Pentest award 2026: итоги церемонии награждения

10 мин
Pentest award 2026: итоги церемонии награждения

Pentest award — это отраслевая награда для пентестеров, которую ежегодно вручает компания Авилликс. Основная задача премии — выделить лучших специалистов и показать их вклад в развитие пентеста. Мероприятие проходит уже в четвертый раз. Главный приз за победу — фирменная именная статуэтка, макбук и максимальное уважение сообщества. За вторые и третьи места призеры зарабатывают айфоны и смарт-часы. 

Новая номинация этого года «AI»

За выдающиеся достижения в исследовании и эксплуатации уязвимостей систем, построенных на технологиях искусственного интеллекта и больших языковых моделях (LLM). Номинация охватывает исключительно атаки на AI-системы: чат-боты, AI-ассистенты, AI-агенты, RAG-пайплайны, ML-инфраструктуру и интеграции с LLM. Использование AI как инструмента для проведения атаки не является основанием для подачи в эту номинацию.

Победители

1 место: L3G5

Я обнаружил схожие уязвимости в ИИ-агентах двух крупных российских компаний, связанные с архитектурой сервисов, которая позволяла агентам выполнять привилегированные действия. Удалось показать, что эксплуатация этих уязвимостей могла привести к утечке запросов пользователя при анализе отравленного документа на адрес злоумышленника в одном случае и к раскрытию исходного кода всей агентской системы и доступу на запись в S3-хранилище с диалогами пользователей компании во втором случае.

1 место: L3G5
1 место: L3G5

2 место: Артем Павлов (yorxx)

AI-агентам все чаще делегируют важные функции, и системы защиты не становятся исключением. Это создает новую поверхность атаки - состязательные атаки на модели, которые можно сравнить с социальной инженерией. Путем манипуляции нагрузкой атакующий может заставить схема классифицировать очевидно вредоносное событие как нормальное. Также угрозу несет чрезмерное доверие и, как следствие, отсутствие санитизации вывода модели. Оба направления атаки рассмотрены и продемонстрированы в работе.

2 место: Артем Павлов (yorxx)
2 место: Артем Павлов (yorxx)

3 место: Семёнов Артём и Ms.R

Pentest award – важное ивент для хакеров/исследователей ИБ страны, где помимо прочего наливают вкусное вино. В этом году была введена категория «AI», в которой можно было показать себя во взломе агентов или инфраструктуры, связанной с AI. В своем исследовании мы смогли доказать и проиллюстрировать важность защиты браузерных агентов от специфических атак и предложили хорошую основу для построения архитектуры этих агентов, лежащих в основе современных ИИ-браузеров.

3 место: Семёнов Артём
3 место: Семёнов Артём

Остальные финалисты

tr3harder 

Burn2154 

artembakradze 

Номинация «Out of Scope». Спонсоры — Автопентест PT Dephaze

За нестандартные находки и достижения в области наступательной кибербезопасности, которые не вписываются в другие номинации. Собственные инструменты, нетипичные методологии, социальная инженерия, физический пентест, разработка методологий атак, исследование протприблизительнов и алгоритмов, а равным образом самостоятельные исследования методов обхода средств защиты (EDR, WAF, SIEM и т.д.) и любые другие значимые кейсы. 

Победители

1 место: Хайдар Кабибо

Уязвимость PhantomRPC в архитектуре удаленных вызовов процедур Windows, обусловленная особенностями архитектурного проектирования. Эта проблема даёт возможность применять новый способ локального повышения привилегий, а не эксплуатировать отдельный неисправный модуль. В сценариях, когда процедура обладает привилегиями подмены личности, злоумышленники могут использовать это для получения доступа на системном уровне.

Было рассмотрено пять различных путей эксплуатации, чтобы продемонстрировать, как можно повысить привилегии из различных локальных или сетевых контекстов служб до учетных записей SYSTEM или других учетных записей с высокими привилегиями. Поскольку задача связана с архитектурной уязвимостью, количество потенциальных векторов атаки практически неограничено: любой новый процедура или сервис, зависящие от RPC, могут ввести дополнительный путь повышения привилегий.

Точные пути эксплуатации уязвимости могут различаться от одной системы к иной в зависимости от таких факторов, как установленное на системе программное обеспечение, DLL-библиотеки, участвующие в RPC-коммуникации, и наличие соответствующих RPC-серверов. Эта изменчивость делает данную уязвимость особенно важной для предприятий при оценке рисков и разработке стратегий по их минимизации.

