Mozilla parchó la falla de seguridad en Firefox 3.6.3. [73] Ralf-Philipp Weinmann y Vincenzo Iozzo hackearon el iPhone 3GS evadiendo las firmas de código digital utilizadas en el iPhone para verificar que el código en la memoria es de Apple. [33] Peter Vreugdenhil explotó Internet Explorer 8 en Windows 7 utilizando dos vulnerabilidades que implicaban evadir ASLR y evadir DEP. [33]

2011

El concurso de 2011 tuvo lugar del 9 al 11 de marzo durante la conferencia CanSecWest en Vancouver. [74] Los objetivos del navegador web para el concurso de 2011 incluyeron Microsoft Internet Explorer, Apple Safari, Mozilla Firefox y Google Chrome. Una novedad del concurso Pwn2Own fue el hecho de que se permitió una nueva superficie de ataque para penetrar teléfonos móviles , específicamente sobre bandas base de teléfonos móviles . Los objetivos de teléfonos móviles fueron Dell Venue Pro con Windows Phone 7 , iPhone 4 con iOS , BlackBerry Torch 9800 con BlackBerry OS 6.0 y Nexus S con Android 2.3. Varios equipos se registraron para el concurso de navegadores de escritorio. Para Apple Safari, los competidores registrados incluyeron a VUPEN, Anon_07, Team Anon, Charlie Miller. Mozilla Firefox incluyó a Sam Thomas y Anonymous_1. Los equipos de Microsoft Internet Explorer incluyeron a Stephen Fewer, VUPEN, Sam Thomas y Ahmed M Sleet. Los equipos de Google Chrome incluyeron a Moatz Khader, Team Anon y Ahmed M Sleet. Para la categoría de navegadores móviles, se registraron los siguientes equipos. Para el intento de hackeo del iPhone de Apple, los equipos incluyeron a Anon_07, Dion Blazakis y Charlie Miller, Team Anon, Anonymous_1 y Ahmed M Sleet. Para hackear el RIM Blackberry, los equipos fueron Anonymous_1, Team Anon y Ahmed M Sleet. Para hackear el Samsung Nexus S , los equipos incluyeron a Jon Oberheide , Anonymous_1, Anon_07 y Team Anonymous. Para hackear el Dell Venue Pro , los equipos incluyeron a George Hotz , Team Anonymous, Anonymous_1 y Ahmed M Sleet.

Durante el primer día de competición, Safari e Internet Explorer fueron derrotados por los investigadores. Safari era la versión 5.0.3 instalada en un Mac OS X 10.6.6 con todos los parches. La empresa de seguridad francesa VUPEN fue la primera en atacar el navegador. Internet Explorer era una versión 8 de 32 bits instalada en Windows 7 Service Pack 1 de 64 bits. El investigador de seguridad Stephen Fewer de Harmony Security tuvo éxito en explotar IE. Esto se demostró al igual que con Safari. [34] El segundo día, tanto el iPhone 4 como el Blackberry Torch 9800 fueron explotados. El iPhone estaba ejecutando iOS 4.2.1; sin embargo, la falla existe en la versión 4.3 de iOS. [35] Los investigadores de seguridad Charlie Miller y Dion Blazakis pudieron obtener acceso a la libreta de direcciones del iPhone a través de una vulnerabilidad en Mobile Safari visitando su página web llena de exploits. [35] El teléfono Blackberry Torch 9800 estaba ejecutando BlackBerry OS 6.0.0.246. El equipo de Vincenzo Iozzo, Willem Pinckaers y Ralf Philipp Weinmann aprovechó una vulnerabilidad en el navegador web basado en WebKit de Blackberry visitando la página web que habían preparado previamente. [35] Se programó la prueba de Firefox, Android y Windows Phone 7 durante el segundo día, pero los investigadores de seguridad que habían sido elegidos para estas plataformas no intentaron ninguna explotación. Sam Thomas había sido seleccionado para probar Firefox, pero se retiró afirmando que su explotación no era estable. Los investigadores que habían sido elegidos para probar Android y Windows Phone 7 no se presentaron. [35] Ningún equipo se presentó para el tercer día. Chrome y Firefox no fueron pirateados.

2012

Para 2012, las reglas se cambiaron a una competencia de estilo capturar la bandera con un sistema de puntos. [14] El nuevo formato provocó que Charlie Miller , que había tenido éxito en el evento en años anteriores, decidiera no asistir, ya que requería escribir exploits "en el lugar" que, según Miller, favorecían a los equipos más grandes. [16] Los piratas informáticos se enfrentaron a los cuatro navegadores principales. [16]

En Pwn2Own 2012, Chrome fue atacado con éxito por primera vez. VUPEN se negó a revelar cómo escaparon de la zona protegida, diciendo que venderían la información. [15] El siguiente ataque fue Internet Explorer 9 en Windows 7. [36] Firefox fue el tercer navegador que fue atacado con un ataque de día cero . [37]

Safari en Mac OS X Lion fue el único navegador que quedó en pie al concluir la parte de día cero de Pwn2Own. Las versiones de Safari que no estaban completamente parcheadas y que no se ejecutaban en Mac OS X Snow Leopard se vieron comprometidas durante la parte CVE de Pwn2Own. En Lion se introdujeron mejoras significativas en las mitigaciones de seguridad dentro de Mac OS X. [75] [76] [ cita requerida ]

Polémica con Google

Google se retiró del patrocinio del evento porque las reglas de 2012 no exigían la divulgación completa de los exploits de los ganadores, específicamente los exploits para salir de un entorno sandbox y los exploits demostrados que no "ganaron". [16] Pwn2Own defendió la decisión, diciendo que creía que ningún hacker intentaría explotar Chrome si sus métodos tuvieran que ser revelados. [16] Google ofreció un concurso "Pwnium" separado que ofrecía hasta $60,000 por exploits específicos de Chrome. Se garantizaba que las vulnerabilidades que no fueran de Chrome utilizadas se informarían inmediatamente al proveedor correspondiente. [16] Sergey Glazunov y un adolescente identificado como "PinkiePie" ganaron cada uno $60,000 por exploits que pasaron por alto el entorno sandbox de seguridad. [77] [78] Google emitió una solución para los usuarios de Chrome en menos de 24 horas después de que se demostraran los exploits de Pwnium. [79]

2013

En 2013, Google volvió a ser patrocinador y se cambiaron las reglas para exigir la divulgación completa de los exploits y las técnicas utilizadas. [17] El concurso Mobile Pwn2Own 2013 se llevó a cabo del 13 al 14 de noviembre de 2013, durante la Conferencia PacSec 2013 en Tokio. [80] Los navegadores web Google Chrome, Internet Explorer y Firefox, junto con Windows 8 y Java, fueron explotados. [81] Adobe también se unió al concurso, añadiendo Reader y Flash. [38] Apple Safari en Mountain Lion no fue el objetivo ya que ningún equipo se presentó.

