Vai al contenuto
Offerte

Samsung Galaxy S26 violato due volte al Pwn2Own Ireland 2026

In questo articolo Indice dei contenuti 2 sezioni

Trentadue vulnerabilità zero day sfruttate in una sola giornata e premi per circa 334.000 euro. È il bilancio del primo giorno del Pwn2Own Ireland 2026, la competizione di hacking in cui i ricercatori di sicurezza sono riusciti anche a violare per ben due volte Samsung Galaxy S26, uno degli smartphone più attesi tra quelli presenti in gara.

La sfida è organizzata attorno a sette categorie di prodotti. Ci sono i telefoni cellulari, con iPhone 17, Galaxy S26 e Pixel 10 come bersagli principali, e poi stampanti, dispositivi per la casa intelligente, app di messaggistica, infrastrutture di intelligenza artificiale e app di programmazione basate sull’AI. Quest’anno debutta anche una categoria inedita dedicata ai dispositivi sanitari per il benessere, che i partecipanti proveranno a compromettere per la prima volta.

Galaxy S26 violato due volte, ma qualche falla era già nota

Il momento più atteso della giornata ha riguardato proprio il top di gamma di Samsung. A riuscire nell’impresa sono stati Interrupt Labs, Ikotas Labs e Nguyen Thanh Dat di Viettel Cyber Security. C’è però un dettaglio da non trascurare, perché alcuni dei bug sfruttati in ciascuna delle prove erano già conosciuti dall’azienda sudcoreana. Un elemento che pesa sul valore complessivo dei due attacchi andati a segno contro Galaxy S26.

In cima alla classifica si sono piazzati Vũ Chí Thành e Huỳnh Đức Tin del team VinSOC. Il duo ha intascato circa 34.000 euro concatenando sette vulnerabilità zero day per prendere il controllo di Philips Hue Bridge Pro, l’hub che gestisce l’illuminazione smart. A questi si aggiunge un’altra ricompensa dello stesso importo, ottenuta grazie a una catena di cinque falle contro Oracle Autonomous AI Database.

Il resto della giornata è stato altrettanto movimentato. I ricercatori hanno mostrato diverse vulnerabilità in LiteLLM e hanno bucato due stampanti multifunzione, la Lexmark CX532adwe e la Canon imageFORCE 1643F. Non è andata meglio a OpenAI Codex, l’agente di programmazione basato sul cloud, messo fuori gioco con un singolo bug di tipo argument injection. Anche lo smart speaker Sonos Era 300 è finito di nuovo sotto attacco, questa volta attraverso quattro vulnerabilità. Qualcuno invece è rimasto a mani vuote: Mikhail Evdokimov, Polina Smirnova e Mate Zombor del White Noise Club hanno puntato su Google Pixel 10, ma il loro exploit non ha funzionato entro il tempo concesso.

Come funziona la competizione e cosa aspettarsi nei prossimi giorni

Dietro l’evento c’è la Zero Day Initiative di Trend Micro, che organizza la gara con un obiettivo preciso, cioè individuare le falle nei dispositivi prima che possano farlo i criminali informatici. Una volta dimostrato l’attacco durante il Pwn2Own, i produttori hanno a disposizione 90 giorni per rilasciare gli aggiornamenti di sicurezza. Trascorso quel periodo, la ZDI rende pubblici i dettagli delle vulnerabilità.

Il programma resta fitto. Nella seconda giornata gli hacker torneranno a misurarsi con infrastrutture AI, stampanti, dispositivi smart home e prodotti della categoria benessere. Sul fronte mobile sono previsti nuovi tentativi contro Samsung Galaxy S26 e Google Pixel 10. Il terzo giorno ripeterà in buona parte lo schema, con altri attacchi ai due smartphone di punta e a una serie di dispositivi per la casa intelligente, piattaforme di intelligenza artificiale e stampanti.

Per avere un termine di paragone basta guardare all’edizione irlandese dello scorso anno, quando i ricercatori portarono a casa circa 880.000 euro per 73 vulnerabilità zero day. In quell’occasione il Summoning Team incassò circa 161.000 euro dopo aver violato Samsung Galaxy S25, il NAS Synology DiskStation DS925+, Home Assistant Green, il NAS Synology ActiveProtect Appliance DP320, la telecamera Synology CC400W e il NAS QNAP TS-453E.

Fonte: TecnoAndroid

Condividi:
90 Condivisioni