1 место: Хайдар Кабибо
1 место: Хайдар Кабибо

2 место: Михаил Сухов (Im10n)

Я описал процесс разработки IPAHound (BloodHound для FreeIPA), какие основные принципы я в него вкладывал и что получилось в результате. Для меня было важно сделать полезный для сообщества средство, которым будет просто и удобно пользоваться. Но в заявке я не оставил жюри без технических подробностей, так я рассказал про особенности доверия к «бесплатному пиву» (доверие между доменом AD и FreeIPA). Весьма рад, что такая премия существует и даёт функция каждый год встретиться с большим количеством профессионалов в нашей области.

2 место: Михаил Сухов (Im10n)
2 место: Михаил Сухов (Im10n)

3 место:  Human1231

Кейс: «Yet another dump, если очень хочется» — новый метод дампа lsass из контекста ядра Windows, обходящий EDR.

В работе представлен новый способ атаки на процедура lsass.exe, полностью реализованный на уровне ядра Windows. В отличие от существующих решений, работающих в пользовательском пространстве (ring3), где EDR-системы обеспечивают высокий уровень детекции, предложенный подход выполняет формирование зашифрованного минидампа и его отправку по HTTPS непосредственно в ring0. Через технику BYOVD загружается драйвер YAD.sys, который перехватывает системный вызов NtTraceEvent без патча SSDT — только для процессов с заданным именем. Триггером служит запуск безобидного файла с именем hello_world.exe, после чего ядро самостоятельно формирует дамп lsass и передаёт его на принимающий сервер для автоматического анализа через pypykatz. Метод не оставляет следов в пользовательском пространстве, что доставляет трудности для EDR-решений. Исследование продолжает серию работ в области BYOVD-эксплуатации и показывает актуальные векторы атак, которые могут быть использованы красными командами для оценки защищённости корпоративных инфраструктур.

3 место: Human1231
3 место: Human1231

Остальные финалисты

bam_hack

peka_boyarin

SmartGlue и Arthsjls

mad3e7cat

VeeZy_VeeZy

dmitt22

Cyber_Ghst

fjalarra

vitek_ru

dontunique

Номинация «Девайс»

За мастерство анализа уязвимостей в физических устройствах: от сетевого оборудования и IoT до мобильных телефонов, планшетов, автомобильных систем и бытовой электроники. Номинация фокусируется на конкретном устройстве как объекте исследования, включая его прошивку, аппаратные интерфейсы, мобильные ОС, клиентское ПО и взаимодействие с внешними сервисами. Цепочки уязвимостей внутри одного устройства также оцениваются в этой номинации.

Победители

1 место: Денис Горюшев

Мое исследование началось с простого желания понять, как устроена обработка Bluetooth-аудио в embedded-устройстве, но постепенно вышло далеко за пределы аудиокодеков и привело к обнаружению серии уязвимостей в Bluetooth-стеке крупного китайского вендора. Работа охватила некоторое количество уровней программной архитектуры устройства и показала, как обычное техническое любопытство может привести к значимым результатам. Информация об обнаруженных проблемах была передана разработчикам в рамках ответственного раскрытия уязвимостей.

1 место: Денис Горюшев
1 место: Денис Горюшев

2 место: Владимир Кононович (DrMefistO)

Автомобильные сигнализации (иммобилайзеры) защищают ваши транспортные средства от угона, но защищены ли сами сигнализации - крайне интересный вопрос, ответ на который я решил получить. Я купил некоторое количество устройств от разных производителей, представленных в РФ, и проанализировал их безопасность. Итоги: возможность загрузить собственную прошивку на все исследованные сигнализации.

2 место: Владимир Кононович (DrMefistO)
2 место: Владимир Кононович (DrMefistO)

3 место: Иван Глинкин, специалист компании «Бастион»

В рамках исследования я провел технический аналитика криптографических USB-накопителей нескольких производителей и проверил заявленный уровень защиты не только программными, но и аппаратными методами. В процессе экспериментов исследователь выявил у ряда устройств использование устаревшего режима шифрования AES-256-ECB, а равным образом продемонстрировал функция частичного восстановления данных после заявленного производителем полного сброса устройства. Вспомогательный анализ аппаратной части представил отсутствие ряда механизмов физической защиты, предусмотренных современными подходами к безопасности криптографических модулей.

