THREAT LIBRARY
Атака №12: Zero-Day експлойти
Когато уязвимостта все още е неизвестна
Обобщение – Zero-Day
експлойти
| Категория | Накратко |
|---|---|
| Какво представлява | Атаки, които използват софтуерни уязвимости, преди за тях да бъде публикувана корекция или официален начин за защита. |
| Най-чести таргети | Корпоративни приложения, операционни системи, браузъри, cloud платформи, VPN устройства и публично достъпни услуги. |
| На какво разчита | Неизвестни уязвимости, забавено откриване, публично достъпни услуги и ограничена видимост върху подозрително поведение. |
| Как се хваща | Поведенчески аномалии, необичайни процеси, endpoint телеметрия, threat intelligence и SOC разследване. |
| Основен риск | Първоначално компрометиране, ескалация на привилегии, кражба на данни, внедряване на ransomware или дълготрайно присъствие в средата. |
| Какво реално помага | Непрекъснат мониторинг, многослойна защита, бързо откриване и реакция, threat hunting и планиране на киберустойчивостта. |
Как работи атаката
Zero-day атаките използват уязвимост още преди защитниците да знаят, че тя съществува.
За разлика от атаките, които използват вече известни слабости, zero-day експлойтите се възползват от софтуерни уязвимости, които все още не са публично разкрити или за които няма налична корекция.
Това означава, че организациите не могат да разчитат единствено на редовното инсталиране на обновления.
Атакуващите често комбинират zero-day експлойти с phishing, credential abuse или social engineering, за да получат първоначален достъп, да изпълнят злонамерен код или да заобиколят защитни механизми.
Уязвимостта може да е неизвестна- атаката рядко е.
Реални случаи
Zero-day атаките използват уязвимости, за които към момента на първоначалната експлоатация няма налична корекция или защитните екипи все още не знаят, че се използват активно. Това значително съкращава времето за реакция.
Ivanti Connect Secure (2024)
Сектор: Корпоративен отдалечен достъп и мрежова сигурност
Как е започнал инцидентът?
Нападатели комбинират две уязвимости в Ivanti Connect Secure и Ivanti Policy Secure: CVE-2023-46805 за заобикаляне на удостоверяването и CVE-2024-21887 за изпълнение на команди. При първоначалното им разкриване те вече се използват активно, преди да бъдат налични пълните корекции.
Какво е било компрометирано?
- интернет-достъпни VPN (Virtual Private Network) шлюзове;
- административен контрол върху засегнати устройства;
- вътрешни мрежи и потребителски идентификационни данни в част от атакуваните среди.
Как се е развила атаката?
Комбинацията от двете уязвимости позволява на неупълномощен нападател да заобиколи удостоверяването и да изпълнява команди върху засегнатия шлюз. Ivanti първоначално публикува временни мерки за ограничаване на риска, а след това започва поетапно да предоставя корекции за засегнатите версии.
Какво би могло да ограничи щетите?
- точна инвентаризация на всички интернет-достъпни устройства;
- незабавно прилагане на временните мерки и корекциите на производителя;
- наблюдение за промени в конфигурацията и необичайни административни сесии;
- преизграждане на компрометирани устройства, когато целостта им не може да бъде потвърдена.
Palo Alto Networks PAN-OS (2024)
Сектор: Мрежова сигурност и защитни стени
Как е започнал инцидентът?
CVE-2024-3400 засяга определени версии и конфигурации на PAN-OS с активирана функция GlobalProtect. Уязвимостта позволява на неавтентикиран нападател да изпълни произволен код с root права върху защитната стена. Palo Alto Networks започва разследване, след като получава информация за подозрителен опит за извличане на данни от клиентска среда.
Какво е било компрометирано?
- засегнати PAN-OS защитни стени;
- конфигурационни файлове и чувствителна информация върху устройствата;
- вътрешни системи, достъпни от компрометираната защитна стена.
Как се е развила атаката?
Операцията, проследявана като MidnightEclipse, използва уязвимостта за първоначален достъп, създаване на постоянен достъп и последващо придвижване към други системи в мрежата. Производителят публикува корекции и указания за проверка на устройствата за признаци на компрометиране.
Какво би могло да ограничи щетите?
- приоритетно обновяване на интернет-достъпните защитни устройства;
- ограничаване на административния достъп до доверени мрежи;
- наблюдение за необичайни файлове, процеси и изходящи връзки;
- сегментиране на мрежата, така че компрометирана защитна стена да не предоставя неограничен вътрешен достъп.
Какво показват тези случаи?
При Ivanti нападателите комбинират две уязвимости, за да заобиколят удостоверяването и да поемат контрол над шлюзове за отдалечен достъп. При Palo Alto Networks една критична уязвимост позволява изпълнение на код с най-високи права върху защитната стена.
