Sedam timova provalilo u Galaxy S26, uglavnom preko poznatih propusta
U Samsungov najnoviji telefon Galaxy S26 za tri dana je provalilo sedam hakerskih timova, a u bar šest napada istraživači su koristili već poznate propuste. Reč je o takmičenju Pwn2Own, koje je ove nedelje održano u irskom Korku. Organizator, Zero Day Initiative, plaća istraživače da pred publikom provale u uređaje i programe, a otkrivene propuste predaje proizvođačima, koji imaju 90 dana da ih zakrpe. Kad lanac napada sadrži propust koji je neko već prijavio, to se zove kolizija i nagrada je manja. Prvog dana je, na primer, Samsung već znao za tri od četiri propusta iskorišćenih u jednom od napada na S26. Galaxy nije usamljen: prema našem prebrojavanju dnevnih izveštaja organizatora, od 49 uspešnih napada 27 je sadržalo bar jedan već poznat propust. Google-ov Pixel 10 provaljen je tri puta poslednjeg dana takmičenja, a tim Ikotas Labs je za lanac protiv njega dobio 300.000 dolara i titulu najboljeg na takmičenju. Provaljeni su i Philips Hue most za pametnu rasvetu, u lancu od sedam do tada nepoznatih propusta, kućni centar Home Assistant, Sonos zvučnik, Garmin merač pritiska i štampači Lexmark, Canon i Brother. Na meti su bili i AI alati: LiteLLM, koji je ove godine već bio zatrovan i aktivno napadan, provaljen je dva puta, a OpenAI Codex je pao korišćenjem samo jednog propusta. Po zbiru dnevnih izveštaja, organizator je isplatio više od 1,2 miliona dolara.
Kolizija zvuči kao tehnička fusnota, ali to je najzanimljivija brojka sa takmičenja. To znači da je proizvođač za propust već znao, ali da je njegov uređaj i dalje bio ranjiv. Između prijave i zakrpe potrebno je da prođe neko vreme, a što duže traje, to više ljudi zna. Kod telefona se taj razmak dodatno produžava, jer zakrpe stižu u mesečnim, pa čak i ređim paketima, a stariji modeli posle nekoliko godina prestaju da se ažuriraju. Pwn2Own je pritom bezbedan scenario: nalazi idu proizvođaču, ne na crno tržište. Ali iste telefone, kamere i štampače proveravaju i oni koji nemaju baš najbolje namere.
- Na Samsung telefonu proveri datum poslednje bezbednosne zakrpe (Podešavanja, pa Bezbednost i privatnost, pa Ažuriranja) i instaliraj sve što čeka
- Pri kupovini telefona proveri do kada proizvođač garantuje bezbednosna ažuriranja za taj model
- Uključi automatsko ažuriranje na pametnim uređajima u kući — Hue mostu, zvučnicima, kućnom centru — jer se njihove zakrpe retko kad instaliraju ručno
- Štampače i pametne uređaje drži u odvojenoj mreži, ne u istoj sa računarima na kojima se radi
- Ako u firmi koristiš LiteLLM ili sličnog AI posrednika, prati njegova izdanja narednih 90 dana — zakrpe za propuste sa takmičenja stižu u tom roku