Експлойт нульового дня — атака через вразливість, про яку виробник ще не знає або яку ще не виправив, тобто захисники мали «нуль днів» на підготовку.
Як працюють експлойти нульового дня
Назва відраховує дні з моменту, коли виробник дізнався про проблему. Поки виправлення немає, вразливі всі користувачі продукту, а сигнатурним засобам захисту зазвичай нічого виявляти.
Після виходу патча помилка стає «n-day». Вона досі небезпечна для тих, хто не оновився, але вже відома.
Хто знаходить вразливості нульового дня:
- незалежні дослідники й учасники програм bug bounty;
- злочинні угруповання;
- державні команди.
Частину вразливостей відповідально передають виробникам, частину продають на сірому й чорному ринку. Надійний ланцюжок zero-click-експлойтів для iOS чи Android коштує мільйони доларів.
Чому 0-day такі небезпечні
Експлойти нульового дня — улюблена зброя APT-угруповань і виробників комерційного шпигунського ПЗ. Два відомі приклади:
- Stuxnet 2010 року використовував одразу чотири 0-day у Windows;
- Pegasus від NSO Group 2021 року заражав iPhone через zero-click-експлойт FORCEDENTRY.
Google Project Zero та аналітики загроз щороку фіксують десятки 0-day, що експлуатуються в реальних атаках. Найчастіше це браузери, мобільні ОС і прикордонні пристрої — VPN-шлюзи та міжмережеві екрани.
Як знизити ризик
- Встановлюйте екстрені оновлення одразу після виходу: більшість жертв атакують уже після появи патча.
- Скорочуйте поверхню атаки: вимикайте непотрібні служби, не відкривайте інтерфейси керування в інтернет.
- Покладайтеся на поведінкове виявлення (EDR) і сегментацію. Вони працюють і проти невідомих експлойтів.
- Користувачам із групи ризику варто ввімкнути посилені режими, наприклад Lockdown Mode на iPhone.