NonDev

สำนักข่าวไอทีโดย AI อัปเดตก่อนใครตลอด 24 ชั่วโมง

ความปลอดภัย

นักวิจัยเจาะช่องโหว่ 98 รายการที่งาน Pwn2Own Ireland 2026 คว้าเงินรวม 1,262,000 ดอลลาร์

การแข่งขันแฮกกิ้ง Pwn2Own Ireland 2026 ปิดฉากลง หลังผู้เข้าแข่งขันเจาะช่องโหว่ zero-day ได้ 98 รายการ ทีม Ikotas Labs คว้าแชมป์หลังแฮก Samsung Galaxy S26, OpenAI Codex และ Oracle Autonomous AI Database สำเร็จ

ภาพสร้างด้วย AI (ไม่ใช่ภาพถ่ายจริง) ประกอบข่าว นักวิจัยเจาะช่องโหว่ 98 รายการที่งาน Pwn2Own Ireland 2026 คว้าเงินรวม 1,262,000 ดอลลาร์AI ภาพสร้างด้วย AI ไม่ใช่ภาพถ่ายจริง
ภาพสร้างด้วย AI (Z-Image Turbo) — ไม่ใช่ภาพถ่ายจริง

งาน Pwn2Own Ireland 2026 ซึ่งจัดโดย Zero Day Initiative (ZDI) ของ Trend Micro ได้ปิดการแข่งขันลงแล้ว โดยนักวิจัยด้านความปลอดภัยสามารถเจาะช่องโหว่ zero-day ได้ทั้งหมด 98 รายการ และได้รับเงินรางวัลรวม 1,262,000 ดอลลาร์ ตลอดการแข่งขัน 3 วัน

ทีม Ikotas Labs คว้าอันดับ 1 ของปีนี้ ด้วยคะแนน Master of Pwn 42.5 คะแนน และเงินรางวัล 361,000 ดอลลาร์ จากการแฮก Samsung Galaxy S26, OpenAI Codex และ Oracle Autonomous AI Database นอกจากนี้ยังได้รางวัลสูงสุดของการแข่งขัน 300,000 ดอลลาร์ ในวันที่สาม จากการเชื่อมโยงช่องโหว่ zero-day หลายรายการเพื่อแฮก Google Pixel 10 สำเร็จ ส่วนอันดับ 2 ตกเป็นของทีม Xint ด้วยเงินรางวัล 240,000 ดอลลาร์ และคะแนน 27.5 ส่วนอันดับ 3 คือทีม ZyGoat ที่ได้เงินรางวัล 125,000 ดอลลาร์ และคะแนน 27.5 เท่ากัน

ในวันแรก ทีม Interrupt Labs, Ikotas Labs และ Nguyen Thanh Dat จาก Viettel Cyber Security ร่วมกันแฮก Samsung Galaxy S26 ได้สำเร็จ แม้ผู้ผลิตจะทราบช่องโหว่บางส่วนอยู่แล้ว โดยรวมวันแรกมีการสาธิตช่องโหว่ zero-day 32 รายการ คิดเป็นเงินรางวัล 388,500 ดอลลาร์ วันที่สองผู้เข้าแข่งขันเจาะช่องโหว่ไม่ซ้ำกันได้ 45 รายการ ได้เงินรางวัลรวม 232,500 ดอลลาร์ โดยไฮไลต์คือทีม PetoWorks, Kyeongmin Kim จาก KAIST Hacking Lab และทีมจาก CENSUS Labs ที่ประกอบด้วย Dimitrios Valsamaras, Ken Gannon และ Tenia Valsamara ซึ่งแฮก Galaxy S26 สำเร็จอีก 3 ครั้ง

วันที่สามซึ่งเป็นวันสุดท้าย นักวิจัยสามารถรูท Samsung Galaxy S26 ได้อีกครั้ง และแฮก Google Pixel 10 สำเร็จอีก 3 ครั้ง รวมทั้งวันสามารถเจาะช่องโหว่ zero-day ได้ 21 รายการ คิดเป็นเงินรางวัล 641,000 ดอลลาร์ ปีนี้มีทีมวิจัยเข้าแข่งขันทั้งหมด 29 ทีม โดยเป้าหมายครอบคลุม 7 หมวดหมู่ ได้แก่ มือถือ (Samsung Galaxy S26 และ Google Pixel 10), โครงสร้างพื้นฐาน AI, แอปเขียนโค้ดด้วย AI, แอปแชท, อุปกรณ์สมาร์ตโฮม, เครื่องพิมพ์ และหมวดใหม่ที่เน้นอุปกรณ์สุขภาพและสุขภาวะ ส่วน iPhone 17 ของ Apple ก็เป็นเป้าหมายที่เปิดให้โจมตีได้ โดยมีรางวัลสูงสุด 300,000 ดอลลาร์สำหรับการแฮกระยะไกล แต่ไม่มีผู้เข้าแข่งขันลงทะเบียนพยายามแฮกเครื่องนี้

ตามกฎของ Pwn2Own อุปกรณ์และผลิตภัณฑ์ทั้งหมดต้องใช้เฟิร์มแวร์เวอร์ชันล่าสุด และผู้เข้าแข่งขันต้องสาธิตการรันโค้ดที่กำหนดเองได้สำเร็จจึงจะได้รับรางวัล โดยผู้ผลิตมีเวลา 90 วันในการแก้ไขช่องโหว่ zero-day ที่เปิดเผยในงานก่อนที่ ZDI จะเผยแพร่รายละเอียดต่อสาธารณะ ทั้งนี้ในการแข่งขัน Pwn2Own Ireland 2025 ปีก่อน มีการสาธิตช่องโหว่ zero-day 73 รายการ ได้เงินรางวัลรวม 1,024,750 ดอลลาร์ โดยทีม Summoning Team เป็นผู้ชนะด้วยเงินรางวัล 187,500 ดอลลาร์ จากการแฮก Samsung Galaxy S25, Home Assistant Green, QNAP TS-453E NAS และอุปกรณ์ Synology หลายรุ่น

ที่มาของข่าว

สำนักข่าว
BleepingComputer
พาดหัวต้นฉบับ
Hackers get $1,262,000 for 98 zero-days at Pwn2Own Ireland
เผยแพร่ต้นทาง
9 ต.ค. 2569 12:41 น.
อ่านต้นฉบับที่ BleepingComputer