La empresa de seguridad francesa VUPEN ha explotado con éxito un Internet Explorer 10 completamente actualizado en Microsoft Surface Pro con una versión de 64 bits de Windows 8 y ha pasado por alto por completo el sandbox del modo protegido sin bloquear ni congelar el navegador. [38] El equipo de VUPEN explotó luego Mozilla Firefox, Adobe Flash y Oracle Java. [39] Pinkie Pie ganó 50.000 dólares y Google lanzó actualizaciones de Chrome el 14 de noviembre para solucionar las vulnerabilidades explotadas. [40] Nils y Jon de MWRLabs lograron explotar Google Chrome utilizando WebKit y fallas del kernel de Windows para pasar por alto el sandbox de Chrome y ganaron 100.000 dólares. George Hotz explotó Adobe Acrobat Reader y escapó del sandbox para ganar 70.000 dólares. James Forshaw, Joshua Drake y Ben Murphy explotaron de forma independiente Oracle Java para ganar 20.000 dólares cada uno.

En el concurso móvil, los participantes ganaron $117,500 de un pozo de premios de $300,000. [80]

2014

En marzo de 2014, en Vancouver, se celebró la conferencia CanSecWest Conference [82] [83] patrocinada por Hewlett-Packard . [84] Los cuatro navegadores atacados cayeron en manos de los investigadores, [85] y los participantes ganaron en total 850.000 dólares de un total disponible de 1.085.000 dólares. [86] VUPEN explotó con éxito Internet Explorer 11 completamente actualizado , Adobe Reader XI, Google Chrome, Adobe Flash y Mozilla Firefox en una versión de 64 bits de Windows 8.1 , para ganar un total de 400.000 dólares, el pago más alto a un solo competidor hasta la fecha. La empresa utilizó un total de 11 vulnerabilidades de día cero distintas. [87]

Entre otros exploits exitosos en 2014, Sebastian Apelt y Andreas Schmidt explotaron Internet Explorer 11 por un premio de $100,000. [84] Apple Safari en Mac OS X Mavericks y Adobe Flash en Windows 8.1 fueron explotados con éxito por Liang Chen de Keen Team y Zeguang Zhao de team509. [88] Mozilla Firefox fue explotado tres veces el primer día, y una vez más el segundo día, y HP otorgó a los investigadores $50,000 por cada falla de Firefox revelada ese año. [89] Tanto Vupen como un participante anónimo explotaron Google Chrome. Vupen ganó $100,000 por el crack, mientras que el participante anónimo vio reducido su premio de $60,000, ya que su ataque se basó en una vulnerabilidad revelada el día anterior en el concurso Pwnium de Google. [85] Además, Nico Joly del equipo VUPEN se enfrentó al Windows Phone (el Lumia 1520 ), pero no pudo obtener el control total del sistema. [90] En 2014, Keen Lab hackeó Windows 8.1 Adobe Flash en 16 segundos, así como el sistema Safari de OSX Mavericks en 20 segundos. [91]

2015–2017

En marzo de 2015, en Vancouver, se consiguieron todos los premios disponibles y todos los navegadores fueron hackeados, lo que supuso un total de 557.500 dólares y otros premios. El hacker más importante resultó ser Jung Hoon Lee, que se llevó por delante "IE 11, las versiones estable y beta de Google Chrome y Apple Safari" y ganó 225.000 dólares en premios. Otros hackers fueron los de Team509 y KeenTeem, que irrumpieron en Adobe Flash y otros en Adobe Reader. En total, se detectaron 5 errores en el sistema operativo Windows, 4 en Internet Explorer 11, 3 en Firefox, Adobe Reader y Adobe Flash, 2 en Safari y 1 en Chrome. [92] Google dejó de ser patrocinador de Pwn2Own en 2015. [19]

En el concurso de marzo de 2016, "cada una de las entradas ganadoras pudo evitar las mitigaciones de sandbox aprovechando las vulnerabilidades en los sistemas operativos subyacentes". [93] En 2016, Chrome, Microsoft Edge y Safari fueron pirateados. [94] Según Brian Gorenc, gerente de investigación de vulnerabilidades en HPE , habían optado por no incluir Firefox ese año porque "querían centrarse en los navegadores que [habían] realizado importantes mejoras de seguridad en el último año". [95] Después de dos días de competencia, Tencent Security Team Sniper superó a JungHoon Lee con 13 puntos Pwn más y ganó el título de Master of Pwn for Pwn2Own 2016. [44] En Mobile Pwn2Own 2016, que se celebró en conjunto con la conferencia de seguridad PacSecWest en Tokio, Tencent Team Keen ganó $215k en Mobile Pwn2Own 2016, al atacar Nexus6P y dos exploits para el iPhone iOS 10.1, y fue nombrado Master of Pwn, un título que ZDI le da al concursante que acumula más puntos a lo largo del concurso. [46]

En marzo de 2017, en Vancouver, por primera vez, los piratas informáticos irrumpieron en el sandbox de máquinas virtuales de VMWare. [96] En 2017, Chrome no tuvo ningún ataque exitoso (aunque solo un equipo intentó atacar a Chrome); los navegadores posteriores que mejor se desempeñaron fueron, en orden, Firefox, Safari y Edge. [97] Mobile Pwn2Own se llevó a cabo el 1 y 2 de noviembre de 2017. [98] Representantes de Apple, Google y Huawei estuvieron en el concurso. [99] Varios teléfonos inteligentes, incluidos los que usan el software iOS 11.1 de Apple, también fueron pirateados con éxito. Los "11 ataques exitosos" fueron contra el iPhone 7, el Huawei Mate 9 Pro y el Samsung Galaxy S8 . Google Pixel no fue pirateado. [98] En general, ZDI ese año otorgó $ 833,000 para descubrir 51 errores de día cero. [100] El equipo Qihoo 360 ganó el primer premio en 2017. [101]

