Uma vulnerabilidade zero-day é aquela que os atacantes exploram antes de o fornecedor tomar conhecimento dela ou antes de ser lançada uma correção. O nome vem do número de dias que o fornecedor teve para a corrigir: zero. Os defensores não têm assinatura, nem correção, nem aviso prévio. O atacante tem a vantagem até que a falha seja descoberta e corrigida. As vulnerabilidades zero-day são valiosas. Os governos e os grupos criminosos pagam milhões por elas. O mercado dos corretores de exploits é real e lucrativo.
As vulnerabilidades de dia zero são raras em comparação com as vulnerabilidades conhecidas. A maioria das violações explora falhas que foram corrigidas há meses ou anos. A correção estava disponível. Ninguém a aplicou. É por isso que a aplicação de patches é mais importante do que a defesa contra vulnerabilidades de dia zero. Quando surge uma vulnerabilidade de dia zero, a resposta é urgente. Os fornecedores trabalham ininterruptamente numa correção. Os profissionais de segurança aplicam medidas de mitigação, intensificam a monitorização e estão atentos aos indicadores de compromisso. Algumas vulnerabilidades de dia zero são exploradas em ataques direcionados contra vítimas específicas. Outras são utilizadas em campanhas de grande escala. O Stuxnet utilizou múltiplas vulnerabilidades de dia zero para sabotar o programa nuclear do Irão. Esta foi uma operação de Estado-nação com anos de desenvolvimento. A maioria das vulnerabilidades de dia zero é menos dramática. São usadas silenciosamente, contra alvos que nunca sabem que foram atingidos. A melhor defesa é por camadas: aplicação de patches, segmentação, monitorização e resposta a incidentes. Nenhum controlo isolado impede uma vulnerabilidade de dia zero. Juntos, ganham tempo até que um patch seja lançado.
Factos sobre ataques zero-day
- Não existe nenhuma correção disponível no momento da exploração.
- Altamente valioso nos mercados de exploração.
- Raro em comparação com as explorações de vulnerabilidades conhecidas.
- Utilizado tanto em ataques direcionados como em ataques generalizados.
- As medidas de mitigação e monitorização são a defesa provisória.
Uma vulnerabilidade zero-day é uma corrida. O fornecedor corre para corrigir. O atacante corre para explorar a vulnerabilidade. O defensor corre para a detetar.
Comments
No comments yet. Be the first to share a thought.
Leave a comment