Zeroday Cloud-hackingeventet viste hvor sårbar moderne skyinfrastruktur kan være når kritiske komponenter ikke blir tilstrekkelig kontrollert. Under den direktesendte konkurransen tjente sikkerhetsforskere 320 000 dollar etter å ha demonstrert 11 tidligere ukjente nulldagssårbarheter som påvirket utbredte sky- og open source-teknologier.

Hva Zeroday Cloud-hackingeventet fokuserer på

Zeroday Cloud er en live sikkerhetskonkurranse som er utformet for å stressteste teknologiene som ligger til grunn for skybasert databehandling. I motsetning til tradisjonelle hackingkonkurranser retter arrangementet seg mot reelle infrastrukturkomponenter som virksomheter og skylleverandører bruker hver dag.

Initiativet ble organisert av Wiz Research og støttet av flere store skylleverandører. Målet er tydelig: å motivere forskere til å rapportere alvorlige sårbarheter på en ansvarlig måte før angripere oppdager dem.

Nulldagssårbarheter demonstrert under arrangementet

Over to dager klarte deltakerne å utnytte 11 kritiske sårbarheter, hvor de fleste muliggjorde fjernkjøring av kode eller såkalte container-escapes. Disse svakhetene rammet teknologier som utgjør ryggraden i mange skymiljøer.

Målene inkluderte:

  • Populære databasesystemer som Redis, PostgreSQL og MariaDB
  • Observasjonsplattformen Grafana
  • Linux-kjernen, der en container-escape avdekket svikt i isoleringen mellom miljøer

Den første dagen sto for størstedelen av utbetalingene, der forskerne mottok 200 000 dollar. De resterende exploitene ble demonstrert dag to, noe som brakte den totale premiepotten opp i 320 000 dollar.

Hvorfor disse funnene er viktige

Skyplattformer er i stor grad avhengige av delt infrastruktur og open source-programvare. Én enkelt kritisk sårbarhet i disse lagene kan ramme tusenvis av organisasjoner samtidig.

Exploiten i Linux-kjernen er et tydelig eksempel. Isolering mellom containere er et grunnleggende sikkerhetsløfte i skymiljøer. Når denne grensen brytes, kan angripere bevege seg sideveis mellom systemer som man antok var sikkert adskilt.

Disse problemene er ikke teoretiske. Dersom de utnyttes utenfor et kontrollert miljø, kan de føre til datatyveri, driftsavbrudd eller kompromittering i stor skala.

Høydepunkter fra konkurransen

Ett forskerteam utmerket seg ved å kjede sammen flere vellykkede exploiter på tvers av ulike databaseplattformer. Andre team fokuserte på lavnivåkomponenter, inkludert kjernens oppførsel i containeriserte miljøer.

Arrangementet inkluderte også mål knyttet til AI-infrastruktur. Selv om ingen bekreftede nulldagssårbarheter ble demonstrert der, signaliserer inkluderingen en økende bekymring rundt AI-arbeidslaster som kjøres i delte skymiljøer.

Konklusjon

Zeroday Cloud-hackingeventet gjorde én ting klart. Skysikkerhet avhenger av kontinuerlig gransking av teknologier som mange tar for gitt. Ved å betale 320 000 dollar for 11 nulldagssårbarheter synliggjorde arrangementet både omfanget av skjulte risikoer og verdien av proaktiv sikkerhetsforskning før angripere finner de samme svakhetene.


0 responses to “Zeroday Cloud-arrangementet betaler 320 000 dollar for 11 nulldagssårbarheter”