零日攻击
本文约需 2 分钟阅读
零日攻击 (Zero-Day Attack) 是指在软件漏洞被发现之后、修复补丁发布之前的这段时间内,利用该漏洞发动的攻击。由于开发者从认知到漏洞到采取对策之间的缓冲期为「 0 天」,因此得名。由于没有已知的特征签名,传统安全软件难以检测。 2024 年 Google 的 Threat Analysis Group 确认全年发生了 97 起零日漏洞的利用,较上一年呈增长趋势。
在修复到来之前会被决定的事
在修复尚未准备好的期间,可以采取的手段并不是往增加防守的方向,而只能是往缩小可用范围的方向。收紧到达的路径、停止该项功能、限制打交道的对象,这些措施都会削减本来的使用方式,因此若被削减的部分对业务是必要的,措施就无法长期维持下去。所以在决定临时措施时,被追问的并不是强度,而是这项限制能够承受几天、以及在无法承受时先恢复哪一部分的顺序。其次,被公布的时点与开始被利用的时点是两回事。公布标记的是被知晓的时点,而在此之前是否已被利用,从公布本身无法得知。两者的先后关系,有时只有事后回看留存的记录才能确认。因此,因公布而开始的工作会分为两部分:为接下来可能到来的做准备,以及确认是否已经到来过;若只做前者,后者就会一直缺失。而且,依据表现形式加以拦截的措施,虽不能替代修复,却也并非无用。只是这种线索的有效期很短:只要还有余地以另一种表现形式产生同样的结果,能够拦截的就仅限于当前所见的形态。由于这项措施的作用是争取到修复到来之前的时间,若不同时决定用争取到的时间推进什么,措施就会一直放着,本来的修复反而被推后。
零日攻击的时间线
历史背景
零日攻击受到国际关注是在 2010 年的 Stuxnet。这款据称由美国和以色列开发的恶意软件,利用 4 个零日漏洞破坏了伊朗核设施的离心机。这是零日漏洞作为网络武器被使用的首个公开已知案例。 2021 年的 Log4Shell (Log4j 漏洞) 在公开后数小时内即被全球攻击者利用,凸显了应用补丁的紧迫性。零日漏洞的市场价值很高,据称 iOS 的远程代码执行漏洞在中介市场上以数百万美元成交。
零日攻击的特征
零日漏洞在暗网上以高价交易,也被用于国家级别的网络攻击。攻击者即使发现了漏洞也不公开,可能在长时间内秘密加以利用。
防御的思路
一种常见的误解是「零日攻击无法防范,所以采取对策也没用」。虽然完全防范很困难,但通过多层防御可以将损害降到最低。为每项服务设置独特的强密码,并启用两步验证,即使漏洞被利用也能防止账户被劫持。请启用软件自动更新,并在补丁发布后尽快应用。
这篇文章对您有帮助吗?