LiMP VPN
← Все новости

Pixel 10 с последними патчами взломали трижды за день

Pixel 10 с последними патчами взломали трижды за день

Коротко: на хакерском конкурсе Pwn2Own Ireland 2026 в Корке три независимые команды исследователей удалённо взломали Google Pixel 10 — телефон со всеми установленными обновлениями безопасности. За три успешные атаки организаторы, Zero Day Initiative (ZDI, Trend Micro), выплатили суммарно $562 500, а главный призёр забрал титул Master of Pwn. Это напоминание: даже полностью обновлённое устройство не защищено от неизвестных вендору уязвимостей нулевого дня.

Что произошло

Pwn2Own Ireland 2026 прошёл 6–9 октября — организатор, Zero Day Initiative, ежегодно собирает исследователей безопасности, которые ищут и демонстрируют новые уязвимости в массовых устройствах за денежные призы. На третий день конкурса, 8 октября, мишенью стал Google Pixel 10 — и устройство оказалось самой дорогой целью всего мероприятия. Подробнее о том, зачем вообще нужны такие конкурсы и как по ним судить о реальной безопасности устройств, мы писали в общем разборе угроз для мобильных устройств.

Правила категории «удалённый вектор» требуют скомпрометировать телефон либо через переход на веб-страницу в браузере по умолчанию, либо через Wi-Fi, Bluetooth, NFC или модем (baseband) — без физического доступа и без USB. Именно так действовали все три команды.

Три команды, три разных цепочки багов

Компания Ikotas Labs собрала цепочку из нескольких уязвимостей и получила $300 000 — главный приз конкурса и титул Master of Pwn. Исследователи Тим Беккер и Ив Биери (команда Xint) использовали для атаки один баг, но часть находки была известна производителю заранее, поэтому выплата снизилась до $150 000. Третья команда — Димитриос Валсамарас, Кен Ганнон (Djini.ai) и Тения Валсамара (Mobile Hacking Lab, CENSUS Labs) — объединила свежую уязвимость нулевого дня с уже известной и заработала $112 500.

В сумме три рабочие атаки на один и тот же, полностью обновлённый телефон принесли исследователям $562 500 — больше, чем за любую другую отдельную цель конкурса. Параллельно на той же площадке несколько раз взламывали и Samsung Galaxy S26, а всего за три дня Pwn2Own Ireland 2026 организаторы выплатили свыше $1,2 млн призовых.

Почему обновления не спасли

Ключевой нюанс в том, что Pixel 10 на конкурсе был представлен именно с актуальными на дату события патчами безопасности — то есть пользователь, который регулярно обновляет телефон, всё равно не был бы защищён от этих атак. Причина проста: обновления закрывают уже известные вендору уязвимости, а на Pwn2Own исследователи показывают дыры нулевого дня — те, о которых Google ещё не знал. Против неизвестной вендору проблемы установленный патч бессилен по определению.

Это не повод отказываться от обновлений — наоборот, именно регулярные патчи закрывают все уязвимости, которые уже стали известны (в том числе найденные на прошлых Pwn2Own). Но сам факт означает, что «я обновил телефон, значит, со мной ничего не случится» — опасное упрощение: часть риска всегда остаётся за горизонтом текущих знаний вендора.

Что будет с найденными уязвимостями

По правилам Pwn2Own все обнаруженные уязвимости передаются производителю конфиденциально, и у Google есть 90 дней на выпуск патча прежде, чем детали могут стать публичными. На момент написания никаких данных об использовании этих же уязвимостей в реальных атаках против обычных пользователей не зафиксировано — риск пока теоретический, но становится реальным ровно в тот момент, когда технические детали уязвимости просочатся за пределы узкого круга вендора и исследователей.

Что это значит для обычного пользователя

Устанавливать обновления по-прежнему нужно: они не защищают от нулевого дня, но закрывают десятки уже известных дыр, которыми реально пользуются злоумышленники в массовых атаках. А раз один из разрешённых на конкурсе векторов атаки — компрометация через подключение по Wi-Fi, стоит внимательнее относиться именно к сетевому уровню риска: не подключаться к случайным открытым точкам доступа без необходимости и шифровать трафик там, где сеть не вызывает доверия. Приложение LiMP VPN для Android шифрует соединение между устройством и интернетом и скрывает его содержимое от владельца публичной сети или провайдера — это не патчит уязвимости самой системы и не останавливает атаку через браузер или NFC, но убирает один из путей, которым злоумышленник может атаковать телефон через незащищённую сеть.

Тарифы — от 69 ₽/мес, политика no-logs: страница цен LiMP VPN.

Источники