3 место: Иван Глинкин
3 место: Иван Глинкин

Остальные финалисты

bearsec

subedxedx

aiWeevi

k3vg3n

Ra1jin

x4941 и Nmikryukov

Serv

x4941 и general_verdex

Номинация «Системный взлом (Web & Logic)» Спонсоры — BIZONE Bug Bounty. 

За мастерство идентификации и эксплуатации уязвимостей в веб-сервисах, api и других компонентах веб-приложений. Оценивается глубина анализа, сложность обнаруженных технических и логических уязвимостей. Особое внимание уделяется уникальным и ранее не известным уязвимостям. Номинация также охватывает обнаружение новых классов уязвимостей или значительное развитие существующего класса, применимых к множеству продуктов/стеков технологий. Также принимаются: единичные уязвимости с глубоким анализом первопричины и системным значением; нестандартный байпас аутентификации или авторизации с глубоким техническим анализом, демонстрирующим полный обход модели доверия; критическая логическая уязвимость с нетривиальным вектором эксплуатации, затрагивающая бизнес-логику высоконагруженного сервиса. 

Победители

1 место: Алексей Соловьев и Никита Свешников

Представьте, что вы написали безупречный с точки зрения безопасности исходник, покрыли его тестами и проверили лучшими SAST-сканерами. Но процедура пользователя все равно падает или веб-приложение отдает информация хакерам. Как такое возможно? Мы заглянули под капот одного из самых популярных языков программирования планеты и обнаружили скрытые уязвимости прямо в Си-компонентах языка PHP.

Это история о том, как один незаметный нулевой байт заставляет драйвер расширения для СУБД Firebird "слепнуть" и путать системные команды с текстом пользователя, открывая дорогу для опасной SQL-инъекции, а разыменование нулевого указателя в абстрактном интерфейсе PDO при работе с включенной эмуляцией в PostgreSQL — внезапно обрывать критические бизнес-цепочки. Ошибка вызывает не просто мгновенный Segmentation fault текущего процесса на сервере, но и может спровоцировать каскадную десинхронизацию данных — скрипт, который особенно опасен в сложной микросервисной архитектуре, где шаги бизнес-логики выполняются за рамками единой атомарной транзакции.

1 место: Алексей Соловьев и Никита Свешников
1 место: Алексей Соловьев и Никита Свешников

2 место: S4ar

Аналитика защищенности облачного провайдера. Возможно в будущем сможем раскрыть подробности. 

2 место: S4ar
2 место: S4ar

3 место: Роман Гулевский (mr4nd3r50n)

В кейсе «От знакомства до сталкинга один баг» я показал, как программа для знакомств из-за одной логической ошибки превращается в средство слежки: расстояние до собеседника размывалось на случайную величину, но из-за ошибки в формировании этой величины, на большом количестве измерений погрешность стремилась к нулю, и несколько таких точек через триангуляцию сводили местоположение человека к конкретному дому.

3 место: Роман Гулевский (mr4nd3r50n)
3 место: Роман Гулевский (mr4nd3r50n)

Остальные финалисты

A32s51

jmaaax

shmki4

g0y4r9

Alevuc

leonideath

NikitaBazilews

Pentestik

SushiBars

lexa_malospaal

Номинация «Kill Chain». Спонсор — Совкомбанк Технологии.  

За мастерство построения полной атаки из двух и более последовательных шагов: от первоначального входа через развитие доступа до достижения конечной цели. Номинация объединяет веб, инфраструктуру, сеть и логические уязвимости — важна не отдельная уязвимость, а именно цепочка. Оценивается не только критичность конечного результата, но и логика построения атаки, глубина понимания архитектуры системы и способность участника связать разнородные уязвимости в единый сценарий атаки. 

Победители

1 место: Влад Дриев и Олег Лабынцев

В данной работе действительно была весьма длинная и большая цепочка. Стартовали с total black ящика в виде "у вас есть www.domain.com и всё". А закончили компрометацией 2 доменов  AD и ряда целевых сервисов вне доменной инфраструктуры. По ходу работ мы тщательно погрузились в бизнес-процессы тестируемой организации, старались мыслить как настоящие исследователи. А также мы не сдавались, несмотря ни на какие трудности, и использовали все отведенное нам время на проект с пользой. В конечном итоге это дало свои плоды на разных этапах работ.

1 место: Влад Дриев и Олег Лабынцев
1 место: Влад Дриев и Олег Лабынцев

2 место: Кумуржи Георгий и Мамонтов Даниил

История о том, как в контексте Red Team-проекта объединение компетенций двух ИБ-специалистов с разной специализацией позволило получить доступ из сети Интернет к ЛВС организации, закрепиться в инфраструктуре и реализовать ряд недопустимых событий (НС). Продвижение по цепочке атаки (Cyber Kill Chain) сопровождалось решением технических вызовов, в том числе обходом различных средств защиты информации (СЗИ). В результате удалось не только реализовать поставленные НС, но и превратить часть полученных наработок в инструменты и доклады, полезные для ИБ-сообщества.

Кумуржи Георгий
Кумуржи Георгий

3 место: cotsom 

Материал раскрывает полную цепочку компрометации kubernetes кластера: от первоначального проникновения через внешний периметр и захвата корпоративного кластера ClearML до реализации двух независимых векторов атаки на production инфраструктуру. В статье рассматриваются компрометация CSI-провайдера, злоупотребление механизмами GitLab CI/CD, а также обход политик Kyverno, позволивший развернуть привилегированный pod и получить административный контроль над кластером.

3 место: cotsom
3 место: cotsom

Остальные финалисты

loqpa, pkilla, nt0xa

Danr0

IS4ar

Oki4_Doki

rrrrrrrrr_o

r0binak

argendo

irabva, Oleg_Senko, godfuzz3r

cr0nyx

ruslandanilov

buran_ng

Итоги

Ежегодная отраслевая премия для пентестеров развивается, растет и эволюционирует. Присоединяется все больше новых специалистов, которые демонстрируют незаурядные решения, креативный подход и профессионализм. Вместе мы формируем уникальное пространство для обмена опытом и развития. Всем финалистам выражается почет и уважение!

P.S. 

Подробную информацию о жюри проекта, критериях оценки работ, партнерах проекта, требованиях к заявке на участие и архиву прошлогодних победителей можно получить на официальном сайте — https://award.awillix.ru/

Увидеть кейсы победителей в подробностях можно будет в осеннем спецвыпуске журнала Хакер.

Запись трансляции церемонии награждения  

Прошлогодние кейсы победителей

Все свежие новости и анонсы на канале Just security

Читают сейчас

Принимаете решения на основе данных? Этот мероприятие для вас

1 час назад

Принимаете решения на основе данных? Этот мероприятие для вас

Привет, ! Приглашаем специалистов, принимающих решения на основе данных, на Fuckup Night 26 августа. Это онлайн-мероприятие, на котором поговорим не про успехи и победы, а про провалы и неудачи. Ведь

«Альт Образование» 11.2: управление компьютерным классом в Wayland, конфигурация сенсорных экранов и обновлённое ПО

1 час назад

«Альт Образование» 11.2: управление компьютерным классом в Wayland, конфигурация сенсорных экранов и обновлённое ПО

«Альт Образование» 11.2: управление компьютерным классом в Wayland, настройка сенсорных экранов и обновлённое ПО «Базальт СПО» выпустила обновление операционной системы «Альт Образование» 11.2. В ново

После 50 лет поисков физики возможно обнаружили глюболы

1 час назад

После 50 лет поисков физики возможно обнаружили глюболы

Квантовая хромодинамика — важная составляющая Стандартной модели физики элементарных частиц — описывает сильное взаимодействие кварков и глюонов, в результате которого возникает обычная материя, котор

В Китае разработали аэродинамическую схема пассажирского самолёта, рассчитанного более чем на 800 пассажиров

1 час назад

В Китае разработали аэродинамическую схема пассажирского самолёта, рассчитанного более чем на 800 пассажиров

Китайские исследователи представили аэродинамическую модель пассажирского самолёта, рассчитанного на более чем 800 пассажиров, пишет South China Morning Post. В отличие от обычных самолётов с фюзеляже

«Т‑Банк» открыл набор на третий сезон программы «Мини‑CEO» для студентов и молодых специалистов

1 час назад

«Т‑Банк» открыл набор на третий сезон программы «Мини‑CEO» для студентов и молодых специалистов

«Т‑Банк» начал приём заявок на третий сезон карьерной программы «Мини‑CEO» для студентов и выпускников вузов. Участники на протяжении шести месяцев будут функционировать над проектами компании под рук