ゼロデイエクスプロイト
ゼロデイエクスプロイト とは何ですか?
ゼロデイエクスプロイトベンダーがまだ把握していない、あるいはパッチが提供されていない脆弱性に対する実働するエクスプロイトコード。攻撃者にとって極めて価値が高い。
ゼロデイエクスプロイトは、防御側が公式の緩和策を一切手にする前に脆弱性を武器化する。パッチもシグネチャもなく、公開された詳細情報すら存在しないことが多いため、十分に計装された組織であってもこれを検知できないことがある。攻撃の窓が閉じるのは、ベンダーが修正をリリースし、防御側がそれを展開したときだけであり、それまではエクスプロイトが影響を受けるすべてのシステムに対して稼働し続ける。
ゼロデイは、最も重大な侵害を支えている。Stuxnet(2010年)は、LNKショートカットの欠陥 CVE-2010-2568 を含む 4つ のWindowsゼロデイを連鎖させ、エアギャップされたネットワークを飛び越えてナタンツの遠心分離機を損傷させた。Operation Aurora(2009年)は、Internet Explorerのゼロデイ(CVE-2010-0249)をGoogleと数十社に対して用いた。2021年にCitizen Labが発見した FORCEDENTRY(CVE-2021-30860)は、AppleのCoreGraphics JBIG2パーサーの整数オーバーフローを悪用し、ゼロクリック の連鎖でiMessageのBlastDoorサンドボックスを回避して、NSO GroupのPegasusスパイウェアをインストールした。最新のスマートフォンやブラウザを標的とする完全なリモート連鎖は、ZerodiumやCrowdfenseといったブローカーによって 数百万ドル で取引されている。
flowchart LR
A[研究者/攻撃者がバグを発見] --> B{ベンダーに開示?}
B -->|いいえ| C[ゼロデイ: 武器化 + 実環境での悪用]
B -->|はい| D[ベンダーがパッチを開発]
C --> E[ベンダーが最終的に悪用を認知]
E --> D
D --> F[パッチ公開]
F --> G[防御側が展開: 窓が閉じる -> N-day]予防だけでは未知を止められないため、検知は振る舞い分析(EDR/XDR)、エクスプロイト緩和策(Intel CET、ARM PAC/MTE、サンドボックス化)、アプリケーションの許可リスト、そして厳格な最小権限に依存する。これにより、エクスプロイトが成功しても得られる能力は限定される。CISAの「悪用が確認された脆弱性(KEV)」カタログのようなプログラムは、ゼロデイが公になった後のパッチ適用を加速させる。
● 例
- 01
Stuxnet(2010年)は4つのWindowsゼロデイを連鎖させ、イランの遠心分離機を破壊した。
- 02
FORCEDENTRY(CVE-2021-30860)—— Pegasusを配信するために使われたiMessageのゼロクリック・ゼロデイ。
● よくある質問
ゼロデイエクスプロイト とは何ですか?
ベンダーがまだ把握していない、あるいはパッチが提供されていない脆弱性に対する実働するエクスプロイトコード。攻撃者にとって極めて価値が高い。 サイバーセキュリティの 脆弱性 カテゴリに属します。
ゼロデイエクスプロイト とはどういう意味ですか?
ベンダーがまだ把握していない、あるいはパッチが提供されていない脆弱性に対する実働するエクスプロイトコード。攻撃者にとって極めて価値が高い。
ゼロデイエクスプロイト からどのように防御しますか?
ゼロデイエクスプロイト に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
ゼロデイエクスプロイト の別名は何ですか?
一般的な別名: 0-day エクスプロイト。