Эксплойт нулевого дня
Что такое Эксплойт нулевого дня?
Эксплойт нулевого дняРаботоспособный код эксплуатации уязвимости, о которой производитель ещё не знает или для которой нет исправления, — исключительно ценный для атакующих.
Эксплойт нулевого дня превращает уязвимость в оружие ещё до того, как у защитников появляется хоть какая-то официальная мера противодействия. Поскольку нет ни патча, ни сигнатуры, а зачастую и никаких публичных сведений, даже хорошо оснащённые средствами мониторинга организации могут его не замечать. Окно закрывается лишь тогда, когда производитель выпускает исправление, а защитники его разворачивают; до этого момента эксплойт работает против каждой затронутой системы.
Уязвимости нулевого дня лежат в основе самых значимых вторжений. Stuxnet (2010) объединил в цепочку четыре уязвимости нулевого дня в Windows — включая брешь в обработке ярлыков LNK CVE-2010-2568 — чтобы преодолеть изолированные (air-gap) сети и вывести из строя центрифуги в Натанзе. Operation Aurora (2009) использовала уязвимость нулевого дня в Internet Explorer (CVE-2010-0249) против Google и десятков компаний. FORCEDENTRY (CVE-2021-30860), обнаруженная Citizen Lab в 2021 году, эксплуатировала целочисленное переполнение в парсере JBIG2 модуля CoreGraphics компании Apple, чтобы обойти песочницу BlastDoor в iMessage посредством цепочки с нулевым кликом, устанавливавшей шпионское ПО Pegasus от NSO Group. Полные цепочки удалённой эксплуатации современных телефонов и браузеров продаются через брокеров вроде Zerodium и Crowdfense за миллионы долларов.
flowchart LR
A[Исследователь/атакующий находит ошибку] --> B{Раскрыто производителю?}
B -->|Нет| C[Нулевой день: превращение в оружие + эксплуатация в реальных условиях]
B -->|Да| D[Производитель разрабатывает патч]
C --> E[Производитель в итоге узнаёт об эксплуатации]
E --> D
D --> F[Патч выпущен]
F --> G[Защитники разворачивают: окно закрывается -> N-day]Поскольку одна лишь профилактика не способна остановить неизвестное, обнаружение опирается на поведенческую аналитику (EDR/XDR), меры противодействия эксплуатации (Intel CET, ARM PAC/MTE, песочницы), списки разрешённых приложений и жёсткий принцип минимальных привилегий, чтобы успешный эксплойт давал ограниченные возможности. Такие программы, как каталог известных эксплуатируемых уязвимостей (KEV) от CISA, ускоряют установку исправлений, как только уязвимость нулевого дня становится публичной.
● Примеры
- 01
Stuxnet (2010) объединил в цепочку четыре уязвимости нулевого дня в Windows для саботажа иранских центрифуг.
- 02
FORCEDENTRY (CVE-2021-30860) — уязвимость нулевого дня в iMessage с нулевым кликом, использованная для развёртывания Pegasus.
● Частые вопросы
Что такое Эксплойт нулевого дня?
Работоспособный код эксплуатации уязвимости, о которой производитель ещё не знает или для которой нет исправления, — исключительно ценный для атакующих. Относится к категории Уязвимости в кибербезопасности.
Что означает Эксплойт нулевого дня?
Работоспособный код эксплуатации уязвимости, о которой производитель ещё не знает или для которой нет исправления, — исключительно ценный для атакующих.
Как защититься от Эксплойт нулевого дня?
Защита от Эксплойт нулевого дня обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Эксплойт нулевого дня?
Распространённые альтернативные названия: 0-day эксплойт.