Exploits de día cero - Ataques antes de que existan parches
Lectura de 2 min aprox.
Un ataque de día cero (Zero-Day Attack) es un ataque que explota una vulnerabilidad del software durante el intervalo que va desde que se descubre la vulnerabilidad hasta que se publica un parche de corrección. El nombre proviene de que los desarrolladores disponen de «cero días» de margen desde que toman conciencia de la vulnerabilidad hasta que aplican las contramedidas. Como no existe ninguna firma conocida, al software de seguridad convencional le resulta difícil detectarlo. En 2024, el Threat Analysis Group de Google confirmó 97 explotaciones de vulnerabilidades de día cero en un solo año, una cifra en aumento respecto al año anterior.
Lo que se decide mientras se espera la corrección
Mientras no existe una corrección, las acciones posibles no van en la dirección de añadir protección, sino solo en la de estrechar lo que se puede usar. Restringir las rutas que llegan hasta ello, detener esa función o limitar con quién se trata recortan todas el uso previsto, de modo que si la parte recortada es necesaria para el trabajo, la medida no puede sostenerse mucho tiempo. Lo que se pone en cuestión al decidir una medida provisional no es, por tanto, su fuerza, sino cuántos días puede soportarse la restricción y, cuando ya no pueda, en qué orden se restituye cada parte. En segundo lugar, el momento de la divulgación es distinto del momento en que comenzó el uso. La divulgación marca cuándo algo pasó a ser conocido; si ya se estaba usando antes de eso no puede deducirse de la propia divulgación. La relación entre ambos momentos a veces solo puede establecerse revisando después los registros que quedan. El trabajo que arranca con la divulgación se divide así en dos, preparar lo que está por llegar y comprobar si ya había llegado, y hacer solo lo primero deja lo segundo sin hacer. Y una medida que detiene según el modo en que algo se manifiesta no sustituye a la corrección, pero tampoco se desperdicia. La vida útil de esa pista es corta, eso sí: mientras quede margen para producir el mismo resultado con otra manifestación, lo que puede detenerse se limita a la forma visible en ese momento. Como el papel de esta medida es ganar tiempo hasta que llegue la corrección, si no se decide al mismo tiempo qué se va a avanzar con ese tiempo, la medida se queda puesta y la corrección real se posterga.
Cronología de un ataque de día cero
Antecedentes históricos
Los ataques de día cero atrajeron la atención internacional en 2010 con Stuxnet. Este malware, supuestamente desarrollado por Estados Unidos e Israel, explotó cuatro vulnerabilidades de día cero para destruir las centrifugadoras de la instalación nuclear de Irán. Fue el primer caso públicamente conocido de uso de un día cero como arma cibernética. En 2021, Log4Shell (la vulnerabilidad de Log4j) fue explotada por atacantes de todo el mundo a las pocas horas de su divulgación, lo que demostró la urgencia de aplicar parches. Las vulnerabilidades de día cero alcanzan un alto valor de mercado: se dice que una vulnerabilidad de ejecución remota de código en iOS se negocia por varios millones de dólares en el mercado de intermediarios.
Características de los ataques de día cero
Las vulnerabilidades de día cero se comercian a precios elevados en la dark web y también se utilizan en ciberataques a nivel estatal. Incluso después de descubrir una vulnerabilidad, los atacantes pueden mantenerla en secreto y explotarla de forma encubierta durante mucho tiempo.
Cómo plantear la defensa
Un error común es pensar que «los ataques de día cero no se pueden prevenir, así que las contramedidas son inútiles». Aunque la prevención total es difícil, la defensa en profundidad permite reducir los daños al mínimo. Al establecer una contraseña única y robusta para cada servicio y habilitar la autenticación de dos factores, puedes evitar el secuestro de la cuenta aunque se explote una vulnerabilidad. Habilita las actualizaciones automáticas del software y aplica los parches con prontitud en cuanto se publiquen.
¿Te resultó útil este artículo?