Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
Samsung Galaxy S22 violato due volte al Pwn2Own. 400.000 dollari di premi nella prima giornata

Samsung Galaxy S22 violato due volte al Pwn2Own. 400.000 dollari di premi nella prima giornata

10 Dicembre 2022 10:28

Toronto ospita l’annuale competizione di hacking Pwn2Own. Durante il primo giorno, i partecipanti hanno compromesso con successo lo smartphone Samsung Galaxy S22 due volte. Ma Netgear è riuscito a correggere la vulnerabilità nei router Nighthawk RAX30 (AX2400) prima dell’inizio della competizione e gli exploit preparati dagli esperti si sono rivelati inutili.

Il primo giorno

Quest’anno, nell’ambito del concorso Pwn2Own Toronto 2022 organizzato dalla Trend Micro Zero Day Initiative (ZDI), i ricercatori possono mettersi alla prova in attacchi a telefoni cellulari, stampanti, router wireless, NAS, altoparlanti intelligenti, hub domestici intelligenti e altri dispositivi, che sono aggiornati alle ultime versioni e funzionano con le impostazioni predefinite.

Lo scopo è rilevare bug non documentati. i così detti 0day.

I premi più preziosi possono essere guadagnati nella categoria dei telefoni cellulari: fino a 200.000 dollari per l’hacking di smartphone Google Pixel 6 e Apple iPhone 13. Ci sono anche 50.000 dollari di bonus per l’hacking di dispositivi Google e Apple se gli exploit vengono eseguiti con privilegi a livello di kernel. Pertanto, la ricompensa massima è di 250.000 dollari per una catena completa di exploit con accesso a livello di kernel.

Questa volta, Pwn2Own Toronto è stato esteso a quattro giorni, poiché 26 squadre che hanno preso parte contemporaneamente alla competizione volevano violare 66 bersagli in tutte le categorie dichiarate.

Durante il primo giorno della competizione, gli esperti del team STAR Labs sono stati i primi a dimostrare lo sfruttamento di una vulnerabilità zero-day su un dispositivo di punta Samsung. Al loro terzo tentativo, hanno effettuato un attacco di convalida dell’input e l’hack ha fruttato al team 50.000 dollari e 5 punti Master of Pwn.

Anche un altro contributore, Chim, ha mostrato un attacco riuscito a un Samsung Galaxy S22 ed è stato in grado di eseguire un attacco che ha comportato anche una convalida dell’input errata. 

Questo gli è valso 25.000 dollari (50% del premio per un secondo round di attacco sullo stesso dispositivo) e 5 punti Master of Pwn.

“Il primo vincitore di ogni obiettivo riceve l’intero premio in denaro oltre ai dispositivi di prova come premio. Nel secondo e nei successivi round di attacchi allo stesso bersaglio, i restanti vincitori ricevono il 50% del premio, ma guadagnano comunque punti Master of Pwn”

Spiegano gli organizzatori, che quest’anno hanno leggermente modificato le regole della competizione a causa del grande numero di partecipanti.

Anche durante il primo giorno della competizione, i partecipanti hanno dimostrato exploit funzionanti per vulnerabilità 0-day in stampanti e router di diversi fornitori contemporaneamente, tra cui Canon, Mikrotik, NETGEAR, TP-Link, Lexmark, Synology e HP.

Il premio più importante della prima giornata è andato al team Devcore, che ha preso parte alle competizioni Pwn2Own più di una volta negli anni passati. Gli esperti hanno guadagnato 100.000 dollari per aver violato un router MikroTik e una stampante Canon ad esso collegata.

Questo attacco è stato introdotto nella nuova categoria SOHO Smashup di Pwn2Own. In questa categoria, ai ricercatori viene chiesto di hackerare un ambiente che imita un tipico ufficio domestico. In sostanza, l’obiettivo è quello di hackerare il router attraverso l’interfaccia WAN e quindi accedere alla rete locale, dove sarà necessario compromettere qualsiasi altro dispositivo di propria scelta (ad esempio una stampante, un NAS e così via).

Il team Neodyme ha avuto successo anche nella categoria SOHO Smashup, guadagnando 50.000 dollari per aver violato un router Netgear e una stampante HP.

I ricercatori della società di sicurezza industriale e IoT Claroty hanno guadagnato 40.000 dollari per aver violato una Synology DiskStation NAS.

Inoltre, diversi esperti hanno ricevuto ricompense per un importo di 20.000 dollari per aver violato stampanti Canon, HP e Lexmark, nonché router TP-Link e Synology. I due team hanno guadagnato 10.000 dollari ciascuno per l’hacking di Synology NAS e stampanti HP.

Pertanto, il primo giorno della competizione, ZDI ha assegnato ai professionisti della sicurezza 400.000 dollari per aver dimostrato sul campo 26 vulnerabilità zero-day uniche lanciando exploit con successo.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cropped RHC 3d Transp2 1766828557 300x300
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella. Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.

Articoli in evidenza

Immagine del sitoCyber News
Attacco hacker alla Sapienza: chi sono gli hacker di Bablock/Rorschach
Redazione RHC - 04/02/2026

Secondo quanto riportato dal Corriere della Sera, l’attacco informatico che ha paralizzato i sistemi dell’Università La Sapienza non sarebbe motivato da fini politici. Gli hacker avrebbero inviato messaggi di rivendicazione spiegando di non agire per…

Immagine del sitoCybercrime
Supply Chain Attack: come è stato compromesso Notepad++ tramite il CVE-2025-15556
Manuel Roccon - 04/02/2026

Nella cyber security, spesso ci si concentra sulla ricerca di complessi bug nel codice sorgente, ignorando che la fiducia dell’utente finale passa per un elemento molto più semplice: un link di download. L’incidente che ha…

Immagine del sitoCyber News
Attacco Hacker All’università La Sapienza. Quello che sappiamo ad oggi
Redazione RHC - 04/02/2026

Nella giornata di lunedì mattina, un grave incidente informatico ha colpito l’Università La Sapienza di Roma, mettendo fuori uso una parte rilevante dell’infrastruttura digitale dell’ateneo. L’attacco ha avuto effetti immediati sulla didattica e sui servizi…

Immagine del sitoInnovazione
Il “Reddit per AI” progetta la fine dell’umanità e crea una Religione. Ecco la verità su Moltbook
Carolina Vivianti - 03/02/2026

L’evoluzione delle piattaforme digitali ha raggiunto un punto di rottura dove la presenza umana non è più richiesta per alimentare il dibattito. Moltbook emerge come un esperimento sociale senza precedenti, un ecosistema dove milioni di…

Immagine del sitoCybercrime
Initial Access Broker (IaB): Sempre più una comodity nei mercati underground
Luca Stivali - 03/02/2026

Nel mondo dell’underground criminale, il lavoro si divide tra “professionisti”. C’è chi sviluppa ed esercisce il ransomware, c’è chi vende un accesso iniziale alle aziende e c’è chi sfrutta l’accesso iniziale per condurre attacchi informatici…