2018

En 2018, la conferencia fue mucho más pequeña y patrocinada principalmente por Microsoft. China había prohibido a sus investigadores de seguridad participar en el concurso, a pesar de que los ciudadanos chinos habían ganado en el pasado, y prohibió divulgar vulnerabilidades de seguridad a extranjeros. [21] En particular, el equipo Keen Labs de Tencent y 360Vulcan de Qihoo 360 no participaron, ni ningún otro ciudadano chino. [100] Posteriormente, se diseñó una Copa Tianfu para que fuera una "versión china de Pwn2Own", que también se celebraba dos veces al año. [102] Además, poco antes de la conferencia de 2018, Microsoft había parcheado varias vulnerabilidades en Edge, lo que provocó que muchos equipos se retiraran. Sin embargo, se encontraron ciertas aperturas en Edge, Safari, Firefox y más. [103] No se realizaron intentos de pirateo contra Chrome, [21] [104] aunque la recompensa ofrecida fue la misma que para Edge. [105] Los piratas informáticos finalmente recibieron $ 267,000. [103] Si bien muchos productos de Microsoft tenían grandes recompensas disponibles para cualquiera que pudiera obtener acceso a través de ellos, solo Edge fue explotado con éxito, y también Safari y Firefox. [21]

2019

En marzo de 2019 se llevó a cabo un concurso en Vancouver en la conferencia CanSecWest, con categorías que incluían VMware ESXi , VMware Workstation , Oracle VirtualBox , Chrome, Microsoft Edge y Firefox, así como Tesla. [3] Tesla presentó su nuevo sedán Model 3 , con un par de investigadores que ganaron $375,000 y el automóvil que piratearon después de encontrar un grave error de aleatorización de memoria en el sistema de información y entretenimiento del automóvil . [22] También fue el primer año en que se permitió la piratería de dispositivos en la categoría de automatización del hogar . [47]

En octubre de 2019, Politico informó que la próxima edición de Pwn2Own había agregado sistemas de control industrial. [23] Pwn2Own Tokio se llevó a cabo del 6 al 7 de noviembre y se esperaba que entregara $ 750,000 en efectivo y premios. Se ingresó Facebook Portal , al igual que Amazon Echo Show 5 , un Google Nest Hub Max, una Amazon Cloud Cam y una Nest Cam IQ Indoor. También se ingresó el kit de realidad virtual Oculus Quest . [22] En 2019, un equipo ganó $ 60,000 pirateando un Amazon Echo Show 5. Lo hicieron pirateando la "brecha de parche" que conectaba el software más antiguo parcheado en otras plataformas, ya que la pantalla inteligente usaba una versión antigua de Chromium . [106] [7] El equipo compartió los hallazgos con Amazon, [47] que dijo que estaba investigando el ataque y tomaría "las medidas apropiadas". [106]

2020

Del 21 al 23 de enero de 2020, en Miami, en la conferencia S4, se llevó a cabo una nueva edición del concurso Pwn2Own, con objetivos de sistemas de control industrial y SCADA únicamente. [107] Los concursantes recibieron más de 250.000 dólares durante el evento de tres días [108], ya que los piratas informáticos demostraron múltiples exploits en muchas de las principales plataformas ICS. Steven Seeley y Chris Anastasio, un dúo de piratas informáticos que se autodenomina Team Incite, recibieron el título de Master of Pwn [109] con premios de 80.000 dólares y 92,5 puntos Master of Pwn. En general, el concurso tuvo 14 demostraciones ganadoras, nueve victorias parciales debido a colisiones de errores y dos participaciones fallidas. [110]

La edición de primavera de Pwn2Own 2020 se llevó a cabo del 18 al 19 de marzo de 2020. Tesla volvió a ser patrocinador y tenía un Model 3 como objetivo disponible. [111] Debido al COVID-19 , la conferencia se trasladó a un evento virtual. La Zero Day Initiative decidió permitir la participación remota. Esto permitió a los investigadores enviar sus exploits al programa antes del evento. Luego, los investigadores de ZDI ejecutaron los exploits desde sus hogares y grabaron la pantalla, así como la llamada de Zoom con el concursante. El concurso vio seis demostraciones exitosas y otorgó $ 270,000 durante el evento de dos días mientras compraba 13 errores únicos en Adobe Reader, Apple Safari y macOS, Microsoft Windows y Oracle VirtualBox. [112] El dúo de Amat Cama y Richard Zhu (Team Fluoroacetate) fue coronado Master of Pwn con ganancias de $ 90,000. [113]

La edición de otoño de Pwn2Own, normalmente conocida como Pwn2Own Tokio, se llevó a cabo del 5 al 7 de noviembre de 2020. Con el bloqueo por COVID-19 en curso, el concurso se llevó a cabo nuevamente de manera virtual y se tituló Pwn2Own Tokio (en vivo desde Toronto). Los investigadores de ZDI en Toronto organizaron el evento, con otros conectándose desde casa. Este concurso también incluyó a los servidores de red de área de almacenamiento (SAN) como objetivo. [114] El evento tuvo ocho entradas ganadoras, nueve victorias parciales debido a colisiones de errores y dos intentos fallidos. [115] En general, el concurso otorgó $ 136,500 por 23 errores únicos. El equipo Flashback (Pedro Ribeiro y Radek Domanski) ganó el título de Maestro de Pwn con dos exploits exitosos de enrutadores de red de área amplia (WAN). [116]

2021

Del 6 al 8 de abril de 2021, se llevó a cabo el concurso Pwn2Own en Austin y de forma virtual. El evento de este año se amplió con la incorporación de la categoría Comunicaciones empresariales, que incluye Microsoft Teams y Zoom Messenger. [117] El primer día del concurso, Apple Safari, [118] Microsoft Exchange, Microsoft Teams, Windows 10, [119] y Ubuntu se vieron comprometidos. Zoom Messenger se vio comprometido el segundo día del concurso con un exploit de cero clic. [120] Parallels Desktop, Google Chrome y Microsoft Edge también se explotaron con éxito durante el concurso. Se otorgaron más de 1.200.000 dólares estadounidenses por 23 días cero únicos. Master of Pwn fue un empate a tres bandas entre el equipo DEVCORE, OV y el equipo de Daan Keuper y Thijs Alkemade. [121]

