1729122373
2024-10-16 22:12:00
Google Mandiant のセキュリティ アナリストは、ソフトウェアのゼロデイ脆弱性を発見して悪用する能力が向上していることを示す脅威アクターの憂慮すべき新たな傾向について警告しています。
具体的には、2023 年に積極的に悪用されたとして開示された 138 件の脆弱性のうち、97 件 (70.3%) がゼロデイとして利用されたとマンディアントは述べています。
これは、影響を受けるベンダーがバグの存在を認識する前、またはパッチを適用できる前に、攻撃者が攻撃の欠陥を悪用したことを意味します。
2020 年から 2022 年まで、n デイ (修正された欠陥) とゼロデイ (修正が利用できない) の比率は 4:6 で比較的安定していましたが、2023 年にはこの比率は 3:7 に変化しました。
グーグル 説明する これは、実際に悪用される n-day の数が減少したためではなく、むしろゼロデイ悪用の増加と、セキュリティ ベンダーのそれを検出する能力の向上によるものであると考えられています。
Mandiant の調査結果の概要
応答時間が短縮される
新たに公開された欠陥 (n 日または 0 日) の悪用にかかる時間 (TTE) に関して、別の重要な傾向が記録され、現在ではわずか 5 日まで短縮されています。
比較のために、2018 ~ 2019 年の TTE は 63 日でしたが、2021 ~ 2022 年の TTE は 32 日でした。これにより、システム管理者はパッチの適用を計画したり、影響を受けるシステムを保護するための緩和策を実装したりするための十分な時間が与えられました。
しかし、現在では TTE が 5 日間に短縮されており、ネットワークのセグメンテーション、リアルタイム検出、緊急パッチの優先順位付けなどの戦略がより重要になっています。
2023 年には、エクスプロイトの 75% は実際の悪用が始まる前に公開され、25% はハッカーがすでに欠陥を悪用した後に公開されました。
パブリックエクスプロイトの可用性と悪意のあるアクティビティの間に一貫した関係がないことを示すために、レポートで強調表示されている 2 つの例は、CVE-2023-28121 (WordPress プラグイン) と CVE-2023-27997 (Fortinet FortiOS) です。
2 つの欠陥が悪用されたタイムライン
出典: Google
最初のケースでは、公開から 3 か月後、概念実証が公開されてから 10 日後に悪用が始まりました。
FortiOS の場合、この欠陥はほぼ即座に公の悪用で武器化されましたが、最初の悪意のある悪用イベントは 4 か月後に記録されました。
Google によれば、悪用の難易度、攻撃者の動機、ターゲットの値、および全体的な攻撃の複雑さはすべて TTE に影響を及ぼし、PoC の可用性との直接的または個別の相関関係には欠陥があるとのことです。
#年に明らかになった悪用された欠陥の #はゼロデイでした