פריצה לגלקסי S26: נפרץ 7 פעמים בתחרות, וגם פיקסל 10 נפל

פריצה לגלקסי S26 הפכה בתוך יומיים מתרחיש תיאורטי לעובדה מתועדת: בתחרות ההאקינג Pwn2Own Ireland 2026, שהסתיימה הערב בקורק שבאירלנד, חוקרי אבטחה הצליחו לחדור לדגל של סמסונג שבע פעמים בתוך שלושה ימים בלבד. וגם הפיקסל 10 של גוגל, שהחזיק מעמד ביומיים הראשונים, נפל ביום האחרון. כל זה קרה על מכשירים מעודכנים לגרסת התוכנה האחרונה.
החדשות הטובות? כל פריצה לגלקסי S26 בתחרות נעשתה בתנאים מבוקרים, והחולשות עוברות ישירות לסמסונג לתיקון. החדשות הפחות טובות: זו תזכורת חדה לכך שגם הטלפון היקר ביותר בכיס שלכם אינו חסין.
מה זה Pwn2Own ולמה זה חשוב לכם
מדובר באחת מתחרויות ההאקינג היוקרתיות בעולם, שמאורגנת על ידי Zero Day Initiative (ZDI) של Trend Micro. המטרה: לאתר חולשות "יום אפס" – פרצות שהיצרן עדיין לא מכיר – לפני שהאקרים זדוניים ימצאו אותן.
לפי חוקי התחרות, כל המכשירים מריצים את גרסת הקושחה העדכנית ביותר, והמתחרים חייבים להוכיח הרצת קוד שרירותי על המכשיר. במילים אחרות, זה לא מבחן על טלפון ישן שלא קיבל עדכונים, אלא על המכשיר כפי שהוא נמכר היום.
פריצה לגלקסי S26: מה קרה בשלושת ימי התחרות
ביום הראשון של התחרות, 6 באוקטובר, שלוש קבוצות הדגימו פריצה ל-Galaxy S26: Interrupt Labs, Ikotas Labs והחוקר Nguyen Thanh Dat מ-Viettel Cyber Security. עם זאת, חלק מהבאגים שנוצלו כבר היו מוכרים לסמסונג, ולכן חלק מהזוכים קיבלו פרס מופחת.
ביום השני הגיע הסיבוב הבא: הטלפון נפרץ שלוש פעמים נוספות, על ידי Kyeongmin Kim מ-KAIST Hacking Lab, צוות PetoWorks, והצמד Dimitrios Valsamaras ו-Ken Gannon מ-Mobile Hacking Lab. Gannon אינו שם חדש בזירה – הוא כבר פרץ בעבר לגלקסי S24 ול-S25 באותה תחרות.
ביום השלישי והאחרון נרשמה הפריצה השביעית: צוות BunkyoWesterns היפני חדר למכשיר מרחוק בעזרת שרשרת של שני באגים, אחד מהם כבר מוכר לסמסונג, וקיבל 8,250 דולר.
| יום | פריצות ל-Galaxy S26 | חולשות יום אפס בתחרות | פרסים שחולקו |
|---|---|---|---|
| יום ראשון | 3 | 32 | 388,500 דולר |
| יום שני | 3 | 45 | 232,500 דולר |
| יום שלישי | 1 | טרם פורסם | טרם פורסם |
ומה עם האייפון והפיקסל?
כאן הסיפור התהפך. Google Pixel 10 החזיק מעמד ביומיים הראשונים: צוות White Noise Club לא הצליח להפעיל את הניצול שלו בזמן שהוקצב, ו-Kyeongmin Kim משך את ניסיון התקיפה שלו עוד לפני שהחל.
ביום השלישי זה נגמר. צוות Xint פרץ את הפיקסל מרחוק עם באג יחיד שכבר היה מוכר לגוגל, וקיבל 150,000 דולר. אחריהם הגיע צוות Ikotas Labs – אותו צוות שפרץ את ה-S26 ביום הראשון – ששרשר כמה חולשות לפריצה נוספת לפיקסל, ובזכותה זכה בתואר Master of Pwn, האלוף של התחרות כולה.
האייפון 17 בכלל לא הותקף. למרות שהמארגנים הציעו עד 300,000 דולר על פריצה מרחוק, אף מתחרה לא נרשם לנסות. האם זה אומר שהאייפון בטוח יותר? לא בהכרח – ייתכן פשוט שמי שמחזיק בניצול כזה מעדיף לא לחשוף אותו בתחרות.
לא רק טלפונים: גם הבינה המלאכותית נפרצה
התחרות השנה כוללת לראשונה קטגוריות של תשתיות AI וכלי קוד מבוססי AI. ביום הראשון חוקרים הצליחו להפיל את סוכן הקוד OpenAI Codex עם באג יחיד מסוג הזרקת ארגומנטים, ומסד הנתונים Oracle Autonomous AI Database נפרץ פעמיים לאורך היומיים. בנוסף נפרצו רמקול Sonos Era 300, רכזת התאורה Philips Hue Bridge Pro ורכזת הבית החכם Home Assistant Green.
מה זה אומר למשתמשי גלקסי בישראל
אין סיבה לפאניקה: פריצה לגלקסי S26 בתחרות מבוקרת שונה מאוד מתקיפה בשטח. לפי כללי ZDI, לסמסונג ולגוגל יש 90 יום לשחרר עדכוני אבטחה לפני שפרטי החולשות יפורסמו לציבור. כלומר, התיקונים צפויים להגיע דרך עדכוני האבטחה החודשיים הרגילים.
מה שכן כדאי לעשות: להתקין עדכוני מערכת ברגע שהם מגיעים, לא להוריד אפליקציות ממקורות לא מוכרים, ולשים לב לסימנים חשודים במכשיר. אם אתם לא בטוחים, ריכזנו מדריך מפורט על איך לדעת אם הטלפון נפרץ וכיצד לפעול במקרה כזה.
השורה התחתונה: פריצה לגלקסי S26 שבע פעמים, ושתי פריצות לפיקסל 10 – אף טלפון אנדרואיד שהשתתף בתחרות לא יצא ממנה בלי פגע. את הדיווח המלא על היום השני אפשר לקרוא באתר BleepingComputer.






