امنیت سایبری و شبکه

زلزله در دنیای امنیت موبایل: بهره‌برداری از ۳۲ آسیب‌پذیری Zero-Day در روز نخست Pwn2Own ایرلند

در رویداد Pwn2Own ایرلند ۲۰۲۶ که در پاییز ۱۴۰۵ برگزار شد، جامعه امنیتی شاهد یکی از سنگین‌ترین حملات هدفمند علیه پرچمداران سامسونگ بود. در تنها ۲۴ ساعت نخست، پژوهشگران امنیتی موفق شدند با کشف و بهره‌برداری از ۳۲ آسیب‌پذیری روز-صفر (Zero-Day) در گوشی هوشمند گلکسی S26، مجموعاً ۳۸۸,۵۰۰ دلار جایزه نقدی دریافت کنند. این رویداد بار دیگر اهمیت حیاتی دیواره‌های دفاعی در لایه‌های پایین‌دستی سخت‌افزار و فریمور سیستم‌عامل اندروید را برجسته کرد.

کالبدشکافی حملات علیه گلکسی S26

در جریان مسابقات امسال که با تمرکز بر تجهیزات اینترنت اشیا و دستگاه‌های موبایل برگزار شد، گوشی Samsung Galaxy S26 هدف اصلی محققان قرار گرفت. بهره‌برداری‌های صورت گرفته عمدتاً بر نقص‌های موجود در مدیریت حافظه و خطاهای منطقی در درایورهای گرافیکی و پردازشگرهای سیگنال دیجیتال (DSP) متمرکز بود. تیم‌های شرکت‌کننده با زنجیره‌سازی (Chaining) چندین اکسپلویت توانستند از لایه‌های امنیتی Knox عبور کرده و دسترسی غیرمجاز در سطح هسته (Kernel) سیستم‌عامل به دست آورند.

اهمیت آسیب‌پذیری‌های زنجیره‌ای

آنچه در Pwn2Own امسال توجه کارشناسان را به خود جلب کرد، پیچیدگی متدولوژی حملات بود. مهاجمان تنها به یک حفره امنیتی اکتفا نکردند، بلکه با پیوند دادن آسیب‌پذیری‌های مختلف (از جمله سرریز بافر و تزریق کد در سطح دسترسی پایین)، موفق به دور زدن مکانیسم‌های دفاعی مدرن اندروید شدند. این نوع حملات زنجیره‌ای که در محیط‌های ایزوله تست می‌شوند، نشان‌دهنده توانمندی مهاجمان برای اجرای حملات از راه دور (Remote Code Execution) است که پتانسیل بالایی برای استفاده در تهدیدات سایبری پیشرفته دارند.

پاسخ اکوسیستم به حفره‌های کشف شده

طبق قوانین رویداد، تمامی آسیب‌پذیری‌های کشف شده (Zero-Days) برای اصلاح به شرکت‌های سازنده، در این مورد سامسونگ و گوگل، گزارش می‌شوند. این فرآیند مسئولانه (Responsible Disclosure) تضمین می‌کند که قبل از انتشار عمومی جزئیات اکسپلویت‌ها، پچ‌های امنیتی لازم برای کاربران نهایی در آپدیت‌های ماهانه اندروید لحاظ گردد. این ۳۲ مورد شناسایی شده، عملاً نقشه راه سامسونگ را برای تقویت لایه‌های امنیتی در نسخه‌های آتی رابط کاربری One UI و فریمورهای پایه مشخص کرد.

مشخصات فنی و یافته‌های کلیدی

  • دستگاه هدف: Samsung Galaxy S26
  • مجموع جوایز توزیع شده در روز نخست: ۳۸۸,۵۰۰ دلار آمریکا
  • تعداد کل آسیب‌پذیری‌های Zero-Day ثبت شده: ۳۲ مورد
  • حوزه‌های نفوذ: مدیریت حافظه، درایورهای DSP، سیستم‌عامل اندروید
  • وضعیت گزارش‌دهی: ارجاع مستقیم به تیم‌های امنیتی سازنده جهت پچ‌گذاری

نتیجه‌گیری برای متخصصان امنیت

رویداد Pwn2Own ایرلند ۱۴۰۵ یادآوری می‌کند که امنیت نرم‌افزار، مقوله‌ای ایستا نیست. با افزایش پیچیدگی سیستم‌عامل‌های موبایل و درایورهای اختصاصی سخت‌افزاری، سطح حمله (Attack Surface) نیز به طور تصاعدی افزایش یافته است. برای توسعه‌دهندگان و متخصصان امنیت، این نتایج به معنای لزوم بازنگری در پروتکل‌های کدنویسی ایمن و استفاده از ابزارهای تحلیل ایستا و پویا پیش از عرضه عمومی است.

📌 منبع و مطالعه بیشتر: گزارش کامل رویداد Pwn2Own ایرلند در BleepingComputer
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای