2 часа назад
Pentest award 2026: итоги церемонии награждения


Pentest award — это отраслевая награда для пентестеров, которую ежегодно вручает компания Авилликс. Основная задача премии — выделить лучших специалистов и показать их вклад в развитие пентеста. Мероприятие проходит уже в четвертый раз. Главный приз за победу — фирменная именная статуэтка, макбук и максимальное уважение сообщества. За вторые и третьи места призеры зарабатывают айфоны и смарт-часы.

Новая номинация этого года «AI»
За выдающиеся достижения в исследовании и эксплуатации уязвимостей систем, построенных на технологиях искусственного интеллекта и больших языковых моделях (LLM). Номинация охватывает исключительно атаки на AI-системы: чат-боты, AI-ассистенты, AI-агенты, RAG-пайплайны, ML-инфраструктуру и интеграции с LLM. Использование AI как инструмента для проведения атаки не является основанием для подачи в эту номинацию.
Победители
1 место: L3G5
Я обнаружил схожие уязвимости в ИИ-агентах двух крупных российских компаний, связанные с архитектурой сервисов, которая позволяла агентам выполнять привилегированные действия. Удалось показать, что эксплуатация этих уязвимостей могла привести к утечке запросов пользователя при анализе отравленного документа на адрес злоумышленника в одном случае и к раскрытию исходного кода всей агентской системы и доступу на запись в S3-хранилище с диалогами пользователей компании во втором случае.

2 место: Артем Павлов (yorxx)
AI-агентам все чаще делегируют важные функции, и системы защиты не становятся исключением. Это создает новую поверхность атаки - состязательные атаки на модели, которые можно сравнить с социальной инженерией. Путем манипуляции нагрузкой атакующий может заставить схема классифицировать очевидно вредоносное событие как нормальное. Также угрозу несет чрезмерное доверие и, как следствие, отсутствие санитизации вывода модели. Оба направления атаки рассмотрены и продемонстрированы в работе.

3 место: Семёнов Артём и Ms.R
Pentest award – важное ивент для хакеров/исследователей ИБ страны, где помимо прочего наливают вкусное вино. В этом году была введена категория «AI», в которой можно было показать себя во взломе агентов или инфраструктуры, связанной с AI. В своем исследовании мы смогли доказать и проиллюстрировать важность защиты браузерных агентов от специфических атак и предложили хорошую основу для построения архитектуры этих агентов, лежащих в основе современных ИИ-браузеров.

Остальные финалисты
tr3harder
Burn2154
artembakradze
Номинация «Out of Scope». Спонсоры — Автопентест PT Dephaze
За нестандартные находки и достижения в области наступательной кибербезопасности, которые не вписываются в другие номинации. Собственные инструменты, нетипичные методологии, социальная инженерия, физический пентест, разработка методологий атак, исследование протприблизительнов и алгоритмов, а равным образом самостоятельные исследования методов обхода средств защиты (EDR, WAF, SIEM и т.д.) и любые другие значимые кейсы.
Победители
1 место: Хайдар Кабибо
Уязвимость PhantomRPC в архитектуре удаленных вызовов процедур Windows, обусловленная особенностями архитектурного проектирования. Эта проблема даёт возможность применять новый способ локального повышения привилегий, а не эксплуатировать отдельный неисправный модуль. В сценариях, когда процедура обладает привилегиями подмены личности, злоумышленники могут использовать это для получения доступа на системном уровне.
Было рассмотрено пять различных путей эксплуатации, чтобы продемонстрировать, как можно повысить привилегии из различных локальных или сетевых контекстов служб до учетных записей SYSTEM или других учетных записей с высокими привилегиями. Поскольку задача связана с архитектурной уязвимостью, количество потенциальных векторов атаки практически неограничено: любой новый процедура или сервис, зависящие от RPC, могут ввести дополнительный путь повышения привилегий.
Точные пути эксплуатации уязвимости могут различаться от одной системы к иной в зависимости от таких факторов, как установленное на системе программное обеспечение, DLL-библиотеки, участвующие в RPC-коммуникации, и наличие соответствующих RPC-серверов. Эта изменчивость делает данную уязвимость особенно важной для предприятий при оценке рисков и разработке стратегий по их минимизации.

