Нельзя пропатчить: взломщик консолей рассказал об эксплойте для PS4/PS5

Нельзя пропатчить: взломщик консолей рассказал об эксплойте для PS4/PS5

Нельзя пропатчить: взломщик консолей рассказал об эксплойте для PS4/PS5

Специалист под ником CTurt, специализирующийся на взломах игровых консолей, рассказал об уязвимости в PS4 и PS5, которую, по его словам, невозможно пропатчить. Соответствующий эксплойт позволяет установить на устройства произвольные приложения.

CTurt опубликовал демонстрацию своих выводов на YouTube и отметил, что свой эксплойт — Mast1c0re — он отправил представителям Sony ещё год назад через программу Bug Bounty. Никто из разработчиков не предоставил решения проблемы.

Эксплойт задействует ошибки в JIT-компиляции, которую использует эмулятор, запуская игры для PS2 на современных консолях — PS4 и PS5. У эмулятора есть интересная особенность: ему предоставлены специальные разрешения, позволяющие записывать код до того, как этот код выполнится на уровне приложения.

Получив контроль над этим процессом, условный злоумышленник может записать привилегированный код, который система расценит как легитимный.

 

Чтобы получить контроль над эмулятором, атакующему достаточно воспользоваться одним из множества эксплойтов, использующих бреши в играх для PS2. Однако потом файл с эксплойтом нужно как-то доставить в систему PS4.

CTurt использовал уже взломанную PS4 для подписи модифицированного файла сохранения игры Okage Shadow King. После этого исследователь задействовал функцию импорта, что позволило загрузить файл на атакуемую систему.

 

Несмотря на то что злоумышленникам всё равно придётся использовать эксплойты уровня ядра для получения полного контроля над PS4, одного mast1c0re должно хватить для установки сложных программ, включая пиратские игры.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Лишь четверть разработчиков внедрили сквозной DevTestSecOps-конвейер

Согласно исследованию ИАА Telecom Daily и ИТ-экосистемы «Лукоморье», несмотря на стремительный рост интереса к практикам DevOps, DevSecOps и DevTestSecOps, лишь четверть разработчиков внедрила полноценный сквозной DevTestSecOps-конвейер.

Исследование проходило с 1 по 10 сентября 2025 года. В нем приняли участие представители 100 средних и крупных российских компаний — руководители и специалисты ИТ-подразделений, отвечающие за разработку и эксплуатацию программного обеспечения.

По результатам опроса, полноценный DevTestSecOps-конвейер внедрили ровно 25% участников. Более половины компаний уже автоматизировали тестирование безопасности с помощью таких инструментов, как статический (SAST) и динамический (DAST) анализ, а также анализ зависимостей (SCA). CI/CD используют две трети организаций, однако лишь 38% интегрировали в эти процессы комплексные практики безопасности.

Среди компаний, внедривших CI/CD, 80% отметили повышение уровня безопасности выпускаемых продуктов. Каждая вторая организация зафиксировала сокращение числа ошибок и улучшение прозрачности процессов разработки.

Ключевыми проблемами респонденты назвали сложности перехода на альтернативные решения после ухода зарубежных вендоров (37%), высокую стоимость внедрения и поддержки инструментов безопасной разработки (33%), снижение скорости разработки (27%), а также кадровый дефицит и недостаточную зрелость отечественных продуктов (по 22%).

При этом все участники исследования планируют развивать практики DevTestSecOps в ближайшие год-два. Основные ожидания связаны с повышением качества и безопасности продуктов, увеличением гибкости и масштабируемости процессов, а также сокращением затрат на тестирование и эксплуатацию. Особый интерес (45% респондентов) вызывает развитие отечественных экосистемных решений.

Арсен Благов, генеральный директор ИТ-экосистемы «Лукоморье», так прокомментировал результаты исследования:

«Рынок постепенно уходит от разрозненного применения практик — проектирования, тестирования, анализа и поддержки — к стремлению объединить их в единую логичную цепочку. Конвейеризация становится способом синхронизировать команды, ускорить Time-to-Market и сделать процессы прозрачными как для разработки, так и для бизнеса. Проблем и вызовов по-прежнему немало: интеграция инструментов, нехватка сквозной аналитики, сопротивление изменениям внутри команд — всё это тормозит развитие. Но тенденция очевидна: компании начинают воспринимать CI/CD не как набор скриптов, а как архитектурную основу зрелой разработки».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru