세계 최대 규모의 윤리적 해킹 대회 Pwn2Own 2021의 결승전이 지난 4월 8일 마지막 일정을 끝으로 모든 경기를 마무리했습니다. 마지막 날에는 절반의 경기가 완벽한 성공을 거두었고, 나머지 절반은 부분 성공에 그쳤습니다. 대회는 오전 9시 벤저민 맥브라이드(Benjamin McBride)가 패럴렐즈 데스크톱(Parallels Desktop) 내부에서 호스트 OS로 코드를 실행하는 데 성공해 4만 달러를 쟁취하며 화려하게 문을 열었습니다.
이후 진행된 마이크로소프트 익스체인지(Microsoft Exchange), 우분투 데스크톱(Ubuntu Desktop), 윈도우 10(Windows 10), 패럴렐즈 데스크톱 등 4개 종목은 모두 '부분 성공'으로 기록되었습니다. 참가자들이 사용한 공격 기법과 보고된 취약점이 이미 해당 업체에 알려져 있었기 때문입니다. 부분 성공에는 현금 상금이 지급되지 않지만, 'Master of Pwn' 칭호를 위한 포인트는 부여됩니다. 이번 일정의 가장 큰 화제거리는 독립 연구원 자격으로 대회에 출전한 최초의 여성 해커 알리사 에사지(Alisa Esage)였습니다. 그녀는 가상화(Virtualization) 부문에서 패럴렐즈 데스크톱을 공격 대상으로 삼았습니다.
마지막 세 개 종목인 우분투 데스크톱, 패럴렐즈 데스크톱, 윈도우 10 공격은 모두 성공하며 현금 상금이 수여되었습니다. 빈센트 드호르(Vincent Dehors)는 더블 프리(double-free) 버그를 이용해 우분투 데스크톱에서 루트(root) 권한 상승에 성공하며 3만 달러를 받았습니다. 이어 다 라오(Da Lao)는 패럴렐즈 데스크톱에서 OOB Write 취약점으로 게스트에서 호스트로 탈출하는 데 성공해 4만 달러를 차지했습니다. 대회의 마지막 승자는 마르친 비아조프스키(Marcin Wiazowski)였습니다. 그는 UAF(Use-After-Free) 버그를 활용해 윈도우 10 PC에서 시스템 권한(System Access)을 획득하며 무려 4만 달러라는 후한 상금을 안았습니다.
이번 행사는 VMware가 주관했으며, Adobe, Zoom, Tesla 등이 파트너로 함께했습니다. 취약점을 보고받은 벤더사들은 90일 이내에 해당 취약점에 대한 패치를 제공해야 합니다. 놓친 분들을 위해 사흘간의 전체 경기 결과를 아래 표로 정리했습니다.
|
번호 |
날짜 | 시간 | 종목 | 참가자/팀 |
결과 |
|
1 |
2021년 4월 6일 | 10:00 | Apple Safari | Jack Dates | 성공 |
| 2 | 2021년 4월 6일 | 11:30 | Microsoft Exchange | DEVCORE |
성공 |
|
3 |
2021년 4월 6일 | 13:00 | Microsoft Teams | OV | 성공 |
|
4 |
2021년 4월 6일 | 14:30 | Windows 10 | Viettel | 성공 |
| 5 | 2021년 4월 6일 | 15:30 | Parallels Desktop | Star Labs |
실패 |
|
6 |
2021년 4월 6일 | 16:30 | Ubuntu Desktop | Ryota Shiga |
성공 |
|
7 |
2021년 4월 6일 | 17:30 | Oracle VirtualBox | Star Labs | 실패 |
| 8 | 2021년 4월 7일 | 09:00 | Parallels Desktop | Jack Dates |
성공 |
|
9 |
2021년 4월 7일 | 10:00 | Google Chrome & Microsoft Edge | Bruno Keith & Niklas Baumstark | 성공 |
|
10 |
2021년 4월 7일 | 11:30 | Microsoft Exchange | Viettel | 부분 성공 |
|
11 |
2021년 4월 7일 | 13:00 | Zoom Messenger | Daan Keuper & Thijs Alkemade |
성공 |
|
12 |
2021년 4월 7일 | 14:30 | Windows 10 | Tao Yan |
성공 |
|
13 |
2021년 4월 7일 | 15:30 | Parallels Desktop | Sunjoo Park | 성공 |
|
14 |
2021년 4월 7일 | 16:30 | Ubuntu Desktop | Manfred Paul |
성공 |
|
15 |
2021년 4월 7일 | 17:30 | Windows 10 | z3r09 | 성공 |
|
16 |
2021년 4월 8일 | 09:00 | Parallels Desktop | Benjamin McBride |
성공 |
|
17 |
2021년 4월 8일 | 10:00 | Microsoft Exchange | Steven Seeley | 부분 성공 |
|
18 |
2021년 4월 8일 | 11:30 | Ubuntu Desktop | Star Labs |
부분 성공 |
| 19 | 2021년 4월 8일 | 12:30 | Windows 10 | Fabien Perigaud |
부분 성공 |
|
20 |
2021년 4월 8일 | 13:30 | Parallels Desktop | Alisa Esage | 부분 성공 |
|
21 |
2021년 4월 8일 | 14:30 | Ubuntu Desktop | Vincent Dehors |
성공 |
|
22 |
2021년 4월 8일 | 15:30 | Parallels Desktop | Da Lao | 성공 |
|
23 |
2021년 4월 8일 | 16:30 | Windows 10 | Marcin Wiazowski |
성공 |
위 표를 한눈에 살펴보면, 총 23개 일정 중 제한 시간 내에 작업을 완료하지 못해 실패한 경우는 단 2건뿐이며, 부분 성공 5건을 제외한 16건은 완벽한 성공을 거두었습니다. 5건이 '부분 성공'으로 분류된 이유는 대회 시작 전부터 사용된 공격 방법이나 취약점이 이미 알려져 있었기 때문입니다.
전체 결과와 자세한 내용은 관련 페이지를 참고하시기 바랍니다.

여기서 눈여겨볼 점이 있습니다. 실제 성공 건수를 합산해 보면 부분 성공을 포함해 23건 중 21건, 즉 약 91%의 성공률을 기록했습니다. 이는 우리에게 심각한 질문을 던집니다. “정말 우리가 매일 사용하는 운영체제와 소프트웨어는 해커들에게 그토록 취약한 것일까?” 이 질문을 한 번쯤 깊이 생각해 볼 필요가 있습니다. 여러분의 생각을 아래 댓글 섹션에서 자유롭게 나눠 주세요.