2022

Miami (19-21 de abril)

La segunda edición de Pwn2Own Miami se llevó a cabo del 19 al 21 de abril de 2022 en el Filmore en South Beach Miami. Durante los tres días que duró el concurso, se otorgaron $400,000 por 26 días cero únicos. [122] El equipo de Daan Keuper y Thijs Alkemade de Computest Sector 7 recibió el premio Master of Pwn con ganancias de $90,000. [123] Un momento destacado del concurso fue una demostración de Daan y Thijs sobre cómo eludir la verificación de aplicaciones confiables en el estándar OPC UA .NET de la Fundación OPC. [124]

Vancouver (18-20 de mayo)

Pwn2Own regresó a Vancouver del 18 al 20 de mayo de 2022 para celebrar el 15.º aniversario [125] del concurso. Durante los tres días que duró el evento, el ZDI otorgó 1.155.000 dólares estadounidenses por 25 vulnerabilidades únicas de día cero. El primer día del concurso estableció un récord de concurso de un solo día de 800.000 dólares estadounidenses otorgados por varios exploits, incluidas tres demostraciones independientes de Microsoft Teams. [126] Uno de estos exploits no requería interacción del usuario y podía usarse para comprometer a toda una organización. También se demostraron demostraciones exitosas contra los navegadores web Mozilla Firefox y Apple Safari. [127] El segundo día del concurso se destacó por un exploit remoto del sistema de infoentretenimiento de Tesla. Los investigadores del equipo Synacktiv pudieron poner en marcha de forma remota los limpiaparabrisas, abrir el maletero y hacer destellar las luces delanteras del vehículo. [128] El último día del evento se demostraron con éxito tres de las seis escaladas de privilegios de Windows 11. Los seis exploits se basaron en errores únicos. El teléfono insignia de Samsung, el Galaxy S22, con el último sistema operativo Android 13, fue hackeado en menos de un minuto. Una vez que se sumaron todos los puntos, el equipo de STAR Labs recibió el título de Master of Pwn con 270.000 dólares y 27 puntos. [129] [130]

Toronto (del 6 al 9 de diciembre)


