Mastodon Mastodon Mastodon Mastodon

Експлуатація in the wild

Оновлено: · CyberSecureFox Editorial Team

Експлуатація in the wild («у дикій природі») означає, що вразливість використовують справжні зловмисники проти справжніх жертв, а не лише в лабораторії, демонстрації чи proof of concept.

Що означає «in the wild»

У бюлетенях безпеки статус вразливості описують поетапно. Про проблему може знати лише вендор; її деталі можуть бути опубліковані; для неї може існувати публічний proof of concept; нарешті, найсерйозніший випадок — вона експлуатується in the wild (ITW). Вендори вживають обережні формулювання на кшталт «Microsoft is aware of exploitation» або «Google is aware that an exploit exists in the wild». Якщо експлуатація почалася до виходу патча, помилку вважають вразливістю нульового дня; якщо після — її називають n-day.

Докази експлуатації в реальних атаках дають розслідування інцидентів, кіберрозвідка, ханіпоти, телеметрія захисних продуктів і звіти про збої.

Чому це важливо

Сама лише оцінка критичності не показує терміновості. Вразливість середньої небезпеки, яку активно використовують нападники, часто небезпечніша за критичну, яку ніхто не експлуатує. Тому американське агентство CISA з листопада 2021 року веде каталог Known Exploited Vulnerabilities (KEV), а федеральні відомства США зобов’язані усувати внесені до нього вразливості у визначені строки відповідно до директиви BOD 22-01. Багато організацій використовують KEV разом із CVSS та імовірнісною оцінкою EPSS, щоб вирішити, що виправляти насамперед. Масова експлуатація однієї вразливості, як Log4Shell 2021 року чи помилки в MOVEit Transfer 2023-го, може за лічені дні зачепити тисячі організацій.

Як реагувати на експлуатовані вразливості

  • Стежити за каталогом KEV і бюлетенями вендорів та вважати позначку «exploited» найвищим пріоритетом у керуванні патчами.
  • Якщо патча ще немає, застосувати рекомендовані вендором заходи пом’якшення або від’єднати систему від інтернету.
  • Після встановлення патча шукати ознаки ранішої компрометації — зловмисники можуть уже бути всередині.
  • Скорочувати доступність периметрових пристроїв, як-от VPN-шлюзів і міжмережевих екранів, — вони часто стають ціллю.
Синоніми:
exploited in the wild, експлуатується в реальних атаках, активно експлуатована вразливість