211service.com
2021 har slått rekorden for null-dagers hackingangrep
Ms Tech | Getty
En null-dagers utnyttelse – en måte å starte et nettangrep på via en tidligere ukjent sårbarhet – er omtrent det mest verdifulle en hacker kan ha. Disse utnyttelsene kan bære prislapper nord for 1 million dollar på det åpne markedet.
Og i år har cybersikkerhetsforsvarere fanget det høyeste antallet noensinne, ifølge flere databaser, forskere og cybersikkerhetsselskaper som snakket med MIT Technology Review. Minst 66 null-dager er funnet i bruk i år, ifølge databaser som 0-dagers sporingsprosjekt — Nesten det dobbelte av totalen for 2020, og mer enn i noe annet år som er registrert.
Men mens rekordtallet fanger oppmerksomhet, kan det være vanskelig å vite hva det forteller oss. Betyr det at det brukes flere nulldager enn noen gang? Eller er forsvarere flinkere til å fange hackerne de tidligere ville ha savnet?
En økning er helt sikkert det vi ser, sier Eric Doerr, visepresident for skysikkerhet i Microsoft. Det interessante spørsmålet er hva betyr det? Faller himmelen? Jeg er i leiren til «Vel, det er nyansert».
Hackere opererer på full tilt
En medvirkende årsak til den høyere frekvensen av rapporterte nulldager er den raske globale spredningen av hackingverktøy.
Kraftige grupper øser alle hauger av penger i null-dager for å bruke selv – og de høster fruktene.
På toppen av næringskjeden er de statlig sponsede hackerne. Kina alene er mistenkt for å være ansvarlig for ni null-dager i år, sier Jared Semrau, direktør for sårbarhet og utnyttelse i det amerikanske cybersikkerhetsfirmaet FireEye Mandiant. USA og dets allierte har helt klart noen av de mest sofistikerte hacking-funksjoner , og det er økende snakk om bruke disse verktøyene mer aggressivt .
Vi har denne toppsjiktet av sofistikerte spionasjeskuespillere som definitivt opererer for fullt på en måte vi ikke har sett de siste årene, sier Semrau.
Få som ønsker null-dager har evnene til Beijing og Washington. De fleste land som søker kraftige utnyttelser har ikke talentet eller infrastrukturen til å utvikle dem innenlands, og derfor kjøper de dem i stedet.
Det er enklere enn noen gang å kjøpe zero-days fra den voksende utnyttelsesindustrien. Det som en gang var uoverkommelig dyrt og avansert, er nå mer tilgjengelig.
Vi så disse statsgruppene gå til NSO Group eller Candiru, disse stadig mer kjente tjenestene som lar land bytte økonomiske ressurser for offensiv evne, sier Semrau. De forente arabiske emirater, USA og europeiske og asiatiske makter har alle strømmet penger inn i utnyttelsesindustrien.
Relatert historie
Google sier det er for enkelt for hackere å finne nye sikkerhetsfeil Angripere utnytter de samme typene programvaresårbarheter om og om igjen, fordi selskaper ofte savner skogen for trærne.Og også nettkriminelle har brukt zero-day angrep for å tjene penger de siste årene, og funnet feil i programvare som lar dem kjøre verdifulle løsepengeprogram.
Økonomisk motiverte skuespillere er mer sofistikerte enn noen gang, sier Semrau. En tredjedel av nulldagene vi nylig har sporet kan spores direkte tilbake til økonomisk motiverte skuespillere. Så de spiller en betydelig rolle i denne økningen som jeg ikke tror mange gir æren for.
Cyberforsvarere har et bedre søkelys
Selv om det kan være et økende antall mennesker som utvikler eller kjøper zero-days, er det rapporterte rekordtallet ikke nødvendigvis en dårlig ting. Faktisk sier noen eksperter at det for det meste kan være gode nyheter.
Ingen vi snakket med tror at det totale antallet null-dagers angrep mer enn doblet seg på så kort tid – bare antallet som har blitt fanget. Det tyder på at forsvarere blir flinkere til å fange hackere på fersk gjerning.
