Zdieľať

Atacurile zero-day: o eroare necunoscută, consecințe cunoscute

Zdieľať

Cu siguranță ați întâlnit deja termenul zero-day. Apare tot mai des în știrile de securitate, însă este folosit adesea ca prescurtare pentru „un virus nou” sau „un atac împotriva căruia nu se poate face nimic”. Ambele idei sunt imprecise: zero-day este în primul rând problema unei erori necunoscute sau încă neremediate, în care apărătorul are mai puțin timp, mai puține informații și, adesea, niciun patch disponibil.

Problema nu este un virus necunoscut, ci o eroare necunoscută

Un atac zero-day nu este o categorie magică de malware. Mai precis, este vorba despre un atac care exploatează o vulnerabilitate înainte ca aceasta să fie cunoscută public sau înainte ca utilizatorul să aibă la dispoziție o remediere. NIST definește atacul zero-day ca un atac care exploatează o vulnerabilitate hardware, firmware sau software necunoscută anterior. Google Threat Intelligence Group folosește în rapoartele sale un cadru practic similar: consideră zero-day o vulnerabilitate care a fost exploatată malițios în practică înainte ca un patch să fie disponibil public.

Această distincție este importantă. Când spunem zero-day, nu vorbim automat despre un virus, un cal troian sau ransomware. Vorbim despre o eroare prin care atacatorul poate ajunge mai departe. Abia apoi poate instala malware, spyware, un instrument de control la distanță, ransomware sau își poate crea acces persistent în sistem.

Problema practică ține de momentul atacului. În cazul unei vulnerabilități obișnuite și cunoscute, există deja informații publice, reguli de securitate, indicatori de compromitere, măsuri recomandate de mitigare și, adesea, un patch. În cazul unui atac zero-day, acest lucru nu este valabil la început. Apărătorul poate să nu știe că eroarea există, în ce produs se află, cum este exploatată și după ce urme ar trebui să caute atacul.

Recomandăm

De aceea nu este suficientă întrebarea dacă aveți antivirus. Întrebarea mai importantă este: ce se întâmplă dacă atacatorul reușește totuși să intre, în ciuda protecției? Observă cineva rapid? Are unde să continue? Utilizatorul sau compania are backupuri? Conturile de administrator sunt separate de cele obișnuite? Există un serviciu critic expus inutil la internet?

Vulnerabilitatea, exploitul, atacul și payloadul nu sunt același lucru

În discuțiile despre securitate cibernetică se amestecă adesea termeni care desemnează părți diferite ale aceluiași lanț. În cazul atacurilor zero-day merită să le diferențiem, altfel apare impresia falsă că un singur instrument de securitate poate rezolva întreaga problemă.

Vulnerabilitatea este o eroare în software, hardware, firmware sau configurație. Poate fi o verificare incorectă a accesului, o eroare de gestionare a memoriei, o validare insuficientă a inputului sau o setare implicită greșită a unui serviciu. Vulnerabilitatea în sine nu este încă un atac. Este un punct slab.

Exploitul este modul în care acel punct slab este exploatat. Poate fi o bucată de cod, o cerere special pregătită, un document, o imagine, un pachet de rețea sau o combinație de mai mulți pași. În cazul țintelor valoroase, exploitul face adesea parte dintr-un lanț în care o eroare deschide prima ușă, iar alta crește privilegiile sau ocolește sandboxul.

Atacul zero-day este utilizarea reală a exploitului înainte ca eroarea să fie cunoscută sau remediată. Payloadul este ceea ce face atacatorul după o intruziune reușită: fură date, criptează fișiere, creează un cont nou, se deplasează în altă parte a rețelei, interceptează comunicații sau pregătește un sabotaj.

Pe scurt: vulnerabilitatea este eroarea, exploitul este instrumentul sau procedura prin care este exploatată, atacul este utilizarea acestuia, iar payloadul este consecința practică după intruziune. Lanțul arată astfel: vulnerabilitate → exploit → intruziune → payload → impact.

De ce atacurile zero-day rămân relevante

Atacurile zero-day nu se numără printre cele mai frecvente forme de criminalitate cibernetică. Pentru mulți atacatori este în continuare mai ieftin să exploateze vulnerabilități vechi, cunoscute și nepatchuite, parole slabe, phishing sau conturi cloud configurate greșit. Asta nu înseamnă însă că atacurile zero-day sunt un subiect marginal.