Véase también

Referencias

  1. ^ abc Ruiu, Dragos (20 de marzo de 2007). "PWN to OWN (era Re: Cómo Apple organizó un ataque web contra investigadores)". Archivado desde el original el 27 de mayo de 2012. Consultado el 1 de abril de 2012 .
  2. ^ abc Goodin, Dan (20 de abril de 2007). «Un exploit de día cero en Safari genera un premio de 10.000 dólares». Vancouver: The Register . Consultado el 10 de abril de 2010 .
  3. ^ abcde Goodin, Dan (14 de enero de 2019), El concurso Pwn2Own pagará 900.000 dólares a los hackers que exploten este Tesla, Ars Technica , consultado el 16 de agosto de 2019
  4. ^ Dustin Childs (19 de marzo de 2024). "PWN2OWN VANCOUVER 2024 - EL PROGRAMA COMPLETO". zerodayinitiative.com .
  5. ^ abcd Forslof, Terri (3 de mayo de 2007). «Apple publica un parche para solucionar un fallo en QuickTime». Archivado desde el original el 25 de enero de 2012. Consultado el 1 de abril de 2012 .
  6. ^ abc Forslof, Terri (25 de febrero de 2009). "Pwn2Own 2009". Digital Vaccine Laboratories . TippingPoint . Archivado desde el original el 29 de marzo de 2010 . Consultado el 11 de abril de 2010 .
  7. ^ abcd Whittaker, Zack (9 de noviembre de 2019), Dos investigadores de seguridad ganaron 60.000 dólares por hackear un Amazon Echo., TechCrunch , consultado el 14 de noviembre de 2019
  8. ^ abcde Naraine, Ryan (26 de marzo de 2007). "¿Cuánto tiempo puede sobrevivir un Mac a la jungla de los hackers?". ZDNet . Archivado desde el original el 25 de enero de 2013. Consultado el 1 de abril de 2012 .
  9. ^ Naraine, Ryan (1 de febrero de 2007). «Mac Developer mulling OS X equal of ZERT» (Desarrollador de Mac considerando un equivalente de ZERT para OS X). ZDNet . Archivado desde el original el 20 de mayo de 2010. Consultado el 1 de abril de 2012 .
  10. ^ Orchant, Marc (6 de febrero de 2007). "¿Cancelar o permitir? Buen comentario sobre el UAC de Vista". ZDNet . Consultado el 1 de abril de 2012 .
  11. ^ ab "Acerca de la Zero Day Initiative". Zero Day Initiative. Archivado desde el original el 18 de marzo de 2012. Consultado el 1 de abril de 2012 .
  12. ^ abcde Forslof, Terri (19 de marzo de 2008). «CanSecWest PWN to OWN 2008 (actualizado)». Archivado desde el original el 14 de marzo de 2012. Consultado el 1 de abril de 2012 .
  13. ^ abcde Ruiu, Dragos (20 de marzo de 2008). «CanSecWest 2008 PWN2OWN - Mar 26-28» . Consultado el 1 de abril de 2012 .
  14. ^ ab "Iniciativa Día Cero". Archivado desde el original el 1 de marzo de 2012.
  15. ^ abc Naraine, Ryan (7 de marzo de 2012), Pwn2Own 2012: el sandbox del navegador Google Chrome es el primero en caer, ZDnet[ enlace muerto ]
  16. ^ abcdef Naraine, Ryan (7 de marzo de 2012), Charlie Miller se salta Pwn2Own debido a que las nuevas reglas cambian en el juego de hackers, ZDnet , archivado desde el original el 10 de marzo de 2012
  17. ^ ab Demuestre sus habilidades en seguridad: Pwn2Own y Pwnium 3, The Chromium Blog, 28 de enero de 2013
  18. ^ "Chrome, Firefox e IE caen en Pwn2Own 2013". eSecurityPlanet . 2013-03-07 . Consultado el 2022-05-06 .
  19. ^ ab Keizer, Gregg (14 de septiembre de 2016), Google ofrece $200.000 como premio principal en el nuevo desafío de hackeo de Android, Computer World , consultado el 28 de noviembre de 2019
  20. ^ ab "Pwn2Own 2015: El año en que todos los navegadores web dejaron de funcionar". ZDNet . Consultado el 25 de noviembre de 2015 .
  21. ^ abcd Armasu, Lucian (16 de marzo de 2018). "Pwn2Own 2018: Cambios en el enfoque de los exploits del kernel a medida que los navegadores se vuelven más difíciles de hackear". Tom's Hardware . Purch Group . Consultado el 27 de septiembre de 2018 .
  22. ^ abcd Whittaker, Zack (28 de agosto de 2019), Los piratas informáticos someterán a pruebas de estrés al portal de Facebook para detectar contenido pirateado, TechCrunch , consultado el 16 de agosto de 2019
  23. ^ ab Starks, Tim (29 de octubre de 2019), "El futuro y el pasado de la energía y el comercio", Politico , consultado el 28 de noviembre de 2019
  24. ^ abc "Vulnerabilidad de sobrescritura de memoria mediante aritmética de punteros toQTPointer() de Apple QTJava" . Consultado el 31 de marzo de 2012 .
  25. ^ abc Vaas, Lisa (20 de abril de 2007). «Mac Hacked Via Safari Browser in Pwn-2-Own Contest». eWeek . Archivado desde el original el 22 de enero de 2013. Consultado el 10 de marzo de 2011 .
  26. ^ abcd "Apple Safari WebKit PCRE Handling Integer Overflow Vulnerability". 16 de abril de 2008. Archivado desde el original el 20 de noviembre de 2012. Consultado el 1 de abril de 2012 .
  27. ^ abcd Schofield, Jack (18 de marzo de 2009). «Pwn2Own 2009: Mac cae en segundos». The Guardian . Consultado el 7 de enero de 2021 .
  28. ^ abcd "Vulnerabilidad de uso de objetos no válidos en Adobe Flash Player DeclareFunction2". 8 de abril de 2008. Consultado el 1 de abril de 2012 .
  29. ^ ab "Vulnerabilidad de corrupción de memoria en el análisis del formato de fuente compacto ATSServer de Apple OS X". 13 de mayo de 2009. Consultado el 1 de abril de 2012 .
  30. ^ ab Forslof, Terri (18 de marzo de 2009). "Pwn2Own 2009 Day 1 - Safari, Internet Explorer y Firefox eliminados por cuatro exploits de día cero". Archivado desde el original el 22 de marzo de 2009. Consultado el 1 de abril de 2009 .
  31. ^ ab "Vulnerabilidad de ejecución de código de análisis de listas SVG malformadas en Apple Safari". 13 de mayo de 2009. Consultado el 1 de abril de 2012 .
  32. ^ ab "Vulnerabilidad de corrupción de memoria en Mozilla Firefox XUL _moveToEdgeShift()". 30 de marzo de 2009. Consultado el 1 de abril de 2012 .
  33. ^ abcdefghi Mills, Elinor (24 de marzo de 2010). «iPhone, Safari, IE 8 y Firefox hackeados en el concurso CanSecWest». CNet . Archivado desde el original el 19 de enero de 2013. Consultado el 10 de abril de 2010 .
