「Pwn2Own Ireland」の2日目、SamsungのGalaxy S26に対して新たに3件のハッキングが成功しました。初日にもすでに複数のエクスプロイトが披露されており、これで攻略の成功は重なったことになります。
BleepingComputerによると、フラッグシップスマートフォンの攻略に成功したのは、KAIST Hacking Lab、PetoWorks、CENSUS Labsの研究者らです。
今回のように攻略が相次いだことは、協調的な脆弱性研究の価値を示しています。攻撃者が複数の弱点を組み合わせれば、端末の保護機能を回避できる場合があるためです。ただし、大会の結果から、披露されたエクスプロイトがSamsungのユーザーに対して実際に悪用されているとは言えません。
ゼロデイとバグバウンティ:脆弱性発見の経緯
Galaxy S26への攻略には、新たに発見された脆弱性と、Samsungがすでに把握していた脆弱性の両方が使われました。初日には、Viettel Cyber Security、Interrupt Labs、Ikotas Labsが同機の攻略に成功しており、一部の脆弱性はベンダーにすでに知られていたものでした。
2日目に大きな注目を集めたのは、未知の欠陥を突いた3件の新たな攻撃です。BleepingComputerによると、Samsungの攻略に成功したのは、Dimitrios Valsamaras氏、Ken Gannon氏、CENSUS LabsのTenia Valsamara氏からなるチームです。このほか、KAIST Hacking LabのKyeongmin Kim氏とPetoWorksも成功しました。
2日目には、45件の固有のゼロデイ脆弱性に対して合計23万2,500ドルの賞金が授与されました。発見された脆弱性は今後、開示と修正の段階に移ります。
今回のイベントには、スマートフォン、プリンター、AIインフラやコーディングアプリ、メッセージアプリ、スマートホーム機器など、幅広い分野のベンダーが参加しました。BleepingComputerによると、ウェルネス向けヘルスケア機器が新たに加わりました。医療業界では急速にテクノロジーの導入が進んでおり、それに伴って深刻なサイバー攻撃の標的にもなっていることを考えると、これは重要な点です。
Samsung以外では、Apple iPhone 17にも賞金総額30万ドルがかけられていますが、攻略に名乗りを上げた参加者はいません。
Galaxy S26の事例は、脆弱性の影響を単独で判断できるとは限らないことを物語っています。Pwn2Ownでの攻撃の中には、複数のバグを連鎖させたものがありました。1つの重大な欠陥に頼らなくても、弱点を組み合わせれば端末を侵害できることがわかります。
たとえば、ある軽微な欠陥で1つのセキュリティ制限を回避し、別の欠陥でコードを実行したり、さらなるアクセス権を得たりすることが考えられます。連鎖させれば、単独では影響が限られるように見える弱点でも、はるかに深刻な侵害への経路になり得ます。
公表されている報道からは、Galaxy S26を攻略したすべてのチームがこの手順を使ったかどうかは確認できません。ただ、複数のバグを組み合わせるエクスプロイトを理解するうえで、この原則は欠かせません。
ここに問題があります。1つの脆弱性にパッチを当てて1つの経路を塞いでも、ほかの弱点が残っていれば、別の攻撃チェーンを組まれる可能性があるのです。
そのためSamsungをはじめ、防御側は個々のバグを単独で修正するだけでは不十分です。欠陥同士がどう連携するかを評価し、攻撃経路を確実に塞ぐ必要があります。
ユーザーにとってのセキュリティ上の教訓
時間が経てば、端末が自動的に安全になるわけではありません。Galaxy S26は発売から数カ月がたちましたが、Pwn2Own Irelandでは研究者らが引き続きエクスプロイトを成功させました。
これは、一般消費者にも企業にも広く関わる問題です。端末が更新を受けていても、未発見の弱点が残っている可能性があります。また、既知のバグも、パッチが開発されて適用されるまでは悪用され得ます。
重要なのは、脆弱性が見つかるかどうか、どのように悪用できるか、そして修正が攻撃経路を塞げるかどうかです。
ユーザーにとっては、修正が提供され次第セキュリティ更新を適用することが、リスクを減らす最も効果的な方法の1つであることに変わりはありません。Samsung端末を管理する企業は、ベンダーのアドバイザリを監視し、影響を受けるソフトウェアのバージョンを把握して、速やかにパッチを展開すべきです。
より大きな教訓は、スマートフォンのセキュリティが継続的なテストと修正に支えられているという点です。脆弱性の発見はプロセスの一部にすぎません。その後、メーカーがどれだけ早く欠陥を調査し、修正を開発し、ユーザーに届けられるかが問われます。
その他のニュース: IBMとRed Hatは、AIによるパッチ作成支援、自動テスト、人によるレビューを組み合わせた取り組みを通じて、広く使われているJavaライブラリの400件超のセキュリティ脆弱性に対処しました。
翻訳元: https://www.esecurityplanet.com/threats/news-samsung-galaxy-s26-pwn2own-ireland-exploits-emea/