Google Threat Intelligence Group a identificat 90 de vulnerabilități zero-day exploatate în atacuri reale în 2025. Comparativ cu anul anterior, aceasta reprezintă o creștere față de cele 78 de cazuri din 2024, deși analiza separată pentru 2024 menționa inițial 75 de cazuri. Diferența are legătură cu faptul că GTIG își actualizează continuu datele pe baza incidentelor descoperite ulterior. Mai important decât diferența numerică în sine este trendul: exploatarea zero-day se menține constant la un nivel ridicat și se mută spre infrastructura care are o importanță strategică mai mare pentru atacatori.

Aproape jumătate dintre vulnerabilitățile urmărite în 2025, mai exact 43 de cazuri sau 48 %, au afectat tehnologii enterprise. Acest lucru este important. Percepția publică despre un atac zero-day arată adesea ca un laptop infectat după deschiderea unui atașament. Realitatea este mai largă. Un atac modern poate începe pe un gateway VPN, un firewall, o platformă de virtualizare, un appliance de securitate sau un alt dispozitiv aflat la marginea rețelei.

Pentru utilizatorul individual rămân importante sistemele de operare, dispozitivele mobile, browserele și aplicațiile de comunicare. În 2025, platformele și produsele endpoint au reprezentat 52 % dintre cazurile zero-day urmărite. Sistemele de operare au fost cea mai frecventă categorie, cu 39 de vulnerabilități, iar sistemele de operare mobile au crescut la 15 cazuri. Browserele au coborât însă sub 10 % din activitatea urmărită, ceea ce poate indica măsuri de hardening mai eficiente. În același timp, trebuie luat în calcul că o securitate operațională mai bună a atacatorilor poate face o parte din exploatare mai puțin vizibilă.

Pentru companii, cea mai importantă schimbare este orientarea către dispozitive edge și echipamente de securitate. Acestea sunt atractive deoarece se află la interfața dintre internet și rețeaua internă, au privilegii ridicate și adesea nu beneficiază de același nivel de vizibilitate EDR ca serverele sau laptopurile obișnuite. Dacă atacatorul compromite un dispozitiv care ar trebui să protejeze rețeaua, problema nu se limitează la un singur sistem. El poate obține un punct avantajos pentru monitorizare, mișcare laterală sau reintrare.

Cum decurge de obicei un atac zero-day

Un atac zero-day tipic nu trebuie să arate dramatic. Un atacator sau un cercetător descoperă o eroare. Dacă este descoperită de un cercetător și raportată producătorului, poate urma o divulgare coordonată și o remediere. Dacă este descoperită de un atacator sau ajunge pe piața exploiturilor, vulnerabilitatea poate rămâne secretă o anumită perioadă și poate fi folosită selectiv.

Atacatorul își pregătește apoi exploitul sau cumpără un exploit existent. Ținta poate fi o organizație concretă, o persoană concretă sau un produs utilizat pe scară largă. După o intruziune reușită, încearcă să obțină privilegii mai mari, să mențină accesul, să înțeleagă topologia rețelei și să atingă un obiectiv comercial sau de intelligence.

Abia când producătorul, comunitatea de securitate sau echipa de incident response descoperă eroarea începe a doua fază: remediere, mitigare, reguli de detecție și investigarea impactului. În acest moment, zero-day se transformă treptat într-un risc cunoscut. Paradoxal, atunci poate crește numărul de atacuri asupra sistemelor care nu au instalat patchul. Dintr-o capacitate inițial exclusivă, devine o instrucțiune disponibilă unui spectru mai larg de atacatori.

Nu fiecare atac zero-day este masiv. Cele mai scumpe și mai valoroase exploituri sunt folosite adesea cu atenție, deoarece descoperirea lor le reduce valoarea. În criminalitatea cibernetică de masă, atacatorii preferă adesea vulnerabilitățile cunoscute, dar nepatchuite. Sunt mai ieftine, mai fiabile și, în condițiile unui patch management slab, încă funcționează.

Cine devine de obicei țintă

Utilizatorul obișnuit nu este în afara riscului, dar probabilitatea unui atac zero-day țintit este mai mică pentru el decât pentru persoanele cu valoare politică, financiară, juridică sau informațională. Un risc mai mare îl au jurnaliștii, activiștii, politicienii, avocații, managerii, dezvoltatorii, administratorii, investitorii în criptomonede și persoanele cu acces la sisteme sau documente sensibile.

Aici intervine și piața spyware-ului comercial. Furnizorii de software comercial de supraveghere și clienții lor se numără, potrivit GTIG, printre utilizatorii importanți ai exploiturilor zero-day. În 2025, Google le-a atribuit pentru prima dată mai multă exploatare zero-day decât grupurilor tradiționale de spionaj susținute de state. Practic, asta înseamnă că utilizatorii cu cel mai ridicat risc nu ar trebui să își bazeze securitatea doar pe recomandări obișnuite pentru consumatori.

Companiile mici și mijlocii nu sunt adesea ținte pentru că ar fi ele însele importante strategic. Ele sunt interesante prin date, acces la clienți, lanțul de aprovizionare, conturi de e-mail, facturare sau servicii publice slab protejate. Organizațiile mari și instituțiile de stat au un risc mai ridicat de spionaj, monitorizare pe termen lung, sabotaj sau pregătire pentru un conflict ulterior.

Infrastructura critică este o categorie separată. În energie, transporturi, sănătate, apă, servicii publice sau telecomunicații nu este vorba doar despre scurgeri de date. Un incident poate afecta funcționarea serviciilor, siguranța oamenilor și încrederea în sistemele sociale de bază.

De ce nu sunt suficiente antivirusul, firewallul sau doar actualizările

Antivirusul este în continuare util, dar nu este un răspuns universal. În cazul unui atac zero-day, este posibil să nu existe o semnătură, un model de detecție cunoscut sau un indicator simplu după care atacul să poată fi oprit fiabil. Instrumentele moderne de securitate folosesc și detecție comportamentală, reputație, izolare și euristică, dar nici acestea nu garantează detectarea fiecărei exploatări.

Firewallul ajută la reducerea suprafeței de atac, dar nu rezolvă problema dacă serviciul vulnerabil este expus intenționat la internet sau dacă produsul edge este el însuși vulnerabil. Tocmai acesta este paradoxul neplăcut al infrastructurii actuale: dispozitivele care ar trebui să protejeze rețeaua pot fi, în același timp, un punct de intrare atractiv.

Actualizările sunt fundamentale, dar în cazul unui atac zero-day remedierea de multe ori încă nu există. Când există deja, contează viteza de implementare și capacitatea de a afla unde este folosit componentul vulnerabil. O organizație care nu știe ce sisteme deține, ce are expus la internet și cine este responsabil pentru acestea va avea probleme chiar și atunci când producătorul publică un avertisment de securitate bine formulat.

Nu este suficientă nici instruirea utilizatorilor. Ajută în cazul phishingului și al ingineriei sociale, dar nu rezolvă o eroare tehnică într-un gateway VPN, o bibliotecă, un sistem de operare sau o interfață de administrare. Instruirea este un strat important, nu un substitut pentru măsurile tehnice și de proces.

Ce ar trebui să facă utilizatorul individual

Pentru utilizatorul obișnuit, cel mai bun raport între efort și beneficiu îl are igiena de bază. Nu garantează risc zero, dar reduce semnificativ probabilitatea incidentelor obișnuite și limitează pagubele dacă ceva merge prost.

Folosiți un sistem de operare, un browser, un telefon mobil și aplicații care mai primesc suport. Un dispozitiv vechi, care nu mai primește actualizări de securitate, este o datorie operațională pe termen lung, nu o economie avantajoasă. Activați actualizările automate acolo unde au sens și nu amânați actualizările pentru browser, telefon mobil și aplicațiile de comunicare.

Activați autentificarea multifactor în special pentru e-mail, cloud, servicii bancare, rețele sociale, conturi de lucru și managerul de parole. Nu folosiți contul de administrator pentru activitatea obișnuită, dacă sistemul de operare și obiceiurile dumneavoastră permit acest lucru. Limitați numărul de extensii din browser și dezinstalați aplicațiile pe care nu le utilizați.

