В прошлом году Google Project Zero обнаружила рекордные 58 уязвимостей нулевого дня - «Новости»

  • 10:30, 23-апр-2022
  • Текст / Заработок / Новости / Вёрстка / Преимущества стилей / Изображения / Интернет и связь
  • Алексей
  • 0

Специалисты Google Project Zero назвали 2021 год рекордным на 0-day уязвимости, использовавшиеся хакерами, поскольку в общей сложности в течение года было обнаружено и раскрыто 58 таких проблем.


Для сравнения: в 2020 году было обнаружено только 25 эксплоитов для уязвимостей нулевого дня, а предыдущий рекорд и вовсе был установлен в 2015 году —28 0-day эксплоитов.



В прошлом году Google Project Zero обнаружила рекордные 58 уязвимостей нулевого дня - «Новости»


«Большой всплеск эксплуатируемым 0-day в 2021 году связан с более частым обнаружением и раскрытием этих уязвимостей, а не просто с увеличением использования 0-day эксплоитов, — пишут аналитики. — Злоумышленники добиваются успеха, используя одни и те же шаблоны багов и методы эксплуатации, атакуя одни и те же области».


В этом свете неудивительно, что эксперты Project Zero в основном характеризуют 0-day эксплоиты прошлого года как аналогичные предыдущим и общеизвестным уязвимостям, отмечая, что только две проблемы заметно отличались технической сложностью и использованием логических ошибок для побега из песочницы. Они были связаны с FORCEDENTRY, zero-click эксплоитом для iMessage, который использовался для распространения спайвари израильской компании NSO Group. Этот эксплоит в Project Zero назвали «произведением искусства».





Деление эксплоитов по платформам показывает, что большинство 0-day были связаны с Chromium (14), за которыми следуют Windows (10), Android (7), WebKit/Safari (7), Microsoft Exchange Server. (5), iOS и macOS (5) и замыкает список Internet Explorer (4).


Из 58 уязвимостей нулевого дня 39 были связаны с повреждением информации в памяти, а за ними следуют use-after-free баги (17), проблемы  out-of-bounds чтения (6), проблемы переполнения буфера (4) и целочисленного переполнения (4).


Интересно, что в отчете аналитиков отдельно подчеркивается отсутствие публичных эксплоитов для 0-day уязвимостей в таких мессенджерах, как WhatsApp, Signal и Telegram, а также в некоторых компонентах, включая ядра ЦП, чипы Wi-Fi и облака.


«Это ставит перед нами вопрос: такие 0-day отсутствуют из-за недостатков обнаружения, отсутствия раскрытия информации или того и другого сразу?», — задаются вопросом исследователи.


Специалисты Google Project Zero назвали 2021 год рекордным на 0-day уязвимости, использовавшиеся хакерами, поскольку в общей сложности в течение года было обнаружено и раскрыто 58 таких проблем. Для сравнения: в 2020 году было обнаружено только 25 эксплоитов для уязвимостей нулевого дня, а предыдущий рекорд и вовсе был установлен в 2015 году —28 0-day эксплоитов. «Большой всплеск эксплуатируемым 0-day в 2021 году связан с более частым обнаружением и раскрытием этих уязвимостей, а не просто с увеличением использования 0-day эксплоитов, — пишут аналитики. — Злоумышленники добиваются успеха, используя одни и те же шаблоны багов и методы эксплуатации, атакуя одни и те же области». В этом свете неудивительно, что эксперты Project Zero в основном характеризуют 0-day эксплоиты прошлого года как аналогичные предыдущим и общеизвестным уязвимостям, отмечая, что только две проблемы заметно отличались технической сложностью и использованием логических ошибок для побега из песочницы. Они были связаны с FORCEDENTRY, zero-click эксплоитом для iMessage, который использовался для распространения спайвари израильской компании NSO Group. Этот эксплоит в Project Zero назвали «произведением искусства». Деление эксплоитов по платформам показывает, что большинство 0-day были связаны с Chromium (14), за которыми следуют Windows (10), Android (7), WebKit/Safari (7), Microsoft Exchange Server. (5), iOS и macOS (5) и замыкает список Internet Explorer (4). Из 58 уязвимостей нулевого дня 39 были связаны с повреждением информации в памяти, а за ними следуют use-after-free баги (17), проблемы out-of-bounds чтения (6), проблемы переполнения буфера (4) и целочисленного переполнения (4). Интересно, что в отчете аналитиков отдельно подчеркивается отсутствие публичных эксплоитов для 0-day уязвимостей в таких мессенджерах, как WhatsApp, Signal и Telegram, а также в некоторых компонентах, включая ядра ЦП, чипы Wi-Fi и облака. «Это ставит перед нами вопрос: такие 0-day отсутствуют из-за недостатков обнаружения, отсутствия раскрытия информации или того и другого сразу?», — задаются вопросом исследователи.

Другие новости


Рекомендуем

Комментарии (0)




Уважаемый посетитель нашего сайта!
Комментарии к данной записи отсутсвуют. Вы можете стать первым!