Ba nhóm nghiên cứu đã liên tiếp xâm nhập từ xa các điện thoại Google Pixel 10 được cập nhật đầy đủ tại Pwn2Own Ireland 2026. Tổng tiền thưởng cho ba màn trình diễn đạt 562.500 USD, cho thấy một thiết bị ở trạng thái vá mới nhất vẫn có thể tồn tại những đường tấn công chưa được nhà sản xuất biết đến hoặc chưa xử lý hoàn toàn.

Pwn2Own kiểm tra điều gì?
Pwn2Own là cuộc thi bảo mật do Zero Day Initiative (ZDI) của Trend Micro tổ chức. Nhà nghiên cứu phải trình diễn một chuỗi khai thác hoạt động trong thời gian quy định trên thiết bị và phiên bản phần mềm do ban tổ chức chuẩn bị. Lỗ hổng sau đó được báo cáo có kiểm soát cho nhà cung cấp để xây dựng bản vá trước khi chi tiết kỹ thuật đầy đủ được công bố.
Điểm quan trọng là mục tiêu phải ở trạng thái cập nhật theo quy định của cuộc thi. Vì vậy, kết quả không đồng nghĩa mọi Pixel 10 trên thị trường đã bị chiếm quyền, nhưng chứng minh rằng trạng thái “đã cập nhật” không phải một bảo đảm tuyệt đối. Bảo mật thiết bị là quá trình quản trị rủi ro liên tục, không phải một nút bật duy nhất.
Ba lần khai thác, ba mức thưởng
Ngày 8/10, đội Xint mở đầu bằng một khai thác từ xa dựa trên một lỗi bị xác định là “collision” và nhận 150.000 USD cùng 15 điểm Master of Pwn. Trong thuật ngữ Pwn2Own, collision thường có nghĩa lỗi hoặc phần cốt lõi của lỗi đã được nhà cung cấp hay ZDI biết đến trước màn trình diễn, nên mức thưởng thấp hơn một phát hiện hoàn toàn mới.
Ikotas Labs tiếp tục thành công với chuỗi nhiều lỗ hổng, nhận 300.000 USD và 30 điểm. Kết quả này đưa đội lên đầu bảng và giành danh hiệu Master of Pwn. Màn trình diễn cuối của Dimitrios Valsamaras, Ken Gannon và Tenia Valsamara sử dụng chuỗi hai lỗi, gồm một collision và một zero-day, mang về 112.500 USD cùng 22,5 điểm.
Vì sao một lỗ hổng thường chưa đủ?
Điện thoại hiện đại chia hệ thống thành nhiều vùng tin cậy. Trình duyệt, ứng dụng, dịch vụ hệ thống và nhân hệ điều hành được ngăn cách bằng sandbox, cơ chế phân quyền, xác thực mã và các biện pháp giảm thiểu khai thác bộ nhớ. Một lỗi có thể giúp chạy mã trong tiến trình bị hạn chế nhưng chưa chắc cho phép đọc toàn bộ dữ liệu hoặc kiểm soát thiết bị.
Bởi vậy, các cuộc tấn công giá trị cao thường phải “xâu chuỗi” nhiều điểm yếu: một lỗi tạo điểm vào, một lỗi thoát sandbox và có thể thêm một lỗi nâng quyền. Tiền thưởng 300.000 USD của Ikotas Labs phản ánh độ khó cũng như tác động tiềm tàng của một chuỗi hoàn chỉnh, chứ không chỉ số lượng lỗi.
Zero-day và collision khác nhau ra sao?
Zero-day là lỗ hổng chưa có bản vá tại thời điểm được khai thác hoặc công bố cho bên chịu trách nhiệm. Trong bối cảnh cuộc thi, “unique” cho biết phát hiện đủ mới theo hồ sơ của ZDI. Ngược lại, collision cho thấy một báo cáo tương tự đã tồn tại. Collision vẫn đáng chú ý vì nhóm nghiên cứu độc lập có thể xây dựng khai thác hoạt động, nhưng không được đánh giá như một phát hiện hoàn toàn mới.
ZDI chưa công bố chi tiết kỹ thuật có thể hỗ trợ tái tạo ba cuộc tấn công. Đây là chủ ý của quy trình phối hợp tiết lộ: nhà sản xuất cần thời gian xác nhận nguyên nhân, phát triển bản vá, kiểm thử và phân phối cập nhật trước khi công chúng nhận được thông tin sâu hơn.
Pixel 10 có đang mất an toàn?
Không nên diễn giải kết quả thành bằng chứng về một chiến dịch tấn công đang diễn ra. Các màn trình diễn được thực hiện trong môi trường kiểm soát, trên thiết bị cuộc thi và theo điều kiện xác định. Hiện chưa có dữ liệu công khai trong các nguồn được đối chiếu cho thấy ba chuỗi khai thác này đã bị sử dụng ngoài thực tế.
Tuy nhiên, kết quả xác nhận rằng thiết bị cao cấp và đã vá vẫn có bề mặt tấn công. Người dùng có nguy cơ cao như nhà báo, nhà hoạt động, lãnh đạo doanh nghiệp hoặc người quản trị hệ thống nên coi cập nhật là lớp nền, sau đó bổ sung các biện pháp hạn chế ứng dụng, liên kết và tệp không rõ nguồn gốc.
Người dùng nên làm gì ngay lúc này?
- Cài bản cập nhật Android và Google Play System ngay khi thiết bị thông báo có phiên bản mới.
- Chỉ cài ứng dụng từ nguồn tin cậy, rà soát quyền truy cập và gỡ ứng dụng không còn sử dụng.
- Không mở liên kết hoặc tệp bất ngờ, kể cả khi người gửi có vẻ quen thuộc.
- Bật khóa màn hình mạnh, xác thực đa yếu tố và sao lưu dữ liệu quan trọng.
- Với tài khoản hoặc vai trò có rủi ro cao, cân nhắc Chương trình Bảo vệ nâng cao của Google và tách thiết bị dùng cho công việc nhạy cảm.
Bài học cho doanh nghiệp
Doanh nghiệp không nên chỉ kiểm tra số phiên bản hệ điều hành. Chính sách quản lý thiết bị di động cần kết hợp trạng thái bản vá, mã hóa, khóa màn hình, danh sách ứng dụng cho phép, khả năng thu hồi phiên đăng nhập và phát hiện hành vi bất thường. Dữ liệu quan trọng cũng cần được giới hạn theo nguyên tắc quyền tối thiểu để một thiết bị bị xâm nhập không trở thành chìa khóa cho toàn bộ hệ thống.
Pwn2Own cho thấy mô hình công bố có trách nhiệm có thể biến kỹ năng khai thác thành động lực cải thiện sản phẩm. Người dùng không cần hoảng loạn, nhưng nên duy trì cập nhật và phòng vệ nhiều lớp trong thời gian Google cùng các bên liên quan xử lý những phát hiện được chuyển giao.
VNCyberS tổng hợp từ Zero Day Initiative và The Hacker News