Faceți backupuri ale datelor într-un mod care să supraviețuiască pierderii sau criptării dispozitivului. Acasă, aceasta poate însemna o combinație între sincronizare cloud și backup extern. În cazul datelor sensibile, sunt importante și criptarea și controlul asupra persoanelor care au acces la backupuri.

Persoanele cu un profil de risc mai ridicat ar trebui să ia în calcul măsuri mai stricte: un dispozitiv separat pentru comunicare sensibilă, moduri de securitate de tip Lockdown Mode sau Advanced Protection, prudență față de linkuri neașteptate și consultarea rapidă a specialiștilor în cazul unor blocări suspecte ale aplicațiilor, mesaje sau tentative de autentificare.

Ce ar trebui să facă o companie mică

O companie mică nu are întotdeauna nevoie de un program de securitate scump, dar are nevoie de ordine. Primul pas este inventarul: ce dispozitive, conturi, servicii cloud, domenii, e-mailuri, VPN, NAS, site-uri și interfețe de administrare folosește compania. Fără inventar, riscul nu poate fi gestionat, ci doar estimat.

Al doilea pas este să afle ce este expus la internet. Multe incidente nu încep cu un atac zero-day sofisticat, ci cu un serviciu care nu ar fi trebuit niciodată să fie disponibil public sau cu un dispozitiv pe care nu l-a mai actualizat nimeni de ani de zile. Pentru sistemele publice trebuie să fie clar cine le administrează, cum se actualizează și ce se întâmplă atunci când producătorul anunță o vulnerabilitate critică.

MFA ar trebui să fie obligatorie pentru e-mail, administrare, servicii cloud, VPN și contabilitate. Conturile obișnuite trebuie separate de cele de administrator. Accesul foștilor angajați și al colaboratorilor externi trebuie să aibă un proces clar de dezactivare. Backupurile trebuie să fie fie offline, fie immutable, astfel încât atacatorul să nu le poată șterge ușor împreună cu datele de producție.

O companie mică are nevoie și de un plan simplu de incident response. Nu trebuie să aibă 80 de pagini. Este suficient să se știe cine decide, pe cine trebuie sunat, unde sunt backupurile, cum se deconectează un sistem critic, cine comunică cu clienții și unde sunt stocate accesările la domenii, hosting și servicii cloud. În timpul unui incident, improvizația se transformă rapid într-o greșeală costisitoare.

Ce ar trebui să facă o organizație mai mare

O organizație mai mare trebuie să trateze riscul zero-day ca pe o problemă sistemică. Nu este suficient să cumpere EDR sau SIEM și să presupună că subiectul este rezolvat. Aceste instrumente pot fi utile, dar numai dacă există o echipă care le înțelege semnalele, are loguri suficiente și poate acționa.

Esențial este attack surface management: să știe ce este disponibil din exterior, care sisteme sunt critice, cine le deține și cât de repede pot fi izolate sau remediate. Logarea centralizată și corelarea evenimentelor sunt importante mai ales pentru că dispozitivele edge pot fi în afara vizibilității obișnuite de endpoint. Dacă un gateway de rețea nu are agent EDR, trebuie să existe alte surse de dovezi: loguri de rețea, loguri de autentificare, modificări de configurație, anomalii de acces și integritatea dispozitivului.

Segmentarea rețelei și principiul least privilege reduc impactul unei intruziuni. Dacă un gateway VPN compromis sau un cont de utilizator deschide automat calea către controlerele de domeniu, backupuri și baze de date de producție, problema nu este doar vulnerabilitatea. Problema este arhitectura.

Vulnerability management trebuie să poată diferenția un patch obișnuit de o situație în care este necesară ocolirea procesului standard de change management. În cazul unei exploatări critice în practică, nu este întotdeauna rezonabil să se aștepte următoarea fereastră planificată. Organizația are nevoie de un proces de mitigare de urgență: oprirea temporară a serviciului, restricționarea accesului, reguli de rețea, izolarea componentului sau instalarea rapidă a remedierii.

La fel de importantă este testarea restaurării. Un backup pe care nimeni nu l-a restaurat vreodată este o ipoteză. Exercițiile tabletop ajută la verificarea faptului că oamenii știu ce au de făcut, cine are autoritate de decizie și unde procesul depinde de o singură persoană care s-ar putea să nu fie disponibilă.

