メインコンテンツへスキップ

ゼロデイ攻撃とは

この記事は約 2 分で読めます

ゼロデイ攻撃 (Zero-Day Attack) とは、ソフトウェアの脆弱性が発見されてから修正パッチが提供されるまでの間に、その脆弱性を悪用する攻撃です。開発者が脆弱性を認知してから対策を講じるまでの猶予が「 0 日」であることからこの名前がつきました。既知のシグネチャがないため、従来のセキュリティソフトでは検出が困難です。 2024 年には Google の Threat Analysis Group が年間 97 件のゼロデイ脆弱性の悪用を確認しており、前年から増加傾向にあります。

修正が届くまでの間に決まること

修正が用意されていない間に採れる手は、守りを足す方向ではなく、使える範囲を狭める方向にしかありません。届く経路を絞る、その働きを止める、扱う相手を限るという措置はいずれも本来の使い方を削るため、削った部分が業務に必要であれば措置は長く続けられません。したがって暫定の措置を決めるときに問われるのは強さではなく、その制限に何日耐えられるか、耐えられなくなったときに何を先に戻すかという順序です。次に、公表された時点は使われ始めた時点とは別のものです。公表は知られたことの時点であって、それ以前に使われていたかどうかは公表からは分かりません。前後の関係は、残っている記録を後から見返して初めて確かめられる場合もあります。そのため公表を受けて始まる作業は、これから来るものへの備えと、すでに来ていたかどうかの確認という二つに分かれ、前者だけを行うと後者が抜けたまま終わります。そして表れ方に合わせて止める措置は、修正の代わりにはなりませんが無駄にもなりません。ただし手がかりの有効期間は短く、同じ結果を別の表れ方で出す余地がある限り、止められるのは今見えている形に限られます。この措置の役割は修正が届くまでの時間を確保することなので、確保した時間で何を進めるかを同時に決めておかないと、措置が置かれたままになり、本来の修正が後回しになります。

ゼロデイ攻撃のタイムライン

脆弱性の発見
攻撃者が悪用開始
開発者が認知
パッチ開発・公開
ユーザーが適用

歴史的背景

ゼロデイ攻撃が国際的に注目されたのは 2010 年の Stuxnet です。米国とイスラエルが開発したとされるこのマルウェアは、 4 つのゼロデイ脆弱性を悪用してイランの核施設の遠心分離機を破壊しました。サイバー兵器としてゼロデイが使われた最初の公知の事例です。 2021 年の Log4Shell (Log4j の脆弱性) は、公開から数時間で世界中の攻撃者に悪用され、パッチ適用の緊急性を示しました。ゼロデイ脆弱性の市場価値は高く、 iOS のリモートコード実行の脆弱性はブローカー市場で数百万ドルで取引されるとされています。

ゼロデイ攻撃の特徴

ゼロデイ脆弱性はダークウェブで高額で取引され、国家レベルのサイバー攻撃にも利用されます。攻撃者は脆弱性を発見しても公開せず、長期間にわたって密かに悪用することがあります。

防御の考え方

よくある誤解は「ゼロデイ攻撃は防げないから対策しても無駄」というものです。完全に防ぐことは困難ですが、多層防御で被害を最小限に抑えられます。サービスごとに固有の強力なパスワードを設定し、二段階認証を有効にしておくことで、脆弱性が悪用されてもアカウントの乗っ取りを防止できます。ソフトウェアの自動更新を有効にし、パッチが公開されたら速やかに適用しましょう。

関連用語

この記事は役に立ちましたか?