И двата случая показват, че zero-day рискът е особено висок при интернет-достъпна инфраструктура. Когато няма налична корекция, организациите трябва да действат чрез временно ограничаване на риска, засилено наблюдение и бърза проверка за вече настъпило компрометиране.
Кого таргетира най-често
Zero-day атаките обикновено са насочени към среди с висока стойност, където една успешна експлоатация може да осигури значителен достъп.
Роли
- IT администратори
- екипи по информационна сигурност
- инфраструктурни инженери
- cloud екипи
Сектори
- публичен сектор
- финансови услуги
- здравеопазване
- технологични компании
- критична инфраструктура
- телекомуникации
Тип организации
- организации с публично достъпни услуги
- предприятия със сложна инфраструктура
- cloud-native компании
- организации, работещи с критични приложения
Колкото по-голяма е зависимостта от непрекъсваемата работа на системите, толкова по-привлекателна става организацията като цел.
На какво разчита атаката
Zero-day експлойтите са успешни, когато неизвестните уязвимости се комбинират с недостатъчна видимост.
Човешки фактор
- забавено докладване на необичайно поведение
- недостатъчна осведоменост
- бавна ескалация на инциденти
Технически пропуски
- публично достъпни услуги
- ограничена видимост върху endpoint устройствата
- недостатъчен мониторинг на приложенията
- слаба сегментация на мрежата
Процесни слабости
- реактивен подход към сигурността
- разчитане единствено на сигнатури
- липса на threat hunting
- бавни процеси по управление на уязвимости
Zero-day атаките използват несигурността повече, отколкото технологията.
Как се хваща
Откриването рядко започва с намирането на самата уязвимост.
Започва с откриването на необичайно поведение.
Какво могат да забележат потребителите
- неочаквани сривове на приложения
- необичайно поведение на устройствата
- странни реакции на приложенията
Какво вижда IT екипът
- необясними процеси
- неочаквани външни връзки
- неоторизирани промени в привилегиите
- подозрителна активност на приложения
Какво вижда SOC
- поведенчески аномалии
- подозрителни последователности от процеси
- индикатори за експлоатация
- съвпадения с информация от threat intelligence
Често поведението разкрива атаката още преди да бъде открита самата уязвимост.
Как се ограничава въздействието
Ограничаването на въздействието има за цел да намали възможностите на атакуващия, докато разследването продължава.
Основните действия включват:
- изолиране на засегнатите системи
- блокиране на злонамерени комуникации
- ограничаване на компрометираните акаунти
- събиране на доказателства за криминалистичен анализ
- прилагане на временни защитни мерки
- засилен мониторинг на сходни системи
Какво не помага:
- изчакване на официална корекция, преди да се предприемат действия
- предположението, че е засегната само една система
- разчитане единствено на антивирусни сигнатури
Бързата реакция намалява риска, докато бъде налично постоянно решение.
Какво реално помага
Организациите не могат да предотвратят всяка zero-day атака.
Могат обаче значително да ограничат последствията.
Хора
- добре подготвени екипи за реакция при инциденти
- ясни процедури за ескалация
- непрекъснато обучение по киберсигурност
Процеси
- управление на уязвимостите
- регулярен threat hunting
- документирани playbooks за реакция
- пълна видимост върху активите
Технологии
- EDR/XDR решения
- поведенческа детекция
- threat intelligence
- мрежова сегментация
- непрекъснат SOC мониторинг
Киберустойчивостта се изгражда чрез способността за бързо откриване и реакция, а не само чрез предотвратяване на атаките.
Чести митове
„Zero-day атаките са най-често срещаният тип атаки.“
„Те са насочени само към правителства и големи корпорации.“
„Нищо не може да се направи, докато няма официална корекция.“
„Достатъчно е да имаме традиционен антивирус.“
В действителност zero-day експлойтите са значително по-редки от phishing или credential abuse атаките. Въпреки това въздействието им често е непропорционално голямо, защото защитниците разполагат с много малко време за реакция.
Продължи с Threat Library
С това завършва основната поредица „Библиотека от заплахи“.
Разгледай останалите статии от поредицата и научи как работят съвременните кибератаки, как се развиват и какво реално помага за ограничаване на риска.
Атака №1: Фишинг и социално инженерство
Атака №2: Злоупотреба с акаунти и превземане на достъп
Атака №3: Компрометиране на бизнес имейли
Атака №7: Malware & Infostealers
Атака №12 – Zero-Day Exploits (текуща)
След това ще разгледаме по-подробно нововъзникващите заплахи, оформящи бъдещето на киберсигурността:
- Кибератаки, подпомогнати от изкуствен интелект
- Атаки срещу физическа инфраструктура
- Дийпфейк и манипулиране на самоличността
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