Zero Trust fără iluzii de marketing

Zero Trust nu înseamnă să cumperi un singur produs și să redenumești VPN-ul. Este un principiu operațional: nimeni și nimic nu este considerat automat de încredere doar pentru că se află „în interiorul rețelei”. Accesul este verificat în funcție de identitate, dispozitiv, context, privilegii și risc.

În practică, acest lucru înseamnă MFA pentru administratori, acces condiționat, separarea conturilor de administrator, verificarea stării dispozitivului înainte de acces, privilegii minime, segmentare și auditarea accesului. Un Zero Trust bun reduce încrederea implicită și limitează mișcarea laterală după intruziune.

Trade-offul este complexitatea. Un Zero Trust implementat prost poate încetini utilizatorii, poate crea multe excepții, poate crește volumul de lucru al helpdeskului și poate da managementului o falsă senzație de control. Cea mai proastă versiune este aceea care adaugă noi bariere de autentificare, dar nu schimbă privilegiile, segmentarea sau monitorizarea.

De aceea are sens să se înceapă de la accesările cu cel mai mare risc: administratori, acces la distanță, administrare cloud, sisteme de producție, backupuri și identități. Abia apoi merită abordată transformarea mai largă.

PrintNightmare: când un serviciu obișnuit de tipărire deschide o problemă mare

PrintNightmare este un bun memento istoric că o vulnerabilitate critică nu trebuie să vină dintr-un sistem exotic. A avut legătură cu serviciul Windows Print Spooler și cu riscul de executare de cod la distanță. În mediile de domeniu Windows, infrastructura de tipărire era o componentă obișnuită a funcționării, rareori pusă sub semnul întrebării.

Microsoft a publicat în iulie 2021 actualizări de securitate de urgență pentru CVE-2021-34527 și a atras atenția că setările Point and Print au avut, de asemenea, un rol important. În cazul unei configurații nesecurizate, organizațiile puteau rămâne expuse riscului chiar și după ce problema a devenit publică.

Ideea nu este că fiecare serviciu de tipărire este extrem de periculos. Ideea este mai largă: o remediere de securitate nu este doar o chestiune tehnică. Poate schimba funcționarea, administrarea, confortul utilizatorilor și costurile departamentului IT. Dacă o remediere afectează instalarea driverelor, workflowul helpdeskului sau privilegiile utilizatorilor, compania trebuie să gestioneze simultan securitatea și impactul operațional.

PrintNightmare a arătat totodată de ce este periculos să vorbim despre „obținerea automată a drepturilor de administrator de domeniu” fără context. Impactul real depindea de configurație, privilegii, disponibilitatea serviciului și arhitectura mediului. Mai precis este să vorbim despre posibilitatea executării de cod la distanță, escaladarea privilegiilor și riscul unei compromiteri mai ample în funcție de condițiile concrete.

Noul accent: dispozitive edge și infrastructură enterprise

Cea mai importantă schimbare din ultimii ani este atacul asupra infrastructurii care a fost mult timp percepută ca strat de protecție. Gatewayurile VPN, firewallurile, gatewayurile de aplicații, appliance-urile de securitate, platformele de virtualizare și sistemele de identitate sunt atractive pentru atacatori deoarece combină trei proprietăți: sunt expuse, sunt importante și oferă adesea un nivel ridicat de acces.

În zona endpointurilor, companiile au investit deja în EDR, hardening, actualizări automate și detecție. Dispozitivele edge rulează însă adesea ca appliance-uri închise, cu posibilități limitate de instalare a agenților, vizibilitate forensic mai slabă și logare mai puțin confortabilă. Când vulnerabilitatea apare tocmai acolo, apărătorul poate avea dificultăți în a stabili dacă a fost deja exploatată.

Acest lucru schimbă prioritățile echipelor de securitate. Nu este suficient să monitorizeze laptopurile și serverele. Trebuie să știe ce dispozitive protejează marginea rețelei, ce versiune de firmware folosesc, cine le administrează, cum sunt salvate configurațiile, unde trimit logurile și cât de repede pot fi izolate.

AI ca accelerator, nu ca armă miraculoasă

AI are locul său în subiectul zero-day, dar trebuie tratată cu prudență. Nu există motiv să susținem că va crea singură un univers de securitate complet nou. Mai realist este că va accelera activități existente: recunoaștere, căutarea vulnerabilităților, analiza codului, crearea de exploituri, trierea țintelor și automatizarea atacurilor.

GTIG se așteaptă ca în 2026 AI să accelereze cursa dintre atacatori și apărători. Pentru atacatori poate scurta timpul necesar pentru recunoaștere, descoperirea vulnerabilităților și dezvoltarea exploiturilor. Apărătorii o pot folosi pentru îmbunătățirea operațiunilor de securitate, descoperirea mai rapidă a erorilor și reacții mai rapide.

Concluzia practică nu este însă „să cumpărăm un instrument de securitate cu AI”. O organizație care nu știe ce deține, ce are expus la internet, cine are ce privilegii și unde are logurile nu va obține un beneficiu mare din AI. AI poate crește performanța unui proces bine configurat. Dar nu poate repara singură un proces slab.

Checklist practic

Pentru utilizatorul individual are sens să înceapă cu acești pași:

  • Actualizați sistemul de operare, browserul, telefonul mobil și aplicațiile importante.

  • Folosiți doar software și dispozitive care mai primesc suport.

  • Activați autentificarea multifactor pentru cele mai importante conturi.

  • Nu folosiți contul de administrator pentru activitatea obișnuită, dacă nu este necesar.

  • Faceți backup pentru datele importante și verificați că pot fi restaurate.

  • Limitați numărul de extensii din browser și de aplicații nefolosite.

  • Fiți prudent cu atașamentele, linkurile și solicitările neașteptate de autentificare.

Pentru o companie mică, prioritare sunt aceste măsuri:

  • Să aibă un inventar al dispozitivelor, conturilor, serviciilor și sistemelor publice.

  • Să știe ce este expus la internet și cine răspunde de acest lucru.

  • Să actualizeze regulat serverele, laptopurile, dispozitivele de rețea și serviciile cloud.

  • Să impună MFA pentru e-mail, administrare, cloud și VPN.

  • Să separe conturile obișnuite de cele de administrator.

  • Să folosească backupuri offline sau immutable.

  • Să aibă un plan simplu de incident response și contacte pentru asistență tehnică.

Pentru o organizație mai mare, baza este abordarea sistemică:

  • Attack surface management pentru active externe și interne.

  • Logare centralizată și corelarea evenimentelor.

  • EDR sau XDR acolo unde are vizibilitate reală și sens operațional.

  • Segmentarea rețelei și limitarea mișcării laterale.

  • Least privilege și hardeningul infrastructurii de identitate.

  • Evaluarea rapidă a CVE-urilor critice și un proces de mitigare de urgență.

  • Configurarea sigură a dispozitivelor edge și verificarea regulată a logurilor lor.

  • Testarea restaurării din backupuri și exerciții tabletop regulate pentru incidente.

Scopul nu este riscul zero, ci un impact mai mic

Atacurile zero-day nu pot fi prevenite complet. Tocmai aceasta este esența lor: exploatează o eroare despre care apărătorul poate să nu știe sau pentru care încă nu există o remediere. De aici nu rezultă însă că apărarea este inutilă.

Apărarea reală nu constă într-un singur produs. Se bazează pe reducerea suprafeței de atac, detecție rapidă, limitarea privilegiilor, segmentare, backupuri și capacitatea de a lua decizii sub presiune. Antivirusul, firewallul și actualizările rămân importante, dar ca răspuns individual la amenințările zero-day nu sunt suficiente.

Cel mai practic mod de a gândi acest subiect este simplu: nu știm unde va fi următoarea eroare, dar putem reduce numărul locurilor în care ne poate lovi. Putem scurta timpul în care atacatorul poate acționa fără să fie detectat. Și putem reduce pagubele dacă reușește să intre. Acesta nu este un angajament de marketing privind riscul zero. Este o gestionare realistă a securității.

Blog Ďalšie zaujímavé články
Coș de cumpărături
Coşul de cumpărături nu conţine articole
TonerDepot.ro
Logare
Menu