Pwn2Own 2011: iPhone i BlackBerry złamane

Hakerzy biorący udział w słynnym konkursie Pwn2Own zdołali wczoraj złamać zabezpieczenia smartfonów Apple iPhone 4 oraz RIM BlackBerry Torch 9800. Do iPhone'a włamał się m.in. Charlie Miller - a to oznacza, że ten amerykański haker wygrał cztery kolejne edycje konkursu (za każdym razem wykorzystując do tego luki w jakimś produkcie firmy Apple).
W tym roku Miller zamierzał włamywać się do Safari oraz zainstalowanego w iPhone 4 systemu iOS. Z Safari mu się nie udało (głównie dlatego, że ktoś zrobił to przed nim - a regulamin konkursu stanowi, że wygrywa ten, kto pierwszy sforsuje zabezpieczenia danego produktu), ale z iPhone było zupełnie inaczej. Miller zaatakował smartfon firmy Apple wraz z kolegą z firmy Independent Security Evaluators - Dionem Blazakisem.

Nocny exploit

Dość szybko udało im się uruchomić w urządzeniu złośliwy kod - choć Miller przyznał później, że była to w głównej mierze zasługa jego partnera. "Dion doskonale się przygotował, przeprowadził obszerne analizy zabezpieczeń iPhone'a. Nad exploitem, który wykorzystaliśmy podczas ataku, pracowaliśmy do ostatniej chwili - jeszcze minionej nocy" - skomentował haker.

Na razie nie wiadomo, jaką dokładnie lukę wykorzystali Miller i Blazakis - regulamin Pwn2Own zabrania im podawania takich informacji. Szczegółowy opis błędu trafił do organizatora- firmy HP TippingPoint. Jej przedstawiciele przekażę go producentowi dziurawej aplikacji i dadzą mu sześć miesięcy na rozwiązanie problemu. Później informacje o luce zostaną upublicznione.

Włamanie w kilka sekund

Do BlackBerry włamał się międzynarodowy zespół specjalistów - w jego skład wchodzili m.in. Vincenzo Iozzo z Włoch oraz Holender Ralf-Philipp Weinmann (obaj już raz wygrali Pwn2Own - włamując się rok temu do iPhone'a 3GS). Podobnie jak w przypadku iPhone'a 4, atak na BlackBerry trwał dosłownie kilka sekund.

Oba zwycięskie zespoły dostały po 15 tys. USD nagrody oraz urządzenia, do których się włamali.

Warto dodać, że na razie nikt nie zdołał włamać się do czterech innych celów wystawionych na Pwn2Own 2011 - smartfonów Samsung Nexus S (z systemem Android) i Dell Venue (z Windows Phone 7), a także przeglądarek Mozilla Firefox i Google Chrome. Nikt nawet nie podjął takiej próby - co zdaniem organizatorów oznacza, że sforsowanie ich zabezpieczeń jest dużo trudniejsze niż w przypadku aplikacji, które już "padły" podczas konkursu.

Wiadomo, że Androida zamierzał atakować Jon Oberheide, (szef firmy Duo Security), zaś Windows Phone 7 - George Hotz (znany jako "geohot" - słynny haker, który złamał zabezpieczenia konsoli Playstation 3). Obaj jednak w ostatniej chwili wycofali się z rywalizacji - prawdopodobnie dlatego, że producenci oprogramowania na krótko przed startem konkursu zaktualizowali swoje aplikacje (i być może usunęli w ten sposób luki, które chcieli wykorzystać hakerzy).
Tagi: konkurs, pwn2own, hakerzy, luki
Oryginalny tekst został opublikowany na www.idg.pl
Ocena:
Twoja ocena:

Komentarze (5)

~nona

14-03-2011 18:42

@fffatman, w przeddzień zawodów Google wypuścił ok. 24 łaty dla Chrome, co spowodowało, że nikt nie podszedł do stanowiska.

fffatman

12-03-2011 09:48

@robert: Frefoxa lub Firefoksa, Chrome lub Chrome'a. @nona: Zaktualizowano tuż przed zawodami Safari. I padła. Chrome jest na tych samych bibliotekach i nie padł.

~nona

11-03-2011 17:28

Do Firefoksa było jedno podejście, ale nieudane. Do Chrome''a nikt nie startował, mimo wcześniejszych zapisów, zapewne z powodu jego aktualizacji tuż przed zawodami.

nick...

11-03-2011 16:24

To oznacza dokładnie to samo, brak exploitów to brak znalezionych luk i brak ataku, tym samym nie pokonanie zabezpieczeń przeglądarek.

~robert

11-03-2011 15:48

pytanie zasadnicze? czy ktoś w ogóle zaatakował firefox-a i chrome? Bo co innego znaczy że zostały niepokonane a co innego oznacza brak ataku?

Polecane

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »