Chuyên gia bảo mật kiếm được hơn 1 triệu đô từ việc khai thác 28 lỗ hổng zero-day

Cuộc thi hack Pwn2Own Berlin 2025 đã kết thúc, tại đây các nhà nghiên cứu bảo mật đã kiếm được 1.078.750 đô la sau khi khai thác 28 lỗ zero-day và gặp phải một số xung đột lỗi.

10:19, 21/05/2025

Trong suốt cuộc thi, họ nhắm mục tiêu vào các công nghệ doanh nghiệp trong các danh mục AI, trình duyệt web, ảo hóa, leo thang đặc quyền cục bộ, máy chủ, ứng dụng doanh nghiệp, đám mây gốc/container và ô tô.

 

Theo quy tắc của Pwn2Own, tất cả các thiết bị được nhắm mục tiêu đều đã cài đặt tất cả các bản cập nhật bảo mật và chạy phiên bản hệ điều hành mới nhất.

Mặc dù Tesla cũng cung cấp hai mẫu xe điên Tesla Model Y 2025 và Tesla Model 3 2024, các nhà nghiên cứu bảo mật tham gia cuộc thi chưa ghi nhận bất kỳ nỗ lực xâm nhập nào trong danh mục này trước khi Pwn2Own bắt đầu.

Các thí sinh đã thu về 260.000 đô la tiền thưởng sau ngày đầu tiên và thêm 435.000 đô la nữa vào ngày thứ hai sau khi khai thác 20 lỗ hổng zero-day. Vào ngày thứ ba của Pwn2Own, họ đã thu về thêm 383.750 đô la cho tám lỗ hổng zero-day nữa.

Sau khi các lỗ hổng này được trình diễn trong các sự kiện Pwn2Own, các nhà cung cấp có 90 ngày để phát hành các bản cập nhật bảo mật trước khi TrendMicro công khai chúng.

Đội STAR Labs SG đã giành chiến thắng trong cuộc thi Pwn2Own Berlin năm nay với 35 điểm Master of Pwn và giành được 320.000 đô la tiền thưởng trong suốt cuộc thi kéo dài ba ngày sau khi hack Red Hat Enterprise Linux, Docker Desktop, Windows 11, VMware ESXi và Oracle VirtualBox.

Nguyễn Thạch Hoàng của STAR Labs đã giành được phần thưởng cao nhất của cuộc thi là 150.000 đô la sau khi sử dụng một lỗ hổng tràn số nguyên để hack phần mềm ảo hóa VMware ESXi.

Đội Viettel Cyber ​​Security giành vị trí thứ hai sau khi trình diễn các lỗ hổng zero-day có thể cho phép kẻ tấn công thoát khỏi hệ thống máy chủ từ máy khách Oracle VirtualBox và hack Microsoft SharePoint bằng chuỗi khai thác kết hợp bỏ qua xác thực và hủy tuần tự hóa không an toàn.

Vào ngày thứ ba, đội Reverse Tactics một lần nữa hack phần mềm quản lý ảo của VMware bằng chuỗi khai thác lợi dụng lỗi tràn số nguyên và lỗi biến chưa khởi tạo để kiếm được 112.500 đô la và giành vị trí thứ ba trong bảng xếp hạng.

Mozilla đã vá hai lỗi zero-day của Firefox (CVE-2025-4918 và CVE-2025-4919) được trình diễn trong cuộc thi sau khi phát hành Firefox 138.0.4, Firefox ESR 128.10.1, Firefox ESR 115.23.1 và phiên bản Firefox mới cho Android vào cuối tuần để giải quyết các lỗi này.

Vào tháng 3/2024, Mozilla đã khắc phục hai lỗ hổng zero-day khác trong trình duyệt web Firefox (CVE-2024-29943 và CVE-2024-29944) sau khi nhà nghiên cứu bảo mật Manfred Paul khai thác và báo cáo chúng tại Pwn2Own Vancouver 2024.

Bình luận

Tin bài khác

Loạt hội đồng London bị tấn công mạng, kích hoạt tình trạng khẩn cấp
10:33, 26/11/2025

Loạt hội đồng London bị tấn công mạng, kích hoạt tình trạng khẩn cấp

Các hội đồng Kensington và Chelsea, Hammersmith và Fulham, cùng Westminster City cho biết họ đã phải ứng phó với một “sự cố an ninh mạng” từ sáng thứ Hai (24/11).

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Kaspersky: ngành sản xuất toàn cầu thiệt hại 18 tỷ USD từ các cuộc tấn công ransomware
08:12, 26/11/2025

Kaspersky: ngành sản xuất toàn cầu thiệt hại 18 tỷ USD từ các cuộc tấn công ransomware

Kaspersky, công ty an ninh mạng của Nga, vừa công bố một báo cáo nghiên cứu mới, làm sáng tỏ những rủi ro tài chính khổng lồ từ các cuộc tấn công tống tiền “ransomware” gây ra trong ngành sản xuất trong năm 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Singapore yêu cầu Apple và Google ngăn chặn giả mạo cơ quan nhà nước trên nền tảng nhắn tin
18:43, 25/11/2025

Singapore yêu cầu Apple và Google ngăn chặn giả mạo cơ quan nhà nước trên nền tảng nhắn tin

Ngày 25/11/2025, Bộ Nội vụ Singapore cho biết lực lượng cảnh sát nước này đã yêu cầu Apple và Google ngăn chặn việc giả mạo cơ quan nhà nước trên các nền tảng tin nhắn của họ theo quy định tại Online Criminal Harms Act.

Xem thêm
Cần chấn chỉnh hành vi quảng cáo “lệch chuẩn” trên không gian mạng
10:25, 25/11/2025

Cần chấn chỉnh hành vi quảng cáo “lệch chuẩn” trên không gian mạng

Quảng cáo “lệch chuẩn” với nội dung thô tục, nhố nhăng, phản cảm, cổ xúy và truyền bá những tư tưởng lệch lạc, tiêu cực... trên không gian mạng hiện đang trở thành vấn nạn nhức nhối gây bức xúc dư luận và ảnh hưởng trực tiếp đến nhận thức xã hội.

Xem thêm