2 место: Михаил Сухов (Im10n)
Я описал процесс разработки IPAHound (BloodHound для FreeIPA), какие основные принципы я в него вкладывал и что получилось в результате. Для меня было важно сделать полезный для сообщества средство, которым будет просто и удобно пользоваться. Но в заявке я не оставил жюри без технических подробностей, так я рассказал про особенности доверия к «бесплатному пиву» (доверие между доменом AD и FreeIPA). Весьма рад, что такая премия существует и даёт функция каждый год встретиться с большим количеством профессионалов в нашей области.

3 место: Human1231
Кейс: «Yet another dump, если очень хочется» — новый метод дампа lsass из контекста ядра Windows, обходящий EDR.
В работе представлен новый способ атаки на процедура lsass.exe, полностью реализованный на уровне ядра Windows. В отличие от существующих решений, работающих в пользовательском пространстве (ring3), где EDR-системы обеспечивают высокий уровень детекции, предложенный подход выполняет формирование зашифрованного минидампа и его отправку по HTTPS непосредственно в ring0. Через технику BYOVD загружается драйвер YAD.sys, который перехватывает системный вызов NtTraceEvent без патча SSDT — только для процессов с заданным именем. Триггером служит запуск безобидного файла с именем hello_world.exe, после чего ядро самостоятельно формирует дамп lsass и передаёт его на принимающий сервер для автоматического анализа через pypykatz. Метод не оставляет следов в пользовательском пространстве, что доставляет трудности для EDR-решений. Исследование продолжает серию работ в области BYOVD-эксплуатации и показывает актуальные векторы атак, которые могут быть использованы красными командами для оценки защищённости корпоративных инфраструктур.

Остальные финалисты
bam_hack
peka_boyarin
SmartGlue и Arthsjls
mad3e7cat
VeeZy_VeeZy
dmitt22
Cyber_Ghst
fjalarra
vitek_ru
dontunique
Номинация «Девайс»
За мастерство анализа уязвимостей в физических устройствах: от сетевого оборудования и IoT до мобильных телефонов, планшетов, автомобильных систем и бытовой электроники. Номинация фокусируется на конкретном устройстве как объекте исследования, включая его прошивку, аппаратные интерфейсы, мобильные ОС, клиентское ПО и взаимодействие с внешними сервисами. Цепочки уязвимостей внутри одного устройства также оцениваются в этой номинации.
Победители
1 место: Денис Горюшев
Мое исследование началось с простого желания понять, как устроена обработка Bluetooth-аудио в embedded-устройстве, но постепенно вышло далеко за пределы аудиокодеков и привело к обнаружению серии уязвимостей в Bluetooth-стеке крупного китайского вендора. Работа охватила некоторое количество уровней программной архитектуры устройства и показала, как обычное техническое любопытство может привести к значимым результатам. Информация об обнаруженных проблемах была передана разработчикам в рамках ответственного раскрытия уязвимостей.

2 место: Владимир Кононович (DrMefistO)
Автомобильные сигнализации (иммобилайзеры) защищают ваши транспортные средства от угона, но защищены ли сами сигнализации - крайне интересный вопрос, ответ на который я решил получить. Я купил некоторое количество устройств от разных производителей, представленных в РФ, и проанализировал их безопасность. Итоги: возможность загрузить собственную прошивку на все исследованные сигнализации.

3 место: Иван Глинкин, специалист компании «Бастион»
В рамках исследования я провел технический аналитика криптографических USB-накопителей нескольких производителей и проверил заявленный уровень защиты не только программными, но и аппаратными методами. В процессе экспериментов исследователь выявил у ряда устройств использование устаревшего режима шифрования AES-256-ECB, а равным образом продемонстрировал функция частичного восстановления данных после заявленного производителем полного сброса устройства. Вспомогательный анализ аппаратной части представил отсутствие ряда механизмов физической защиты, предусмотренных современными подходами к безопасности криптографических модулей.