Du kan se på dataene, som f.eks Googles null-dagers regneark , som sporer nesten et tiår med betydelige hacks som ble fanget i naturen.
En endring trenden kan gjenspeile, er at det er mer penger tilgjengelig for forsvar, ikke minst fra større bug-belønninger og belønninger fremsatt av teknologiselskaper for oppdagelsen av nye nulldagssårbarheter. Men det finnes også bedre verktøy.
Forsvarere har helt klart gått fra å kun fange relativt enkle angrep til å oppdage mer komplekse hacks, sier Mark Dowd, grunnlegger av Azimuth Security. Jeg tror dette betegner en eskalering i evnen til å oppdage mer sofistikerte angrep, sier han.
Grupper som Googles Threat Analysis Group (TAG), Kasperskys Global Research & Analysis Team (GReAT) og Microsofts Threat Intelligence Center (MSTIC) har en enorme mengder talent, ressurser og data – faktisk så mye at de konkurrerer med et etterretningsbyrås evner til å oppdage og spore motstanders hackere.
Selskaper som Microsoft og CrowdStrike er blant de som driver deteksjonsarbeid i massiv skala. Der gamle verktøy, som antivirusprogramvare, betydde færre øyne på merkelig aktivitet, kan et stort selskap i dag fange opp en liten anomali på tvers av millioner av maskiner og deretter spore den tilbake til nulldagen som ble brukt for å komme inn.
Relatert historie
Hvordan Kinas angrep på Microsoft eskalerte til en hensynsløs hacking-spree Dager før Microsoft slapp en løsning for et hemmelig angrep på e-postsystemene sine, økte hackere aktiviteten. Nå sier eksperter at det kreves rask handling.
Noe av grunnen til at du ser mer nå er fordi vi finner mer, sier Microsofts Doerr. Vi er flinkere til å sette søkelyset på. Nå kan du lære av det som skjer hos alle kundene dine, noe som hjelper deg å bli smartere raskere. I den dårlige situasjonen hvor du ser noe nytt, vil det påvirke én kunde i stedet for 10 000.
Virkeligheten er imidlertid mye rotete enn teorien. Tidligere i år, flere hackergruppe s lanserte offensiver mot Microsoft Exchange e-postservere. Det som startet som et kritisk nulldagers angrep ble kort enda verre i perioden etter at en rettelse ble tilgjengelig, men før den faktisk ble brukt på brukere. Det gapet er et sweet spot hackere elsker å treffe.
Som regel er imidlertid Doerr spot on.
Utnyttelser blir vanskeligere – og mer verdifulle
Selv om nulldager blir sett mer enn noen gang, er det ett faktum alle ekspertene er enige om: de blir vanskeligere og dyrere å gjennomføre.
Bedre forsvar og mer kompliserte systemer betyr at hackere må gjøre mer arbeid for å bryte seg inn i et mål enn de gjorde for et tiår siden – angrep er dyrere og krever mer ressurser. Utbetalingen er imidlertid at med så mange selskaper som opererer i skyen, kan en sårbarhet åpne millioner av kunder for angrep.
For ti år siden, da alt var på stedet, var det mange av angrepene som bare ett selskap ville se, sier Doerr, og få selskaper var rustet til å forstå hva som foregikk.
Overfor å forbedre forsvaret, må hackere ofte koble sammen flere utnyttelser i stedet for bare å bruke én. Disse utnyttelseskjedene krever flere nulldager. Suksess med å oppdage disse kjedene er også en del av årsaken til den kraftige økningen i antall.
I dag, sier Dowd, må angripere investere mer og risikere mer ved å ha disse kjedene for å nå sine mål.
Et viktig signal kommer fra de økende kostnadene for de mest verdifulle bedriftene. De begrensede dataene som er tilgjengelige, som f.eks Zerodiums offentlige nulldagspriser , viser så mye som en 1.150 % økning i kostnadene for de høyeste hackene de siste tre årene.
Men selv om nulldagsangrep er vanskeligere, har etterspørselen økt, og tilbudet følger etter. Himmelen faller kanskje ikke - men det er heller ikke en perfekt solrik dag.