Una vulnerabilità zero-day è un buco o un difetto in un programma software per il quale non esistono patch o soluzioni, di solito perché la vulnerabilità è sconosciuta al fornitore del software [fonti: Hoffman , Symantec ].
Il termine deriva dal fatto che gli sviluppatori hanno "zero giorni" dal momento in cui viene scoperta la falla per proteggersi da un possibile attacco informatico. In alcuni casi, un attacco stesso è la prima indicazione dell'esistenza del problema di sicurezza [fonti: Bu , Palermo , PC Tools , Peterson ].
Una volta che un fornitore di software scopre una vulnerabilità zero-day, i programmatori si affrettano a correggere il difetto e rilasciare un aggiornamento contenente la patch necessaria. Se la vulnerabilità viene sfruttata dai criminali informatici prima che possa essere corretta, l'attacco risultante viene chiamato exploit zero-day o attacco zero-day [fonti: Palermo , PC Tools ].
Secondo l'Internet Threat Report del 2014 pubblicato da Symantec, nel 2013 sono state scoperte 23 vulnerabilità zero-day, più che in qualsiasi altro anno l'azienda ha monitorato [fonte: Symantec ]. Fortunatamente, le vulnerabilità zero-day vengono spesso segnalate ai fornitori di software da hacker "white hat" (i bravi ragazzi) e nel luglio 2014 Google ha lanciato un team chiamato Project Zero, la cui missione è identificare e segnalare i difetti nei programmi ampiamente utilizzati prima che possono essere sfruttati per scopi dannosi [fonti: Evans , Palermo , Peterson ].
Gli attacchi zero-day sono stati utilizzati per rubare i dati sensibili dei clienti, ottenere l'accesso remoto ai sistemi informatici e svolgere attività di spionaggio industriale [fonte: Peterson ].
Il bug Heartbleed, una vulnerabilità zero-day nella libreria di crittografia Open SSL utilizzata per proteggere il traffico tra server Web e computer, esisteva per due anni prima della sua scoperta nell'aprile 2014 [fonte: Strohm ]. Quando è stato scoperto per la prima volta, i programmatori non erano sicuri se il difetto Heartbleed fosse stato sfruttato, ma ora si ritiene che sia la fonte di una violazione ospedaliera che ha colpito 4,5 milioni di cartelle cliniche di pazienti negli Stati Uniti [fonte: BBC News ].
Nell'agosto 2014, gli hacker russi erano sospettati di sfruttare una vulnerabilità zero-day per hackerare i sistemi informatici di JPMorgan e di almeno altre quattro istituzioni finanziarie statunitensi [fonte: Greenberg ].
Molte più informazioni
articoli Correlati
- 10 peggiori virus informatici di tutti i tempi
- Come funzionano i virus informatici
- Come funziona la crittografia
- Come funzionano gli hacker
Fonti
- Notizie della BBC. "Hackeraggio dell'ospedale statunitense 'difetto Heartbleed sfruttato'". 20 agosto 2014. (27 agosto 2014) http://www.bbc.com/news/technology-28867113
- Bu, Zheng. "Gli attacchi Zero-Day non sono la stessa cosa delle vulnerabilità Zero-Day". Occhio di fuoco. 24 aprile 2014. (27 agosto 2014) http://www.fireeye.com/blog/corporate/2014/04/zero-day-attacks-are-not-the-same-as-zero-day- vulnerabilità.html
- Evans, Chris. "Annunciando il Progetto Zero." Blog sulla sicurezza in linea di Google. 15 luglio 2014. (28 agosto 2014) http://googleonlinesecurity.blogspot.com/2014/07/announcing-project-zero.html
- Greenberg, Adam. "Violazione segnalata che coinvolgono bug zero-day presso JPMorgan Chase, altre banche." Rivista SC. 28 agosto 2014. (28 agosto 2014) http://www.scmagazine.com/reported-breaches-involving-zero-day-bug-at-jpmorgan-chase-other-banks/article/368690/
- Hoffman, Karen Epper. "Meno di zero: vulnerabilità zero-day". Rivista SC. 3 marzo 2014. (28 agosto 2014) http://www.scmagazine.com/less-than-zero-zero-day-vulnerabilities/article/334571/
- Palermo, Elisabetta. "Cos'è un exploit zero-day?" Guida di Tom. 22 novembre 2013. (28 agosto 2014) http://www.tomsguide.com/us/zero-day-exploit-definition,news-17903.html
- Strumenti per PC. "Cos'è una vulnerabilità zero-day?" (27 agosto 2014) http://www.pctools.com/security-news/zero-day-vulnerability/
- Peterson, Andrea. "Cos'è una vulnerabilità 'zero-day'?" Il Washington Post. 15 luglio 2014. (26 agosto 2014) http://www.washingtonpost.com/blogs/the-switch/wp/2014/07/15/what-is-a-zero-day-vulnerability/
- Robertson, Jordan e Michael Riley. "JPMorgan, altre quattro banche colpite dagli hacker: funzionario statunitense". Bloomberg. 27 agosto 2014 (28 agosto 2014) http://www.bloomberg.com/news/2014-08-27/customer-data-said-at-risk-for-jpmorgan-and-4-more- banche.html
- Strohm, Chris e Jordan Robertson. "Heartbleed Hack è ancora una minaccia sei mesi dopo la scoperta." 27 agosto 2014. (28 agosto 2014) http://www.bloomberg.com/news/2014-08-27/heartbleed-hack-still-a-threat-sei-mesi-dopo-la-scoperta.html
- Symantec. "Rapporto sulle minacce Internet 2014, volume 19." Aprile 2014. (28 agosto 2014) http://www.symantec.com/content/en/us/enterprise/other_resources/b-istr_main_report_v19_21291018.en-us.pdf
- Symantec. "Tendenze di vulnerabilità". (27 agosto 2014) http://www.symantec.com/threatreport/topic.jsp?id=vulnerability_trends&aid=zero_day_vulnerabilities