  34. ^ abc "pwn2own día uno: Safari, IE8 caen, Chrome no tiene rival". Arstechnica. 10 de marzo de 2011.
  35. ^ abcdefghi "Día 2 de Pwn2Own: iPhone y BlackBerry vencidos; Chrome y Firefox no aparecen". Arstechnica . 11 de marzo de 2011.
  36. ^ ab Goodin, Dan (8 de marzo de 2012), IE 9, el navegador más seguro para Windows hasta el momento, el próximo en caer en un concurso de hackers, Ars Technica
  37. ^ abc Investigadores hackean el nuevo Firefox con un fallo de día cero, ZDnet , 9 de marzo de 2012
  38. ^ abc Iain Thomson. "Pwn2Own: los hacks de IE10, Firefox, Chrome, Reader y Java generan 500.000 dólares". The Register .
  39. ^ abc "Pwn2Own 2013". Hewlett Packard Enterprise. 2 de marzo de 2013. Archivado desde el original el 10 de marzo de 2013. Consultado el 10 de marzo de 2013 .
  40. ^ Actualización de Chrome para Android, Google Chrome, 14 de noviembre de 2013 , consultado el 17 de noviembre de 2019
  41. ^ "Prende fuego al teléfono".
  42. ^ "Black Hat USA 2016". www.blackhat.com . Consultado el 14 de junio de 2024 .
  43. ^ ab Protalinski, Emil (18 de marzo de 2016). "Pwn2Own 2016: Chrome, Edge y Safari hackeados, $460,000 otorgados en total". VentureBeat . Consultado el 14 de junio de 2024 .
  44. ^ abc "Pwn2Own, día dos: Safari y Edge caen y se corona al ganador". threatpost.com . 2016-03-18 . Consultado el 2024-06-14 .
  45. ^ "Keen Lab derriba el iPhone 6S y el Nexus 6P en Mobile Pwn2Own". threatpost.com . 2016-10-27 . Consultado el 2024-06-14 .
  46. ^ abc "Hackers chinos ganaron 215.000 dólares por hackear iPhone y Google Nexus en Mobile Pwn2Own". The Hacker News . Consultado el 14 de junio de 2024 .
  47. ^ abc Moore, Mike (12 de agosto de 2019), Amazon Echo vulnerable a antiguas fallas de seguridad, Engadget , consultado el 14 de noviembre de 2019
  48. ^ ab "Zero Day Initiative — Pwn2Own Tokyo 2019 – Resultados del primer día". Zero Day Initiative . Consultado el 13 de enero de 2020 .
  49. ^ ab "Zero Day Initiative — Pwn2Own Tokyo 2019 – Resultados finales del segundo día". Zero Day Initiative . Consultado el 13 de enero de 2020 .
  50. ^ abcdefg «Zero Day Initiative — Bienvenidos a Pwn2Own 2020 - El cronograma y los resultados en vivo». Zero Day Initiative . Consultado el 10 de diciembre de 2022 .
  51. ^ abcd «Zero Day Initiative — Pwn2Own 2020 – Resultados del primer día». Zero Day Initiative . Consultado el 10 de diciembre de 2022 .
  52. ^ abc «Zero Day Initiative — Pwn2Own Day Two – Resultados y Master of Pwn». Zero Day Initiative . Consultado el 10 de diciembre de 2022 .
  53. ^ abcdefghijklmnopq «Zero Day Initiative — Pwn2Own Tokyo (en directo desde Toronto) - Calendario y resultados en directo». Zero Day Initiative . Consultado el 10 de diciembre de 2022 .
  54. ^ abcdefghijklmnopqrstu «Zero Day Initiative — Pwn2Own 2021 - Schedule and Live Results» (Iniciativa Día Cero: Pwn2Own 2021: calendario y resultados en directo). Zero Day Initiative . Consultado el 11 de diciembre de 2022 .
  55. ^ abcde Zuckerbraun, Simon (6 de enero de 2022). «Los 5 errores más importantes enviados en 2021». Zero Day Initiative . Consultado el 14 de mayo de 2024 .
  56. ^ Naraine, Ryan (23 de abril de 2007). «10 preguntas para el hacker de MacBook Dino Dai Zovi». ZDNet . Archivado desde el original el 4 de junio de 2010. Consultado el 16 de noviembre de 2010 .
  57. ^ "MacBook es hackeado en un concurso de seguridad". IT Pro . 23 de abril de 2007 . Consultado el 7 de enero de 2021 .
  58. ^ "Segundo día de PWN to OWN: ¡Aparece el primer ganador! (actualizado)". 27 de marzo de 2008. Archivado desde el original el 12 de abril de 2012. Consultado el 1 de abril de 2012 .
  59. ^ "PWN to OWN: Final Day (and another winner!)". 28 de marzo de 2008. Archivado desde el original el 12 de abril de 2012. Consultado el 1 de abril de 2012 .
  60. ^ Kebbel-Wyen, John (4 de abril de 2008). "Blog del Equipo de respuesta a incidentes de seguridad de productos de Adobe (PSIRT) / Concurso Pwn2Own 2008 de CanSecWest". Archivado desde el original el 17 de abril de 2012. Consultado el 1 de abril de 2012 .
  61. ^ Ruiu, Dragos (15 de febrero de 2009). "Oradores y cursos Dojo de CanSecWest 2009 (del 14 al 20 de marzo)" . Consultado el 1 de abril de 2012 .
  62. ^ abcd Ruiu, Dragos (18 de marzo de 2009). «Reglas finales de PWN2OWN». Archivado desde el original el 4 de abril de 2012. Consultado el 1 de abril de 2012 .
  63. ^ Foresman, Chris (27 de marzo de 2009). "El ganador de Pwn2Own dice que los Mac son más seguros, aunque menos seguros". Ars Technica . Consultado el 11 de abril de 2010 .
  64. ^ "Vulnerabilidad de ejecución de código de puntero colgante en propiedades de filas de Microsoft Internet Explorer 8". 10 de junio de 2009. Consultado el 1 de abril de 2012 .
  65. ^ Tinnes, Julien. "Escribe una vez, posee a todos, problemas de deserialización en Java" . Consultado el 8 de septiembre de 2013 .
  66. ^ Forslof, Terri (21 de marzo de 2009). «Resumen de Pwn2Own». Archivado desde el original el 11 de febrero de 2012. Consultado el 1 de abril de 2012 .
  67. ^ abc Portnoy, Aaron (15 de febrero de 2010). «Pwn2Own 2010». TippingPoint . Archivado desde el original el 13 de abril de 2010. Consultado el 10 de abril de 2010 .
  68. ^ "Acerca del contenido de seguridad de Safari 4.0.5". Apple Inc. 15 de marzo de 2010. Consultado el 4 de mayo de 2010 .
  69. ^ "Opera Mini alcanza un hito importante: supera los 50 millones de usuarios activos". Opera Software ASA . 12 de febrero de 2010. Archivado desde el original el 23 de diciembre de 2011 . Consultado el 23 de julio de 2011 .
  70. ^ "Un navegador. 3000 teléfonos". Opera Software ASA . 8 de julio de 2010. Archivado desde el original el 8 de julio de 2011. Consultado el 23 de julio de 2011 .
