Ein Zero-Day-Exploit ist ein Angriff über eine Sicherheitslücke, die der Hersteller noch nicht kennt oder noch nicht geschlossen hat – Verteidiger hatten also „null Tage“ Vorbereitungszeit.
Wie Zero-Day-Exploits funktionieren
Der Name zählt die Tage, seit der Hersteller von dem Problem weiß. Solange es keinen Patch gibt, sind alle Nutzer des Produkts angreifbar, und signaturbasierte Schutzprogramme haben meist nichts, was sie erkennen könnten.
Sobald ein Update erscheint, wird aus der Lücke ein „N-Day“. Er bleibt gefährlich für alle, die nicht aktualisiert haben, ist aber bekannt.
Wer Zero-Days findet:
- unabhängige Forscher und Bug-Bounty-Jäger;
- kriminelle Gruppen;
- staatlich finanzierte Teams.
Manche Lücken werden verantwortungsvoll gemeldet, andere auf Grau- und Schwarzmärkten verkauft. Eine zuverlässige Zero-Click-Exploit-Kette für iOS oder Android kann Millionen Dollar kosten.
Warum Zero-Days so gefährlich sind
Zero-Day-Exploits sind die Lieblingswaffe von APT-Gruppen und Anbietern kommerzieller Spyware. Zwei bekannte Beispiele:
- Stuxnet nutzte 2010 gleich vier Windows-Zero-Days;
- die Spyware Pegasus der NSO Group infizierte 2021 iPhones über den Zero-Click-Exploit FORCEDENTRY.
Googles Project Zero und Threat-Intelligence-Teams zählen jedes Jahr Dutzende aktiv ausgenutzte Zero-Days. Häufige Ziele sind Browser, mobile Betriebssysteme und Edge-Geräte wie VPN-Gateways und Firewalls.
So senken Sie das Risiko
- Spielen Sie Notfall-Updates sofort ein – die meisten Opfer werden erst angegriffen, nachdem ein Patch existiert.
- Verkleinern Sie die Angriffsfläche: Deaktivieren Sie unnötige Dienste und stellen Sie Verwaltungsoberflächen nicht ins Internet.
- Setzen Sie auf verhaltensbasierte Erkennung (EDR) und Segmentierung, die auch gegen unbekannte Exploits wirken.
- Besonders gefährdete Personen sollten gehärtete Modi wie den Blockierungsmodus (Lockdown Mode) von Apple nutzen.