
Eine Zero-Day-Schwachstelle ist eine Lücke oder ein Fehler in einem Softwareprogramm, für das es keinen Patch oder Fix gibt, normalerweise weil die Schwachstelle dem Softwareanbieter unbekannt ist [Quellen: Hoffman , Symantec ].
Der Begriff kommt von der Tatsache, dass Entwickler „null Tage“ ab dem Zeitpunkt haben, an dem der Fehler entdeckt wird, um sich vor einem möglichen Cyberangriff zu schützen. In einigen Fällen ist ein Angriff selbst der erste Hinweis auf das Vorhandensein eines Sicherheitsproblems [Quellen: Bu , Palermo , PC Tools , Peterson ].
Sobald ein Softwareanbieter eine Zero-Day-Schwachstelle entdeckt, bemühen sich Programmierer , den Fehler zu beheben und ein Update mit dem erforderlichen Patch herauszugeben. Wenn die Schwachstelle von Cyberkriminellen ausgenutzt wird, bevor sie behoben werden kann, wird der resultierende Angriff als Zero-Day-Exploit oder Zero-Day-Angriff bezeichnet [Quellen: Palermo , PC Tools ].
Laut dem von Symantec veröffentlichten Internet Threat Report 2014 wurden 2013 23 Zero-Day-Schwachstellen entdeckt, mehr als in jedem anderen Jahr, das das Unternehmen verfolgt hat [Quelle: Symantec ]. Glücklicherweise werden Zero-Day-Schwachstellen oft von „White Hat“-Hackern (den Guten) an Softwareanbieter gemeldet, und im Juli 2014 startete Google ein Team namens Project Zero, dessen Aufgabe es ist, Fehler in weit verbreiteten Programmen zu identifizieren und zu melden sie können für böswillige Zwecke ausgenutzt werden [Quellen: Evans , Palermo , Peterson ].
Zero-Day-Angriffe wurden verwendet, um sensible Kundendaten zu stehlen, sich Fernzugriff auf Computersysteme zu verschaffen und Industriespionage durchzuführen [Quelle: Peterson ].
Der Heartbleed-Bug, eine Zero-Day-Schwachstelle in der Open-SSL-Verschlüsselungsbibliothek, die zur Sicherung des Datenverkehrs zwischen Webservern und Computern verwendet wird, existierte zwei Jahre lang, bevor er im April 2014 entdeckt wurde [Quelle: Strohm ]. Als es zum ersten Mal entdeckt wurde, waren sich Programmierer nicht sicher, ob der Heartbleed-Fehler ausgenutzt worden war, aber es wird jetzt angenommen, dass er die Quelle einer Krankenhausverletzung war, von der 4,5 Millionen Patientenakten in den Vereinigten Staaten betroffen waren [Quelle: BBC News ].
Im August 2014 wurden russische Hacker verdächtigt, eine Zero-Day-Schwachstelle auszunutzen, um sich in die Computersysteme von JPMorgan und mindestens vier weiteren US-Finanzinstituten zu hacken [Quelle: Greenberg ].
Viele weitere Informationen
Zum Thema passende Artikel
- Die 10 schlimmsten Computerviren aller Zeiten
- Wie Computerviren funktionieren
- Wie Verschlüsselung funktioniert
- Wie Hacker arbeiten
Quellen
- BBC News. "US Hospital Hack 'exploited Heartbleed-Fehler'", 20. August 2014. (27. August 2014) http://www.bbc.com/news/technology-28867113
- Bu, Zhen. „Zero-Day-Angriffe sind nicht dasselbe wie Zero-Day-Schwachstellen.“ Feuerauge. 24. April 2014. (27. August 2014) http://www.fireeye.com/blog/corporate/2014/04/zero-day-attacks-are-not-the-same-as-zero-day- Schwachstellen.html
- Evans, Chris. "Ankündigung von Project Zero." Google Online-Sicherheitsblog. 15. Juli 2014. (28. August 2014) http://googleonlinesecurity.blogspot.com/2014/07/announcing-project-zero.html
- Greenberg, Adam. „Gemeldete Verstöße im Zusammenhang mit einem Zero-Day-Bug bei JPMorgan Chase und anderen Banken.“ SC-Magazin. 28. August 2014. (28. August 2014) http://www.scmagazine.com/reported-breaches-involving-zero-day-bug-at-jpmorgan-chase-other-banks/article/368690/
- Hoffmann, Karen Epper. "Weniger als null: Zero-Day-Schwachstellen." SC-Magazin. 3. März 2014. (28. August 2014) http://www.scmagazine.com/less-than-zero-zero-day-vulnerabilities/article/334571/
- Palermo, Elisabeth. "Was ist ein Zero-Day-Exploit?" Toms Leitfaden. 22. Nov. 2013. (28. Aug. 2014) http://www.tomsguide.com/us/zero-day-exploit-definition,news-17903.html
- PC-Tools. "Was ist eine Zero-Day-Schwachstelle?" (27. August 2014) http://www.pctools.com/security-news/zero-day-vulnerability/
- Petersen, Andrea. „Was ist eine ‚Zero-Day‘-Schwachstelle?“ Die Washington Post. 15. Juli 2014. (26. August 2014) http://www.washingtonpost.com/blogs/the-switch/wp/2014/07/15/what-is-a-zero-day-vulnerability/
- Robertson, Jordan und Michael Riley. "JPMorgan, vier weitere Banken von Hackern angegriffen: US-Beamter." Bloomberg. 27. August 2014 (28. August 2014) http://www.bloomberg.com/news/2014-08-27/customer-data-said-at-risk-for-jpmorgan-and-4-more- Banken.html
- Strohm, Chris und Jordan Robertson. "Heartbleed-Hack noch sechs Monate nach Entdeckung eine Bedrohung." 27. August 2014. (28. August 2014) http://www.bloomberg.com/news/2014-08-27/heartbleed-hack-still-a-threat-six-months-after-discovery.html
- Symantec. "2014 Internet Threat Report, Band 19." April 2014. (28. August 2014) http://www.symantec.com/content/en/us/enterprise/other_resources/b-istr_main_report_v19_21291018.en-us.pdf
- Symantec. "Schwachstellentrends." (27. August 2014) http://www.symantec.com/threatreport/topic.jsp?id=vulnerability_trends&aid=zero_day_vulnerabilities