Новости Захват аккаунтов Instagram через Meta AI и провал Microsoft: главные фиаско на Pwnie Awards 2026

NewsMaker

I'm just a script
Премиум
28,984
46
8 Ноя 2022
Журналистам пришлось искать закрытую трансляцию DEF CON, чтобы узнать победителей премии по кибербезопасности.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
2ydfh8pisb5e99pjne8gd5fmorn338ol.jpg

<div itemprop="articleBody">У Pwnie Awards 2026 получилась почти идеальная киберпанковская ирония. Одна из самых известных премий в мире информационной безопасности прошла на DEF CON, но полный список победителей организаторы толком не опубликовали. Запись церемонии пришлось буквально искать среди трансляций конференции, а прошлогодние лауреаты до сих пор отсутствуют даже на странице премии в Википедии.

Ситуацию спас журналист TechCrunch Зак Уиттакер, который нашёл закрытую трансляцию DEF CON с церемонией. Благодаря записи удалось восстановить результаты Pwnie Awards 2026, включая лучшие уязвимости года, исследования безопасности ИИ, самые громкие провалы компаний и традиционную номинацию за худшую реакцию производителя.

Pwnie Awards проводят в рамках DEF CON с 2007 года. Название обыгрывает хакерский термин «pwn», а сама премия сочетает серьёзные технические награды с едкой сатирой над индустрией. В число лауреатов попадают авторы выдающихся исследований и эксплойтов, но отдельные награды получают компании, особенно неудачно отреагировавшие на сообщения об уязвимостях.

Награду за лучшее удалённое выполнение кода получила ITScape, уязвимость выхода из гостевой виртуальной машины KVM/arm64 на хост, зарегистрированная как CVE-2026-46316 . Среди других номинантов оказались удалённый обход аутентификации в GNU InetUtils telnetd, CVE-2026-24061 , а также техника SELECT shell FROM postgres, связанная с CVE-2026-2006 .

В категории повышения привилегий жюри выбрало сразу две работы, CopyFail и DirtyFrag . Конкуренцию победителям составили новый класс атак Confused Recovery на механизм восстановления Windows, подробно описанный в презентации Алона Левиева , и уязвимость локального повышения привилегий в MIDI Service Windows 11, найденная PlatinumLab.

Лучшей серверной облачной уязвимостью признали Battering RAM . Исследователи показали, как сравнительно дешёвое промежуточное оборудование позволяет атаковать системы конфиденциальных вычислений, которые должны защищать данные даже от владельца облачной инфраструктуры. Среди номинантов также оказались Januscape, побег из KVM/x86 через CVE-2026-53359 , и удалённое выполнение кода без аутентификации в Langflow через механизм проверки кода, CVE-2026-33017 .

Лучшей мобильной уязвимостью стала ошибка нулевого клика в Dolby Unified Decoder, CVE-2025-54957 . Для атаки потенциальной жертве не требовалось нажимать ссылку или открывать подозрительный файл. В финал также вошли ChoiceJacking и исследование DarkNavy о взломе биометрических токенов аутентификации, обходе защиты PIN-кода и Credential Encryption, подробно разобранное авторами .

Отдельную номинацию Pwnie Awards посвятили безопасности ИИ. Победила работа Zenity Labs о новом классе атак PleaseFix на агентные браузеры. Исследователи показали возможность захватывать учётные записи без действий со стороны пользователя через манипуляции инструкциями, которые получает ИИ-агент. Подробности представлены в докладе Black Hat USA 2026 . Другими претендентами стали LLMmap , метод определения больших языковых моделей по характерным отпечаткам, и исследование о том, как системы AIOps могут сами превращаться в источник новых рисков, опубликованное на arXiv .

Лучшим инновационным исследованием стала работа One Char to Rule Them All, посвящённая малозаметным ошибкам обработки DNS, которые могут возникать из-за одного символа в доменном имени. Исследование представили на Black Hat Asia 2026 . В финал также попали AirSnitch, исследование способов обхода изоляции клиентов Wi-Fi, опубликованное на NDSS с открытым кодом на GitHub , и платформа поиска уязвимостей VulHunt .

В номинации за самое недооценённое исследование победила Synacktiv. Команда разработала новую технику обхода Low Fragmentation Heap и с её помощью выбралась из VMware Workstation во время Pwn2Own Berlin 2025. Технический разбор опубликован на сайте Synacktiv . Среди других кандидатов оказались KeyTAR, практическая атака по времени нажатия клавиш с восстановлением вводимых данных, описанная в исследовании , и техника ACKrobatics, использующая временные метки TCP для усиления удалённых атак по времени. Последняя работа опубликована на NDSS .

Самую язвительную награду вечера получила Microsoft. Жюри признало компанию победителем в категории за самый нелепый ответ поставщика после конфликта вокруг Nightmare Eclipse и юридических угроз исследователям. Позицию Microsoft можно увидеть в публикации MSRC о координированном раскрытии уязвимостей. В той же категории фигурировали реакция Microsoft на BlueHammer, RoguePlanet, GreatXML, Bitsgrieg и множество других уязвимостей, а также ответ компании на атаки через уведомления файловой системы, описанные в научной работе .

Награду за самый эпический провал получил захват аккаунтов <span class="extremist-highlight" title="Соцсеть признана экстремистской и запрещена на территории РФ">Instagram</span> с помощью внедрения инструкций в систему поддержки Meta AI. Атакующие смогли использовать ИИ-бота поддержки для перехвата чужих учётных записей. Историю подробно описал KrebsOnSecurity . Среди номинантов также оказалась архитектурная проблема в плагине Axis для Autodesk Revit, создававшая риск атаки через цепочку поставок, которую разобрали специалисты Trend Micro . Третьим претендентом стало исследование спутниковой связи, авторы которого обнаружили конфиденциальные внутренние данные в незашифрованном трафике геостационарных спутников. Работа доступна в виде PDF .

За эпическое достижение наградили исследователя Оранжа Цая. Он построил полную цепочку компрометации Microsoft Edge, опираясь исключительно на логические ошибки, без классических уязвимостей повреждения памяти. Автор назвал работу «последним доказательством человеческого мастерства», а результат опубликовал в X .

Даже музыкальная номинация сохранилась. Лучшей песней Pwnie Awards 2026 стала Byte Stealer от Pop A Shell.

Церемония в очередной раз показала необычную природу Pwnie Awards. На одной сцене соседствуют сложнейшие исследования виртуализации, облаков, DNS и ИИ, атаки нулевого клика и публичные насмешки над компаниями, которые не смогли нормально отреагировать на работу исследователей. Единственная проблема Pwnie Awards 2026 оказалась довольно символичной. Чтобы узнать, кто вообще получил награды, специалистам по безопасности сначала пришлось провести небольшое расследование.
 
Источник новости
www.securitylab.ru

Похожие темы