「Pwn2Own Austin 2021」レポート
ハッキング大会で攻撃がことごとく成功してしまった“不名誉”なIT製品とは?
ハッキング技術コンテスト「Pwn2Own Austin 2021」では、セキュリティ研究者が名声と賞金を懸け、NASやスマートフォン、ルーター、プリンタなどのデバイスの攻撃に挑戦した。どのような結果になったのか。
2021年11月開催のハッキング技術コンテスト「Pwn2Own Austin 2021」では、米テキサス州オースティンの会場に集まったセキュリティ研究者が、脆弱(ぜいじゃく)性を突く腕前を披露。総額100万ドル以上の賞金を獲得した。
Pwn2Ownの参加者は、1回の挑戦につき30分以内に標的の制御に成功しなければならない。表彰の指標となる「Master of Pwnポイント」や賞金は、デバイスをハッキングした場合だけでなく、ゼロデイ脆弱性(ベンダーが未修正の脆弱性)を利用した場合にも獲得できる。ゼロデイ脆弱性を使ったリモートコード実行のデモに成功すれば数万ドルの獲得が可能だ。
大会の参加者がデバイスを乗っ取る(Pwn)ことで、デバイスを所有(Own)する権利をもらえたことが、Pwn2Ownという名称の由来だ。初期の大会では、参加者はささやかな賞金とデバイスの所有権を手にした。それから年月がたち、Pwn2Ownはセキュリティ研究者にとってのビッグビジネスになった。Pwn2Ownのスポンサーでもある、トレンドマイクロの脆弱性発見コミュニティーZero Day Initiative(ZDI)によると、Pwn2Own Austin 2021の期間4日間で贈呈した賞金の総額は108万1250ドル。新たに見つかったゼロデイ脆弱性は60件だった。
ハッキングがことごとく成功した“あのIT製品”とは
Pwn2Own Austin 2021は、特にNAS(ネットワーク接続ストレージ)やルーターにスポットを当てた他、スマートフォンやプリンタもハッキングの対象となった。人気が高かった標的のうち、Cisco Systemsのルーター「Cisco RV340」に対する攻撃は、9回の成功あるいはコリジョン(既知の脆弱性を利用した攻撃)の判定を受け、もう1回の挑戦は失敗に終わった。
挑戦者の人気を集めた別の標的は、Western Digital製NAS「My Cloud Pro Series PR4100」だ。同製品に対するハッキングは9回が成功またはコリジョンと認定された。
コンテストの頂点に立ったのは、セキュリティベンダーSynacktivのチームだ。同チームは19万7500ドルの賞金と、Master of Pwnポイントを20ポイント獲得した。2位はセキュリティテスト企業DEVCOREの研究者オレンジ・ツァイ氏、エンジェルボーイ氏、メー・チャン氏の3人で、6回の攻撃を成功させ、総額18万ドルを手にした。
ツァイ氏はPwn2Own 2021の前後、多忙な日々を送ることになった。2020年末、DEVCOREの研究チームはメールサーバ製品「Microsoft Exchange Server」の脆弱性「ProxyLogon」「ProxyShell」を発見してMicrosoftに報告した。ツァイ氏らは2021年8月にセキュリティカンファレンス「Black Hat 2021」に登場し、ProxyShellについて解説した。
プリンタやルーターを標的にした参加者もいた。参加者はCanonの「Color ImageCLASS MF644Cdw」またはLexmarkの「Lexmark MC3224」のいずれかに対し、10回の攻撃を試みた。ZDIは、Synacktivの研究チームがデモを実施したColor ImageCLASS MF644Cdwへの攻撃を、「Pwn2Own初のプリンタハッキング成功例だ」と説明する。チーム「NullRiver」は、NETGEARのルーター「Nighthawk R6700v3」に存在する2件の脆弱性を突くことに成功した。
標的になった全デバイスに対するハッキングが成功したわけではない。Samsung Electronicsのスマートフォン「Galaxy S21」シリーズへの攻撃は、2回の挑戦のうち1回は失敗し、もう1回はコリジョンの認定だった。
ZDIによると、Pwn2Own 2021では22団体の参加者(個人またはグループ)が58回の挑戦を実施した。参加者が1つの重大な脆弱性を突いてデバイスを完全に制御できた場合もあれば、標的デバイスの上位権限を不正に取得する「権限昇格」など複数の脆弱性を組み合わせてリモートコード実行を達成した場合もあった。
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー