Эксплойт нулевого дня — атака через уязвимость, о которой производитель ещё не знает или которую ещё не исправил, то есть у защитников было «ноль дней» на подготовку.
Как работают эксплойты нулевого дня
Название отсчитывает дни с момента, когда производитель узнал о проблеме. Пока нет исправления, уязвимы все пользователи продукта, а сигнатурным средствам защиты обычно нечего обнаруживать.
После выхода патча ошибка становится «n-day». Она по-прежнему опасна для тех, кто не обновился, но уже известна.
Кто находит уязвимости нулевого дня:
- независимые исследователи и участники программ bug bounty;
- преступные группировки;
- государственные команды.
Часть уязвимостей передают производителям ответственно, часть продают на сером и чёрном рынке. Надёжная цепочка zero-click-эксплойтов для iOS или Android стоит миллионы долларов.
Почему 0-day так опасны
Эксплойты нулевого дня — любимое оружие APT-группировок и производителей коммерческого шпионского ПО. Два известных примера:
- Stuxnet в 2010 году использовал сразу четыре 0-day в Windows;
- Pegasus от NSO Group в 2021 году заражал iPhone через zero-click-эксплойт FORCEDENTRY.
Google Project Zero и аналитики угроз ежегодно фиксируют десятки 0-day, которые эксплуатируются в реальных атаках. Чаще всего это браузеры, мобильные ОС и пограничные устройства — VPN-шлюзы и межсетевые экраны.
Как снизить риск
- Ставьте экстренные обновления сразу после выхода: большинство жертв атакуют уже после появления патча.
- Сокращайте поверхность атаки: отключайте ненужные службы, не открывайте интерфейсы управления в интернет.
- Полагайтесь на поведенческое обнаружение (EDR) и сегментацию. Они работают и против неизвестных эксплойтов.
- Пользователям из группы риска стоит включить усиленные режимы, например Lockdown Mode на iPhone.