Остальные финалисты
bearsec
subedxedx
aiWeevi
k3vg3n
Ra1jin
x4941 и Nmikryukov
Serv
x4941 и general_verdex
Номинация «Системный взлом (Web & Logic)» Спонсоры — BIZONE Bug Bounty.
За мастерство идентификации и эксплуатации уязвимостей в веб-сервисах, api и других компонентах веб-приложений. Оценивается глубина анализа, сложность обнаруженных технических и логических уязвимостей. Особое внимание уделяется уникальным и ранее не известным уязвимостям. Номинация также охватывает обнаружение новых классов уязвимостей или значительное развитие существующего класса, применимых к множеству продуктов/стеков технологий. Также принимаются: единичные уязвимости с глубоким анализом первопричины и системным значением; нестандартный байпас аутентификации или авторизации с глубоким техническим анализом, демонстрирующим полный обход модели доверия; критическая логическая уязвимость с нетривиальным вектором эксплуатации, затрагивающая бизнес-логику высоконагруженного сервиса.
Победители
1 место: Алексей Соловьев и Никита Свешников
Представьте, что вы написали безупречный с точки зрения безопасности исходник, покрыли его тестами и проверили лучшими SAST-сканерами. Но процедура пользователя все равно падает или веб-приложение отдает информация хакерам. Как такое возможно? Мы заглянули под капот одного из самых популярных языков программирования планеты и обнаружили скрытые уязвимости прямо в Си-компонентах языка PHP.
Это история о том, как один незаметный нулевой байт заставляет драйвер расширения для СУБД Firebird "слепнуть" и путать системные команды с текстом пользователя, открывая дорогу для опасной SQL-инъекции, а разыменование нулевого указателя в абстрактном интерфейсе PDO при работе с включенной эмуляцией в PostgreSQL — внезапно обрывать критические бизнес-цепочки. Ошибка вызывает не просто мгновенный Segmentation fault текущего процесса на сервере, но и может спровоцировать каскадную десинхронизацию данных — скрипт, который особенно опасен в сложной микросервисной архитектуре, где шаги бизнес-логики выполняются за рамками единой атомарной транзакции.

2 место: S4ar
Аналитика защищенности облачного провайдера. Возможно в будущем сможем раскрыть подробности.

3 место: Роман Гулевский (mr4nd3r50n)
В кейсе «От знакомства до сталкинга один баг» я показал, как программа для знакомств из-за одной логической ошибки превращается в средство слежки: расстояние до собеседника размывалось на случайную величину, но из-за ошибки в формировании этой величины, на большом количестве измерений погрешность стремилась к нулю, и несколько таких точек через триангуляцию сводили местоположение человека к конкретному дому.

Остальные финалисты
A32s51
jmaaax
shmki4
g0y4r9
Alevuc
leonideath
NikitaBazilews
Pentestik
SushiBars
lexa_malospaal
Номинация «Kill Chain». Спонсор — Совкомбанк Технологии.
За мастерство построения полной атаки из двух и более последовательных шагов: от первоначального входа через развитие доступа до достижения конечной цели. Номинация объединяет веб, инфраструктуру, сеть и логические уязвимости — важна не отдельная уязвимость, а именно цепочка. Оценивается не только критичность конечного результата, но и логика построения атаки, глубина понимания архитектуры системы и способность участника связать разнородные уязвимости в единый сценарий атаки.
Победители
1 место: Влад Дриев и Олег Лабынцев
В данной работе действительно была весьма длинная и большая цепочка. Стартовали с total black ящика в виде "у вас есть www.domain.com и всё". А закончили компрометацией 2 доменов AD и ряда целевых сервисов вне доменной инфраструктуры. По ходу работ мы тщательно погрузились в бизнес-процессы тестируемой организации, старались мыслить как настоящие исследователи. А также мы не сдавались, несмотря ни на какие трудности, и использовали все отведенное нам время на проект с пользой. В конечном итоге это дало свои плоды на разных этапах работ.

