2021,零日漏洞最疯狂的一年

2021年,零日漏洞的数量增长了一倍,价格增长了十倍,但攻击回报增长了百倍!

零日漏洞利用,即通过以前未知的漏洞发起网络攻击的方式,是黑客手中最有价值的武器,因为这些漏洞在公开市场上的价格很轻松就能超过100万美元。

近日,麻省理工科技评论走访了多个数据库、安全研究人员和网络安全公司,发现今年网络安全防御者的人数达到了有史以来的最高水平,但零日漏洞的数量也创下了新的记录。

根据零日漏洞追踪项目的统计(下图),2021年至今至少发现了66个零日漏洞,几乎是2020年总数的两倍,比有记录的任何一年都多。

虽然创纪录的数字引起了人们的注意,但很少有人知道这意味着什么。这是否意味着零日漏洞的利用也比以往任何时候都多?还是防御者更擅长抓住他们以前会漏掉的黑客?

微软云安全副总裁Eric Doerr说:“零日漏洞确实在增长。” “有趣的问题是,这意味着什么?天要塌了吗?也许,事情比想象的要微妙。”

黑客正在“全力以赴”

零日漏洞报告率较高的一个原因是黑客工具在全球范围内迅速扩散。

此外,强大的团体都在向零日内投入大量资金以供自己使用——他们正在收获回报。

处于食物链顶端的是政府资助的黑客。美国网络安全公司FireEye Mandiant的漏洞和利用主管贾里德·塞姆劳(Jared Semrau)表示,美国及其盟国显然拥有一些最复杂的黑客能力,并且越来越多地谈论更积极地使用这些(零日漏洞利用)工具。

Semrau说:“我们(美国)拥有一流的高级间谍,他们肯定以我们过去几年从未见过的方式全力运作。想要零日漏洞的国家很多,但大多不具备中美的实力,因此他们改为购买它们。”

从不断增长的漏洞利用公开市场购买零日漏洞比以往任何时候都容易。曾经非常昂贵和高端的漏洞和工具现在更容易获得。

“我们看到很多国家或集团选择从NSO或Candiru购买,二者日益知名的黑客技术服务让各国可以用金融资源来换取进攻能力,”Semrau说。阿拉伯联合酋长国、美国以及欧洲和一些亚洲强国都向此领域投入了大量资金。

而网络犯罪分子,也已使用零日攻击赚钱——发现软件缺陷,然后部署高额勒索计划。

“有经济动机的攻击者比以往任何时候都更加老练,”Semrau说。“我们最近追踪的零日事件中有三分之一可以直接追溯到有经济动机的行为者。因此,他们在这一增长中发挥了重要作用,我认为很多人并没有对此给予足够的重视。”

网络防御正变得高效

虽然可能有越来越多的人开发或购买零日漏洞,但被发现的零日漏洞数量创纪录并不一定是坏事。事实上,一些安全专家表示,这可能主要是好消息。

在如此短的时间内,零日漏洞攻击的总数增加了一倍多(还只是被捕获的数量),表明网络防御者越来越善于在行动中抓住黑客。

这一趋势可能反映出的一个变化是,有更多资金可用于防御,尤其是来自科技公司为发现新的零日漏洞而提出的更大的漏洞赏金和奖励。但也有更好的工具。

Azimuth Security的创始人Mark Dowd表示,防御者显然已经从只能捕获相对简单的攻击进化到能够检测更复杂的黑客攻击。“我认为这意味着检测更复杂攻击的能力有所提升,”他说。

谷歌的威胁分析小组(TAG)、卡巴斯基的全球研究与分析团队(GReAT)和微软的威胁情报中心(MSTIC)等组织拥有大量的人才、资源和数据——事实上,他们可以与情报机构检测和跟踪对手黑客的能力。

微软和CrowdStrike等公司都在大规模运行检测工作。旧工具(例如防病毒软件)对异常活动的关注较少,而今天,一家大公司可以在数百万台机器上捕获一个小的异常,然后将其追溯到用于入侵的零日漏洞。

然而,现实比理论要混乱得多。今年早些时候,多个黑客组织发起了针对Microsoft Exchange电子邮件服务器的攻势。在漏洞补丁发布到用户部署的这段窗口期大量黑客攻击成功实施了零日攻击,而这个窗口期也成了黑客最喜欢的甜蜜点。

漏洞利用变得越来越难,越来越有价值

即使曝光的零日漏洞数量激增,但所有安全专家都同意一个事实:它们越来越难以利用,成本也越来越高。

更好的防御和更复杂的IT系统意味着黑客必须比十年前做更多的工作才能侵入目标,这意味着攻击成本更高,需要更多资源。然而,回报是,由于有如此多的公司在云中运营,一个漏洞可能会让数百万客户面临攻击。

“十年前,当一切IT系统都在企业内部运行,很多攻击只有被入侵的公司才能看到,”Doerr说,“而且很少有公司能够了解正在发生的事情。”

面对改进的防御,黑客通常必须将多个漏洞组合利用,而不是只使用一个。这种“漏洞利用链”需要更多的零日漏洞。成功发现这些“利用链”也是零日漏洞曝光数量激增的部分原因。

如今,Dowd表示,攻击者“必须通过拥有这样的利用链来实现他们的目标,这意味着需要在零日漏洞上进行更多投资并承担更多风险。”

一个重要信号是,最有价值的漏洞利用成本的飙升。根据有限的可用数据(例如Zerodium上公开的零日漏洞价格)过去三年中,最高端的零日攻击成本上涨了1,150%。

但即使零日漏洞攻击更加困难,成本飙升,但由于需求也快速增长,零日漏洞的供应依然能保持增长。对于安全防御者来说,2021年天可能不会塌下来,但也不会是晴天。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,544评论 6 501
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,430评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,764评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,193评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,216评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,182评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,063评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,917评论 0 274
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,329评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,543评论 2 332
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,722评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,425评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,019评论 3 326
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,671评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,825评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,729评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,614评论 2 353

推荐阅读更多精彩内容

  • 一、前言 随着新漏洞数量的不断增加,漏洞管理已成为确保业务连续运行的最关键过程之一。很明显,及时修补是必不可少的,...
    5f4120c4213b阅读 448评论 0 0
  • 2020年十大漏洞赏金项目 2020年6月25日,Hackone公布了2020年十大漏洞赏金项目TOP10榜单,该...
    5f4120c4213b阅读 436评论 0 0
  • 当选择中级防御的时候,再像低级防御那样直接上传PHP脚本,发现不给上传了。 那么,作为攻击者,又不知道网站源码是什...
    FKTX阅读 2,873评论 0 0
  • 我是黑夜里大雨纷飞的人啊 1 “又到一年六月,有人笑有人哭,有人欢乐有人忧愁,有人惊喜有人失落,有的觉得收获满满有...
    陌忘宇阅读 8,535评论 28 53
  • 首先介绍下自己的背景: 我11年左右入市到现在,也差不多有4年时间,看过一些关于股票投资的书籍,对于巴菲特等股神的...
    瞎投资阅读 5,724评论 3 8