Mastodon Mastodon Mastodon Mastodon

Эксплойт нулевого дня

Обновлено: · CyberSecureFox Editorial Team

Эксплойт нулевого дня — атака через уязвимость, о которой производитель ещё не знает или которую ещё не исправил, то есть у защитников было «ноль дней» на подготовку.

Как работают эксплойты нулевого дня

Название отсчитывает дни с момента, когда производитель узнал о проблеме. Пока нет исправления, уязвимы все пользователи продукта, а сигнатурным средствам защиты обычно нечего обнаруживать.

После выхода патча ошибка становится «n-day». Она по-прежнему опасна для тех, кто не обновился, но уже известна.

Кто находит уязвимости нулевого дня:

  • независимые исследователи и участники программ bug bounty;
  • преступные группировки;
  • государственные команды.

Часть уязвимостей передают производителям ответственно, часть продают на сером и чёрном рынке. Надёжная цепочка zero-click-эксплойтов для iOS или Android стоит миллионы долларов.

Почему 0-day так опасны

Эксплойты нулевого дня — любимое оружие APT-группировок и производителей коммерческого шпионского ПО. Два известных примера:

  • Stuxnet в 2010 году использовал сразу четыре 0-day в Windows;
  • Pegasus от NSO Group в 2021 году заражал iPhone через zero-click-эксплойт FORCEDENTRY.

Google Project Zero и аналитики угроз ежегодно фиксируют десятки 0-day, которые эксплуатируются в реальных атаках. Чаще всего это браузеры, мобильные ОС и пограничные устройства — VPN-шлюзы и межсетевые экраны.

Как снизить риск

  • Ставьте экстренные обновления сразу после выхода: большинство жертв атакуют уже после появления патча.
  • Сокращайте поверхность атаки: отключайте ненужные службы, не открывайте интерфейсы управления в интернет.
  • Полагайтесь на поведенческое обнаружение (EDR) и сегментацию. Они работают и против неизвестных эксплойтов.
  • Пользователям из группы риска стоит включить усиленные режимы, например Lockdown Mode на iPhone.
Синонимы:
уязвимость нулевого дня, zero-day, 0-day, зиродей