2 место: Кумуржи Георгий и Мамонтов Даниил
История о том, как в контексте Red Team-проекта объединение компетенций двух ИБ-специалистов с разной специализацией позволило получить доступ из сети Интернет к ЛВС организации, закрепиться в инфраструктуре и реализовать ряд недопустимых событий (НС). Продвижение по цепочке атаки (Cyber Kill Chain) сопровождалось решением технических вызовов, в том числе обходом различных средств защиты информации (СЗИ). В результате удалось не только реализовать поставленные НС, но и превратить часть полученных наработок в инструменты и доклады, полезные для ИБ-сообщества.

3 место: cotsom
Материал раскрывает полную цепочку компрометации kubernetes кластера: от первоначального проникновения через внешний периметр и захвата корпоративного кластера ClearML до реализации двух независимых векторов атаки на production инфраструктуру. В статье рассматриваются компрометация CSI-провайдера, злоупотребление механизмами GitLab CI/CD, а также обход политик Kyverno, позволивший развернуть привилегированный pod и получить административный контроль над кластером.

Остальные финалисты
loqpa, pkilla, nt0xa
Danr0
IS4ar
Oki4_Doki
rrrrrrrrr_o
r0binak
argendo
irabva, Oleg_Senko, godfuzz3r
cr0nyx
ruslandanilov
buran_ng
Итоги
Ежегодная отраслевая премия для пентестеров развивается, растет и эволюционирует. Присоединяется все больше новых специалистов, которые демонстрируют незаурядные решения, креативный подход и профессионализм. Вместе мы формируем уникальное пространство для обмена опытом и развития. Всем финалистам выражается почет и уважение!

P.S.
Подробную информацию о жюри проекта, критериях оценки работ, партнерах проекта, требованиях к заявке на участие и архиву прошлогодних победителей можно получить на официальном сайте — https://award.awillix.ru/
Увидеть кейсы победителей в подробностях можно будет в осеннем спецвыпуске журнала Хакер.
Запись трансляции церемонии награждения
Прошлогодние кейсы победителей
Все свежие новости и анонсы на канале Just security
Читают сейчас

1 час назад
Принимаете решения на основе данных? Этот мероприятие для вас
Привет, ! Приглашаем специалистов, принимающих решения на основе данных, на Fuckup Night 26 августа. Это онлайн-мероприятие, на котором поговорим не про успехи и победы, а про провалы и неудачи. Ведь

1 час назад
«Альт Образование» 11.2: управление компьютерным классом в Wayland, конфигурация сенсорных экранов и обновлённое ПО
«Альт Образование» 11.2: управление компьютерным классом в Wayland, настройка сенсорных экранов и обновлённое ПО «Базальт СПО» выпустила обновление операционной системы «Альт Образование» 11.2. В ново

1 час назад
После 50 лет поисков физики возможно обнаружили глюболы
Квантовая хромодинамика — важная составляющая Стандартной модели физики элементарных частиц — описывает сильное взаимодействие кварков и глюонов, в результате которого возникает обычная материя, котор

1 час назад
В Китае разработали аэродинамическую схема пассажирского самолёта, рассчитанного более чем на 800 пассажиров
Китайские исследователи представили аэродинамическую модель пассажирского самолёта, рассчитанного на более чем 800 пассажиров, пишет South China Morning Post. В отличие от обычных самолётов с фюзеляже

1 час назад
«Т‑Банк» открыл набор на третий сезон программы «Мини‑CEO» для студентов и молодых специалистов
«Т‑Банк» начал приём заявок на третий сезон карьерной программы «Мини‑CEO» для студентов и выпускников вузов. Участники на протяжении шести месяцев будут функционировать над проектами компании под рук