Хакеры взломали MacBook за пять секунд
Конкурс Pwn2Own и эксплуатация браузерных уязвимостей
Pwn2Own — ежегодное соревнование по практическому взлому, проводимое с 2007 года в рамках конференции CanSecWest. Участники демонстрируют работающие эксплойты против актуальных на момент конкурса версий операционных систем, браузеров и приложений. Цель — получить контроль над целевой машиной через удалённую атаку без предварительного доступа к устройству. Успешная демонстрация требует преодоления всех встроенных механизмов защиты ОС: рандомизации адресного пространства (ASLR), предотвращения исполнения данных (DEP) и изоляции процессов.
Браузер остаётся одним из основных векторов атаки, поскольку он обрабатывает потенциально опасный контент из сети: HTML, JavaScript, изображения, плагины. Эксплуатация через браузер обычно начинается с загрузки жертвой специально подготовленной веб-страницы. Код на этой странице использует ошибку в механизмах браузера — например, повреждение памяти при разборе HTML или выполнении скрипта — чтобы передать управление злоумышленнику. Если эксплойт обходит защитные механизмы, атакующий получает те же права в системе, что и сам браузер.
Обнаруженные в ходе конкурса уязвимости передаются разработчикам для исправления. Правила Pwn2Own запрещают разглашать детали до выхода патча. Денежные призы и сама техника, полученная участниками, служат стимулом для исследователей безопасности вкладывать ресурсы в поиск и документирование уязвимостей, а не в их продажу на чёрном рынке.