  71. ^ "Cien millones". Opera Software ASA . 10 de febrero de 2011. Archivado desde el original el 6 de agosto de 2011 . Consultado el 23 de julio de 2011 .
  72. ^ "Opera alcanza (otros) 100 millones de usuarios". Opera Software ASA . 7 de abril de 2011. Archivado desde el original el 13 de julio de 2011 . Consultado el 23 de julio de 2011 .
  73. ^ "Aviso de seguridad de la Fundación Mozilla 2010-25: reutilización de un objeto liberado debido a una confusión de ámbito". Mozilla . 1 de abril de 2010 . Consultado el 10 de abril de 2010 .
  74. ^ Anunciamos Pwn2Own 2011, blog de TippingPoint Digital Vaccine Laboratories, 2 de febrero de 2011, archivado desde el original el 10 de febrero de 2011
  75. ^ Reglas de PWN2OWN 2012 Archivado el 1 de marzo de 2012 en Wayback Machine.
  76. ^ Estado de PWN2OWN 2012 Archivado el 26 de junio de 2012 en Wayback Machine.
  77. ^ Naraine, Ryan (7 de marzo de 2012), CanSecWest Pwnium: Google Chrome hackeado con bypass de sandbox, ZDnet , archivado desde el original el 8 de marzo de 2012
  78. ^ "En un concurso de hackers, Google Chrome cae ante el tercer ataque de día cero (actualizado)". Ars Technica . 10 de marzo de 2012.
  79. ^ "Después del ataque: un agujero crítico en Google Chrome fue tapado en 24 horas". Ars Technica . 8 de marzo de 2012.
  80. ^ ab Constantin, Lucian (14 de noviembre de 2013), Investigadores piratean Internet Explorer 11 y Chrome en Mobile Pwn2Own, PCWorld , consultado el 18 de noviembre de 2019
  81. ^ "Chrome, Firefox, IE 10, Java y Win 8 caen en el hackfest #pwn2own". Revista SC . Archivado desde el original el 10 de marzo de 2013. Consultado el 7 de marzo de 2013 .
  82. ^ "Resultados de Pwn2Own del miércoles (día uno)". Archivado desde el original el 16 de marzo de 2014. Consultado el 15 de marzo de 2014 .
  83. ^ "Resultados de Pwn2Own del jueves (día dos)". Archivado desde el original el 17 de marzo de 2014. Consultado el 15 de marzo de 2014 .
  84. ^ ab Westervelt, Robert (10 de junio de 2014), Microsoft corrige 57 fallas de Internet Explorer y soluciona errores del concurso de hackers, CRN , consultado el 19 de noviembre de 2019
  85. ^ ab Keizer, Gregg (17 de marzo de 2014), Google repara errores de Chrome y Chrome OS por un valor de 310.000 dólares, Computerworld , consultado el 18 de noviembre de 2019
  86. ^ Tung, Liam (14 de marzo de 2014), Pwn2Own: 14 exploits de navegadores y complementos que la NSA no comprará, Zdnet , consultado el 18 de noviembre de 2019
  87. ^ "En el #Pwn2Own de este año, utilizamos un total de 11 ataques de día cero y reportamos exploits *completos* (incluidos escapes de sandbox) a HP y a los proveedores para que los corrijan". Archivado desde el original el 2 de abril de 2015. Consultado el 15 de marzo de 2014 .
  88. ^ "Cosas de Listy". Archivado desde el original el 20 de marzo de 2016.
  89. ^ Kerner, Sean Michael (14 de marzo de 2014), Pwn2Own 2014 afirma que IE, Chrome, Safari y más Firefox son vulnerabilidades de día cero, eWeek , consultado el 18 de noviembre de 2019
  90. ^ "El sandbox de seguridad de Windows Phone sobrevive ileso a Pwn2Own". Ars Technica . 13 de noviembre de 2014.
  91. ^ Deng, Iris (3 de abril de 2019), Los piratas informáticos respaldados por Tencent que recibieron elogios de Elon Musk una vez revelaron fallas en iOS de Apple, South China Morning Post , consultado el 29 de noviembre de 2019
  92. ^ "Todos los navegadores dejan de funcionar". Zdnet . 23 de marzo de 2015.
  93. ^ Pauli, Darren (4 de agosto de 2016), Los piratas informáticos detallan la sangre y las entrañas de la exposición de exploits Pwn2Own de 2016 , consultado el 29 de noviembre de 2019
  94. ^ "Chrome, Edge y Safari han sido hackeados". VentureBeat . 18 de marzo de 2016.
  95. ^ "Pwn2Own 2016: Windows, el más atacado, Edge se mantiene firme, Firefox no aparece en acción". eWeek . 11 de febrero de 2016.
  96. ^ Russon, Mary-Ann (21 de marzo de 2017), La máquina virtual VMWare finalmente fue hackeada en la conferencia de seguridad Pwn2Own 2017 , consultado el 28 de noviembre de 2019
  97. ^ "Pwn2Own2017: Chrome, el ganador". SecurityZap. 4 de abril de 2017.[ enlace muerto ]
  98. ^ ab Heller, Michael (3 de noviembre de 2017), Investigadores hackean iOS 11 en Mobile Pwn2Own 2017 , consultado el 28 de noviembre de 2019
  99. ^ Brewster, Thomas (1 de noviembre de 2017), "Apple advierte sobre un ataque malicioso a Wi-Fi que instala malware en iPhones", Forbes
  100. ^ ab Blue, Violet (16 de marzo de 2018), Cuando China acapara a sus piratas informáticos, todos pierden, Engadget
  101. ^ Stangel, Luke (22 de enero de 2018), Google acaba de emitir un cheque por la mayor recompensa por errores de su historia, Silicon Valley Business Journal , consultado el 29 de noviembre de 2019
  102. ^ Abacus (19 de noviembre de 2019), Hackers chinos irrumpen en Chrome, Microsoft Edge y Safari en competencia, South China Morning Post , consultado el 27 de noviembre de 2019
  103. ^ ab "Hackers recibieron $267,000 en Pwn2Own 2018". Security Week. 16 de marzo de 2018.
  104. ^ Kerner, Sean Michael (15 de marzo de 2018). "Los piratas informáticos de Pwn2Own 2018 ganan 162.000 dólares por el exploit de Safari, Edge y VirtualBox". eWEEK . QuinStreet Enterprise . Consultado el 27 de septiembre de 2018 .
  105. ^ "Reglas de Pwn2Own 2018". Iniciativa Día Cero . Archivado desde el original el 18 de junio de 2018. Consultado el 27 de septiembre de 2018 .
  106. ^ ab Fingas, Jon (10 de noviembre de 2019), Amazon Echo Show cae víctima de una vieja falla en un concurso de piratería, TechRader , consultado el 14 de noviembre de 2019
  107. ^ Gorenc, Brian (28 de octubre de 2019). "Pwn2Own Miami: la incorporación de ICS al mundo Pwn2Own". TheZDI.com . Consultado el 16 de abril de 2021 .
