Exploit de día cero
¿Qué es Exploit de día cero?
Exploit de día ceroCódigo de explotación funcional para una vulnerabilidad que el fabricante aún no conoce, o para la que no existe parche, de enorme valor para los atacantes.
Un exploit de día cero convierte una vulnerabilidad en arma antes de que los defensores dispongan de cualquier mitigación oficial. Como no hay parche, ni firma y a menudo tampoco detalle público, incluso las organizaciones bien instrumentadas pueden estar ciegas frente a él. La ventana solo se cierra cuando el fabricante publica una corrección y los defensores la despliegan; hasta entonces, el exploit se ejecuta contra todos los sistemas afectados.
Los días cero impulsan las intrusiones más trascendentales. Stuxnet (2010) encadenó cuatro días cero de Windows —incluido el fallo de los accesos directos LNK CVE-2010-2568— para saltar redes aisladas (air-gap) y dañar las centrifugadoras de Natanz. Operation Aurora (2009) empleó un día cero de Internet Explorer (CVE-2010-0249) contra Google y decenas de empresas. FORCEDENTRY (CVE-2021-30860), descubierto por Citizen Lab en 2021, aprovechó un desbordamiento de enteros en el analizador JBIG2 de CoreGraphics de Apple para evadir el sandbox BlastDoor de iMessage mediante una cadena zero-click que instalaba el spyware Pegasus del NSO Group. Las cadenas remotas completas contra teléfonos y navegadores modernos se comercian a través de brokers como Zerodium y Crowdfense por millones de dólares.
flowchart LR
A[Investigador/atacante halla el fallo] --> B{¿Divulgado al fabricante?}
B -->|No| C[Día cero: convertir en arma + explotar en la naturaleza]
B -->|Sí| D[El fabricante desarrolla el parche]
C --> E[El fabricante acaba enterándose de la explotación]
E --> D
D --> F[Parche publicado]
F --> G[Los defensores despliegan: se cierra la ventana -> N-day]Puesto que la prevención por sí sola no puede detener lo desconocido, la detección se apoya en la analítica de comportamiento (EDR/XDR), en mitigaciones de explotación (Intel CET, ARM PAC/MTE, sandboxing), en listas de aplicaciones permitidas y en un mínimo privilegio riguroso, de modo que un exploit exitoso obtenga capacidades limitadas. Programas como el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA aceleran la aplicación de parches una vez que un día cero se hace público.
● Ejemplos
- 01
Stuxnet (2010) encadenó cuatro días cero de Windows para sabotear las centrifugadoras iraníes.
- 02
FORCEDENTRY (CVE-2021-30860): un día cero zero-click de iMessage usado para desplegar Pegasus.
● Preguntas frecuentes
¿Qué es Exploit de día cero?
Código de explotación funcional para una vulnerabilidad que el fabricante aún no conoce, o para la que no existe parche, de enorme valor para los atacantes. Pertenece a la categoría de Vulnerabilidades en ciberseguridad.
¿Qué significa Exploit de día cero?
Código de explotación funcional para una vulnerabilidad que el fabricante aún no conoce, o para la que no existe parche, de enorme valor para los atacantes.
¿Cómo defenderse de Exploit de día cero?
Las defensas contra Exploit de día cero combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Exploit de día cero?
Nombres alternativos comunes: Exploit 0-day.