Categories: News

구글 ‘픽셀 10’, Pwn2Own서 3개 팀 원격 해킹 성공

완전 패치된 구글 ‘픽셀 10’, Pwn2Own서 원격 해킹 3건 성공

  • 10월 8일 아일랜드 코크에서 열린 Pwn2Own에서 3개 연구팀이 완전 패치된 구글 픽셀 10을 원격 침해했다.
  • 세 공격은 기본 브라우저 웹콘텐츠·NFC·Wi-Fi·블루투스·베이스밴드 중 하나로 코드를 실행하거나 민감정보를 탈취하는 방식이다.
  • Ikotas Labs는 여러 결함을 연계해 30점과 300,000달러를 받았고, ZDI는 10월 9일까지 세부 공격경로를 공개하지 않았다.
  • 픽셀 10 원격 시도 4건 중 3건이 성공해 총 562,500달러가 지급됐으며, Xint는 150,000달러·15점을 받았다.
  • 세 팀 중 최소 2팀은 공급업체가 이미 알던 결함을 사용했으며, ZDI의 90일 공개 유예가 패치 검증과 정보공개의 기준이 된다.
  • 한국은 모바일 기기 보안성 검증과 취약점 보상 확대를 연계하고, 완전 패치 제품도 통신경로별 원격 침투시험을 의무화해야 한다.

정부는 제조사 패치 수준만 확인하지 말고 브라우저·무선통신 경로의 독립 검증과 90일 내 조치 추적을 국가 조달 기준에 반영해야 한다.

주요 용어: 원격 익스플로잇(인터넷·무선경로를 통한 침투 기법), 충돌 결함(이미 알려졌지만 미패치된 취약점)

출처: The Hacker News

ajken

Recent Posts

공격자, AhsayCBS 결함 악용해 Edge 위장 XMRig 배포

공격자는 AhsayCBS 결함을 악용해 Microsoft Edge로 위장한 XMRig 채굴기를 배포CVE-2026-105133 인증 우회와 CVE-2026-105134 명령 주입을…

6시간 ago

NVIDIA 취약점, 인증 없는 공격으로 GPU 모니터링 중단 가능

인터넷에 노출된 NVIDIA GPU 서버에서 인증 없는 공격으로 모니터링 중단 가능NVIDIA DCGM Exporter의 CVE-2026-47483은 인증…

6시간 ago

Anthropic, AI 취약점 보고와 11개사 OT 보안 협력 추진

AI 취약점 보고 자동화와 OT 방어 협력으로 보안 대응 확대Anthropic은 오픈소스 프로젝트를 정기 검사해 Claude가…

6시간 ago

Anthropic, 오픈소스용 무료 AI 취약점 스캐너 출시

Anthropic의 무료 AI 취약점 탐지로 오픈소스 보안 점검 확대Anthropic은 Project Glasswing 경험을 바탕으로 Claude Mythos를…

6시간 ago

Recorded Future, AI 인프라 지표 목록 도입으로 거버넌스 강화

AI 인프라 식별 목록으로 기업의 AI 거버넌스 강화Recorded Future가 보안팀의 AI 네트워크 트래픽 식별·감시·통제를 돕는…

6시간 ago

Flax Typhoon 악용에 CISA, 연방기관 10월 11일 시한 설정

Flax Typhoon 악용에 CISA가 연방기관에 10월 11일 조치 시한 부과CISA는 중국 연계 행위자 Flax Typhoon이…

7시간 ago