Pwn2Own Ireland 2026 대회 둘째 날에는 45개의 제로데이 취약점이 악용되면서 연구원들이 총 232,500달러의 상금을 획득했다. 이날 가장 주목할 만한 사건은 KAIST Hacking Lab의 Kyeongmin Kim, PetoWorks 팀, Mobile Hacking Lab의 Dimitrios Valsamaras와 Ken Gannon이 Samsung Galaxy S26을 세 차례 해킹한 일이었다.
또한 RET2 Systems의 Jack Dates는 1분 이내에 Sonos Era 300 스피커를 공격하는 익스플로잇 체인을 시연했다. HaeJung Yang이 대표로 참가한 Out of Bounds 팀은 인공지능 인프라 부문에서 Dynamo 플랫폼을 해킹한 뒤 40,000달러의 상금을 받았다.
해킹된 다른 대상
PetoWorks와 Xint의 Yves Bieri, Kyeongmin Kim과 McCaulay, 그리고 Doyensec의 Yassine Bengana와 Maxence Schmitt는 Home Assistant Green 스마트 홈 허브를 해킹하는 데 성공했다. Ikotas Labs 팀은 7개의 제로데이 취약점으로 구성된 체인을 통해 Oracle Autonomous AI Database도 해킹했다.
대회 일정이 시작되기 전 Kyeongmin Kim은 USB 기반 공격을 이용해 Google Pixel 10을 공격하려던 시도를 철회했다. Samsung Galaxy S26과 Google Pixel 10은 휴대전화 부문의 대상 중 하나였으며, 원격 공격의 최고 상금이 300,000달러로 책정됐음에도 iPhone 17을 공격하려는 연구원은 한 명도 없었다.
이 소식이 중요한 이유
Pwn2Own 테스트는 최신 펌웨어 버전으로 작동하는 기기에서 진행되며, 참가자는 대상을 해킹하고 임의의 코드를 실행할 수 있음을 입증해야 한다. 따라서 Galaxy S26이 반복적으로 해킹된 것은 단순한 기술 시연이 아니라, 업데이트된 기기라도 수정 사항이 제공되기 전에 복잡한 익스플로잇 체인에 여전히 노출될 수 있음을 보여준다.
Trend Micro Zero Day Initiative는 실제 공격에 악용되기 전에 취약점을 발견하기 위한 목적으로 대회를 개최한다. 대회에서 취약점이 공개된 후 제조업체에는 ZDI가 세부 내용을 공개하기 전 패치를 출시할 수 있도록 90일의 기간이 주어진다. 보고서는 Samsung이 이러한 취약점에 대한 수정 사항을 출시했는지 또는 모든 익스플로잇이 완전히 새로운 취약점을 기반으로 했는지는 밝히지 않았다. 보고서에 따르면 첫째 날 해킹에 사용된 일부 취약점은 이미 회사에 알려져 있었다.
대회 배경
2026년 대회에는 휴대전화, 메시징 애플리케이션, 스마트 홈 기기, 프린터, 인공지능 인프라, 인공지능 프로그래밍 애플리케이션 등 7개 부문이 포함되며, 의료 및 웰니스 기기를 대상으로 하는 새로운 부문도 추가됐다.
첫째 날에는 Interrupt Labs와 Ikotas Labs 팀, 그리고 Viettel Cyber Security의 Nguyen Thanh Dat도 Galaxy S26을 해킹했다. 또한 VinSOC의 Vũ Chí Thành과 Huỳnh Đức Tin은 Oracle Autonomous AI Database를 대상으로 한 5개 제로데이 취약점 체인으로 40,000달러를 받았으며, Philips Hue Bridge Pro를 대상으로 한 7개 취약점 체인으로 40,000달러를 추가로 받았다. 셋째 날에는 스마트 홈 기기와 인공지능 플랫폼, 프린터, Galaxy S26과 Google Pixel 10을 대상으로 한 해킹 시도가 계속될 예정이다.
비교하자면, Pwn2Own Ireland 2025 대회에서는 73개의 제로데이 취약점이 시연됐으며 총상금은 1,024,750달러였다.