С 6 по 8 октября в ирландском Корке прошёл Pwn2Own Ireland 2026 — конкурс, на котором исследователи безопасности официально ломают свежие потребительские устройства. Не абстрактные «уязвимости в теории», а конкретные аппараты из магазина, с последними обновлениями, при зрителях и с секундомером. Организатор — Zero Day Initiative, подразделение Trend Micro.
Выплаты за три дня перевалили за миллион долларов. Мы прочитали протоколы и выбрали то, что касается техники, которая стоит у вас дома.
Как устроен конкурс
Участник заранее заявляет цель и способ атаки. В день выступления у него есть несколько заходов и жёсткий лимит времени. Телефон или колонка берутся новыми, с последней прошивкой и всеми установленными апдейтами. Трогать устройство руками нельзя: атака идёт по сети, по Bluetooth, по NFC или через открытый порт.
Если эксплойт сработал, исследователь тут же передаёт организатору полное описание, рабочий код и логи. Производитель получает всё это в тот же день, и у него есть 90 дней, прежде чем ZDI опубликует детали. Поэтому сейчас по свежим взломам нет ни номеров CVE, ни технических подробностей — и не будет до января.
Отдельная механика — коллизия. Если среди использованных ошибок оказалась уже известная производителю, выплату режут. Иногда вдвое, иногда в разы.
Google Pixel 10: два взлома и главный приз конкурса
Pixel 10 держался два дня. Первая попытка провалилась по таймауту, вторая была снята до начала. А в третий день его взяли дважды.
Сначала команда Xint показала работающий эксплойт, но использованная ошибка оказалась уже известна Google — выплату урезали вдвое, до 150 000 долларов.
Через три часа Ikotas Labs выстроили цепочку багов и получили полные 300 000 долларов — крупнейшую единичную выплату конкурса. Этого хватило, чтобы возглавить зачёт Master of Pwn.
Сумма объясняет, почему Pixel держался дольше всех: ZDI платил за него в шесть раз больше, чем за Samsung. Организатор оценивал сложность выше — и первые два дня это подтверждали.
Samsung Galaxy S26: шесть взломов, из них один чистый
Флагман Samsung ломали шесть раз за два дня. Пять попыток — с коллизиями: часть ошибок в цепочках уже была известна Samsung, и выплаты падали до 31 250, 15 750, 11 000, 8 500 и 6 250 долларов.
Детали, которые стоит знать:
У одной из команд баг был известен Samsung, но не исправлен. То есть на момент конкурса флагман, который лежит на витринах, содержал дыру, о которой производитель знал.
Единственный полностью чистый взлом — через одно письмо. Команда Dimitrios Valsamaras, Ken Gannon и Tenia Valsamara обошлась одной ранее неизвестной ошибкой класса «запутанный заместитель»: приложение с правами выполняет чужой запрос, не проверив, кто его прислал. Ни цепочек, ни обходов защиты памяти. Сумму ZDI не раскрыл.
Apple iPhone 17: заявок не было вообще
iPhone 17 числился среди целей с той же наградой, что у Pixel, — 300 000 долларов за удалённый взлом. Ни один участник не подал заявку ни на один из трёх дней.
Это не «iPhone устоял»: его просто не атаковали. Разница существенная, и честнее сказать именно так. То же с мессенджерами: за zero-click взлом WhatsApp обещали 300 000 долларов, участников не нашлось.
Умный дом — вот где по-настоящему больно
Здесь картина совсем другая, чем с телефонами.
Philips Hue Bridge Pro — хаб управления умным освещением. Команда VinSOC собрала цепочку из семи ранее неизвестных уязвимостей подряд и получила 40 000 долларов. Хаб ломали пять раз за три дня.
Home Assistant Green — хаб домашней автоматизации и самая атакуемая цель конкурса. Восемь успешных взломов.
Sonos Era 300 — умная колонка. Максимальные 50 000 долларов за связку из двух ошибок, одна из которых — уязвимость форматной строки. Это класс ошибок, который в 2026 году не ожидаешь увидеть в современном устройстве.
Canon imageFORCE 1643F — офисный МФУ. Взломан набором из трёх вещей: зашитые в прошивку логин с паролем, отсутствие проверки доступа на критичной функции и возможность подставить свою команду. Это не изощрённая математика, это базовые ошибки проектирования.
Brother MFC-L8970CDW оказался самым крепким из принтеров: выдержал три попытки и пал только на четвёртой, от одного чистого нулевого дня.
Garmin Index BPM — тонометр. В этом году ZDI впервые ввёл категорию медицинских и оздоровительных устройств, и прибор для измерения давления взломали по сети. Без нажатия кнопок на корпусе, без предварительного сопряжения.
Важное условие всех этих категорий: атакующий не прикасается к устройству. Он в той же сети — и этого достаточно.
Что из этого следует для вас
Мы каждый день видим последствия того, о чём говорит этот конкурс, и обобщить можно так.
Первое: «мой телефон новый, значит защищён» больше не работает. Оба флагмана Android на последней прошивке легли за три дня. Безопасность — это не состояние, а регулярное обновление.
Второе: обновления — это не про новые функции. Телефон, который просит перезагрузиться ради апдейта, чаще всего закрывает ровно такую дыру. Отложить на неделю — нормально. Отложить на год — нет.
Третье: сроки патчей у производителей различаются радикально. После прошлых Pwn2Own Synology выпустила исправление за двое суток. Samsung по взлому Galaxy S25 закрыл уязвимости примерно за месяц и за два — разными обновлениями. QNAP часть дыр в роутерах закрыл только через пять месяцев. Один и тот же класс проблем, разброс от двух дней до полугода.
Четвёртое: роутер — самое забытое устройство в доме. В мае 2025 года ФБР выпустило отдельное предупреждение: роутеры, снятые с поддержки, массово взламываются и перепродаются как прокси для киберпреступников. Владелец при этом ничего не замечает — интернет работает. Рекомендация ФБР простая: либо менять такой роутер, либо хотя бы выключить удалённое управление.
Пятое: срок поддержки стоит знать до покупки. Samsung начиная с Galaxy S24 и Google начиная с Pixel 8 обещают семь лет обновлений безопасности. Apple формально гарантирует минимум пять лет с начала продаж, на практике обычно дольше. На моделях постарше сроки заметно короче, и это чаще всего и становится сюрпризом.
Шестое: принтер, колонка и камера живут в вашей сети на тех же правах, что и ноутбук. Если на МФУ стоит прошивка трёхлетней давности, это не «просто принтер» — это точка входа.
Что можно сделать прямо сейчас
Проверьте, стоит ли на телефоне последнее обновление безопасности, и посмотрите его дату
Узнайте, поддерживается ли ещё ваш роутер. Если производитель снял модель с обновлений — отключите удалённый доступ к веб-интерфейсу
Смените пароли по умолчанию на роутере, камере и принтере — «admin/admin» мы встречаем до сих пор
Обновите прошивку на умных устройствах — у большинства это делается в приложении за минуту
Не выставляйте принтер, NAS и камеру наружу без необходимости. Если доступ снаружи нужен — только через VPN
Чем поможем мы
Проверим и обновим прошивки, настроим роутер и домашнюю сеть, заберём с устройства данные, если оно ведёт себя странно, и честно скажем, когда железо пора менять, а когда достаточно настроек.
Диагностика бесплатная.
Сервис: +7 (905) 001-00-11 · service.gadgetufa.ru
Адрес: Уфа, Проспект Октября, 44
Магазин: +7 (962) 522-32-32 · shop.gadgetufa.ru
