
Uma vulnerabilidade de dia zero é um buraco ou falha em um programa de software para o qual não há patch ou correção, geralmente porque a vulnerabilidade é desconhecida pelo fornecedor do software [fontes: Hoffman , Symantec ].
O termo vem do fato de que os desenvolvedores têm "zero dias" a partir do momento em que a falha é descoberta para se proteger contra um possível ataque cibernético. Em alguns casos, um ataque em si é a primeira indicação de que existe um problema de segurança [fontes: Bu , Palermo , PC Tools , Peterson ].
Assim que um fornecedor de software descobre uma vulnerabilidade de dia zero, os programadores lutam para corrigir a falha e lançar uma atualização contendo o patch necessário. Se a vulnerabilidade for explorada por criminosos cibernéticos antes que possa ser corrigida, o ataque resultante é chamado de exploração de dia zero ou ataque de dia zero [fontes: Palermo , PC Tools ].
De acordo com o Relatório de Ameaças da Internet de 2014 publicado pela Symantec, 23 vulnerabilidades de dia zero foram descobertas em 2013, mais do que em qualquer outro ano que a empresa rastreou [fonte: Symantec ]. Felizmente, vulnerabilidades de dia zero são frequentemente relatadas a fornecedores de software por hackers "white hat" (os mocinhos), e em julho de 2014, o Google lançou uma equipe chamada Project Zero, cuja missão é identificar e relatar falhas em programas amplamente usados antes eles podem ser explorados para fins maliciosos [fontes: Evans , Palermo , Peterson ].
Ataques de dia zero têm sido usados para roubar dados confidenciais de clientes, obter acesso remoto a sistemas de computador e realizar espionagem industrial [fonte: Peterson ].
O bug Heartbleed, uma vulnerabilidade de dia zero na biblioteca de criptografia Open SSL usada para proteger o tráfego entre servidores da Web e computadores, existia por dois anos antes de sua descoberta em abril de 2014 [fonte: Strohm ]. Quando foi descoberto pela primeira vez, os programadores não tinham certeza se a falha Heartbleed havia sido explorada, mas agora acredita-se que seja a fonte de uma violação de hospital que afeta 4,5 milhões de registros de pacientes nos Estados Unidos [fonte: BBC News ].
Em agosto de 2014, hackers russos eram suspeitos de explorar uma vulnerabilidade de dia zero para invadir os sistemas de computador do JPMorgan e pelo menos quatro outras instituições financeiras dos EUA [fonte: Greenberg ].
Muito Mais Informações
Artigos relacionados
- 10 piores vírus de computador de todos os tempos
- Como funcionam os vírus de computador
- Como funciona a criptografia
- Como os hackers funcionam
Origens
- BBC Notícias. "Hack do hospital dos EUA 'explorou a falha Heartbleed'." 20 de agosto de 2014. (27 de agosto de 2014) http://www.bbc.com/news/technology-28867113
- Bu, Zheng. "Os ataques Zero-Day não são o mesmo que as vulnerabilidades Zero-Day." FireEye. 24 de abril de 2014. (27 de agosto de 2014) http://www.fireeye.com/blog/corporate/2014/04/zero-day-attacks-are-not-the-same-as-zero-day- vulnerabilidades.html
- Evans, Cris. "Anunciando o Projeto Zero." Blog de segurança on-line do Google. 15 de julho de 2014. (28 de agosto de 2014) http://googleonlinesecurity.blogspot.com/2014/07/announcing-project-zero.html
- Greenberg, Adam. "Violações relatadas envolvendo bug de dia zero no JPMorgan Chase, outros bancos." Revista SC. 28 de agosto de 2014. (28 de agosto de 2014) http://www.scmagazine.com/reported-breaches-involving-zero-day-bug-at-jpmorgan-chase-other-banks/article/368690/
- Hoffman, Karen Epper. "Menos de zero: vulnerabilidades de dia zero." Revista SC. 3 de março de 2014. (28 de agosto de 2014) http://www.scmagazine.com/less-than-zero-zero-day-vulnerabilities/article/334571/
- Palermo, Elizabeth. "O que é uma exploração de dia zero?" Guia do Tom. 22 de novembro de 2013. (28 de agosto de 2014) http://www.tomsguide.com/us/zero-day-exploit-definition,news-17903.html
- Ferramentas para PC. "O que é uma vulnerabilidade de dia zero?" (27 de agosto de 2014) http://www.pctools.com/security-news/zero-day-vulnerability/
- PETERSON, Andréa. "O que é uma vulnerabilidade de 'dia zero'?" O Washington Post. 15 de julho de 2014. (26 de agosto de 2014) http://www.washingtonpost.com/blogs/the-switch/wp/2014/07/15/what-is-a-zero-day-vulnerability/
- Robertson, Jordan e Michael Riley. "JPMorgan, quatro outros bancos atingidos por hackers: funcionário dos EUA." Bloomberg. 27 de agosto de 2014 (28 de agosto de 2014) http://www.bloomberg.com/news/2014-08-27/customer-data-said-at-risk-for-jpmorgan-and-4-more- bancos.html
- Strohm, Chris e Jordan Robertson. "Heartbleed Hack ainda é uma ameaça seis meses após a descoberta." 27 de agosto de 2014. (28 de agosto de 2014) http://www.bloomberg.com/news/2014-08-27/heartbleed-hack-still-a-threat-six-months-after-discovery.html
- Symantec. "Relatório de Ameaças à Internet de 2014, Volume 19." Abril de 2014. (28 de agosto de 2014) http://www.symantec.com/content/en/us/enterprise/other_resources/b-istr_main_report_v19_21291018.en-us.pdf
- Symantec. "Tendências de Vulnerabilidade". (27 de agosto de 2014) http://www.symantec.com/threatreport/topic.jsp?id=vulnerability_trends&aid=zero_day_vulnerabilities