  108. ^ "Pwn2Own Miami: los piratas informáticos se llevan 250.000 dólares en premios durante el concurso inaugural de seguridad ICS". www.portswigger.net . 24 de enero de 2020 . Consultado el 16 de abril de 2021 .
  109. ^ "Dentro del concurso de piratería industrial de mayor riesgo del mundo". Wired . Consultado el 16 de abril de 2021 .
  110. ^ Childs, Dustin (21 de enero de 2020). "PWN2OWN Miami 2020 - Schedule and Live Results" (PWN2OWN Miami 2020: calendario y resultados en directo). TheZDI.com . Consultado el 16 de abril de 2021 .
  111. ^ "Hackea un Tesla, consigue un Model 3 y casi un millón de dólares". www.cnet.com . Consultado el 20 de abril de 2021 .
  112. ^ "Windows, Ubuntu, macOS y VirtualBox caen en el concurso de hackers Pwn2Own". ZDNet . Consultado el 20 de abril de 2021 .
  113. ^ "Desafiando el tono oscuro del Covid-19: Pwn2Own se vuelve virtual". threatpost.com . 20 de marzo de 2020 . Consultado el 20 de abril de 2021 .
  114. ^ "Routers, dispositivos NAS y televisores pirateados en Pwn2Own Tokyo 2020". securityweek.com . 9 de noviembre de 2020 . Consultado el 20 de abril de 2021 .
  115. ^ Childs, Dustin (5 de noviembre de 2020). "Pwn2Own Tokyo (en vivo desde Toronto): calendario y resultados en vivo". thezdi.com . Consultado el 20 de abril de 2021 .
  116. ^ "Pwn2Own Tokyo Day 3: Team Flashback coronado Master of Pwn". securityaffaris.co . 8 de noviembre de 2020 . Consultado el 20 de abril de 2021 .
  117. ^ Gorenc, Brian (26 de enero de 2021). "Anuncio de Pwn2Own Vancouver 2021". zerodayinitiative.com . Consultado el 28 de mayo de 2021 .
  118. ^ Mike Peterson (8 de abril de 2021). "Un investigador de seguridad gana un premio de 100.000 dólares por un exploit de Safari en Pwn2Own 2021". appleinsider.com .
  119. ^ Joel Khalili (9 de abril de 2021). "Windows 10 es víctima de los piratas informáticos, pero no de la forma en que uno podría pensar". techradar.com .
  120. ^ Thomas Brewster (8 de abril de 2021). "Microsoft Teams y Zoom fueron hackeados en un concurso de un millón de dólares". forbes.com .
  121. ^ Adam Bannister (9 de abril de 2021). "Pwn2Own 2021: el exploit de Zoom sin hacer clic entre los ganadores mientras se rompe el récord de pagos". portswigger.net .
  122. ^ John Leyden (22 de abril de 2022). "Pwn2Own Miami: los piratas informáticos ganan 400.000 dólares pirateando plataformas ICS". portswigger.net .
  123. ^ Lucas Ropek (22 de abril de 2022). "Resulta que es bastante fácil hackear el programa que hace funcionar nuestras redes eléctricas". gizmodo.com .
  124. ^ Patrick Howell O'Neill (21 de abril de 2022). "Estos piratas informáticos demostraron lo fácil que es atacar infraestructuras críticas". technologyreview.com .
  125. ^ Andrada Fiscutean (18 de mayo de 2022). "Cómo Pwn2Own convirtió la caza de insectos en un verdadero deporte". darkreading.com .
  126. ^ Davey Winder (19 de mayo de 2022). "Microsoft Windows 11 ha sido hackeado seis veces en tres días". forbes.com .
  127. ^ Pierluigi Paganini (19 de mayo de 2022). "Pwn2Own Vancouver 2022 D1: los exploits de MS Teams recibieron $450,000". securityaffairs.co .
  128. ^ Sergiu Gatlan (20 de mayo de 2022). "Windows 11 ha sido hackeado nuevamente en Pwn2Own, el Telsa Model 3 también cae". bleepingcomputer.com .
  129. ^ Jessica Haworth (23 de mayo de 2022). "Pwn2Own Vancouver: el 15º evento anual de piratería paga 1,2 millones de dólares por errores de seguridad de alto impacto". portswigger.net .
  130. ^ "Hackean el Samsung Galaxy S22 en 55 segundos en el tercer día de Pwn2Own". BleepingComputer . Consultado el 10 de diciembre de 2022 .
  131. ^ "Zero Day Initiative — Pwn2Own Toronto 2022 - Resultados del primer día". Zero Day Initiative . Consultado el 12 de junio de 2023 .
  132. ^ ab "Se agregó la vulnerabilidad CVE-2023-1389 del lado WAN de TP-Link al arsenal de la botnet Mirai". 24 de abril de 2023. Consultado el 12 de junio de 2023 .
  133. ^ abcde "Tu oficina no es tan "Home Office": hacking SOHO en Pwn2Own" (PDF) . 23 de abril de 2023. Consultado el 12 de junio de 2023 .
  134. ^ "Pwn2Own Toronto 22: Explotar los enrutadores Netgear Nighthawk RAX30". Claroty . Consultado el 12 de junio de 2023 .
  135. ^ "Zero Day Initiative — Pwn2Own Toronto 2022 - Resultados del segundo día". Zero Day Initiative . Consultado el 12 de junio de 2023 .
  136. ^ abc "Iniciativa Día Cero: cómo aprovechar el altavoz Sonos One de tres maneras diferentes: un evento destacado de Pwn2Own Toronto". Iniciativa Día Cero . Consultado el 12 de junio de 2023 .
  137. ^ "Preparación para Pwn2Own 2022". Ledger Labs . 30 de enero de 2023 . Consultado el 12 de junio de 2023 .
  138. ^ "Zero Day Initiative — CVE-2022-29844: Un desbordamiento de búfer clásico en el Western Digital My Cloud Pro Series PR4100". Zero Day Initiative . Consultado el 12 de junio de 2023 .
  139. ^ "Zero Day Initiative — Pwn2Own Toronto 2022 - Resultados del tercer día". Zero Day Initiative . Consultado el 12 de junio de 2023 .
  140. ^ "Zero Day Initiative — Pwn2Own Toronto 2022 - Resultados del cuarto día y Master of Pwn". Zero Day Initiative . Consultado el 12 de junio de 2023 .
  141. ^ "Nuestro viaje Pwn2Own contra el tiempo y la aleatoriedad (parte 1)". blog.quarkslab.com . Consultado el 12 de junio de 2023 .
  142. ^ blasty (11 de junio de 2023), impresora lexmark haxx , consultado el 12 de junio de 2023
  143. ^ "¡La impresora vuelve a hacer brrrr!". Synacktiv (en francés) . Consultado el 12 de junio de 2023 .
  144. ^ "Parches, colisiones y shells raíz: una aventura de Pwn2Own". www.sonarsource.com . 2023-08-14 . Consultado el 2023-09-17 .
  • Conferencia sobre seguridad aplicada CanSecWest
Obtenido de "https://es.wikipedia.org/w/index.php?title=Pwn2Own&oldid=1256760569"