Exatamente o que é uma vulnerabilidade de dia zero?

Nov 01 2014
Vírus. Malware. Spyware. Adicione à lista aparentemente crescente de coisas com as quais temos que nos preocupar ao lidar com computadores mais um fator: vulnerabilidade de dia zero. Então, o que diabos é isso, e como isso nos coloca em risco?
Quando se trata de vulnerabilidades de dia zero, isso significa que não sabemos sobre um problema de segurança até que seja tarde demais.

Uma vulnerabilidade de dia zero é um buraco ou falha em um programa de software para o qual não há patch ou correção, geralmente porque a vulnerabilidade é desconhecida pelo fornecedor do software [fontes: Hoffman , Symantec ].

O termo vem do fato de que os desenvolvedores têm "zero dias" a partir do momento em que a falha é descoberta para se proteger contra um possível ataque cibernético. Em alguns casos, um ataque em si é a primeira indicação de que existe um problema de segurança [fontes: Bu , Palermo , PC Tools , Peterson ].

Assim que um fornecedor de software descobre uma vulnerabilidade de dia zero, os programadores lutam para corrigir a falha e lançar uma atualização contendo o patch necessário. Se a vulnerabilidade for explorada por criminosos cibernéticos antes que possa ser corrigida, o ataque resultante é chamado de exploração de dia zero ou ataque de dia zero [fontes: Palermo , PC Tools ].

De acordo com o Relatório de Ameaças da Internet de 2014 publicado pela Symantec, 23 vulnerabilidades de dia zero foram descobertas em 2013, mais do que em qualquer outro ano que a empresa rastreou [fonte: Symantec ]. Felizmente, vulnerabilidades de dia zero são frequentemente relatadas a fornecedores de software por hackers "white hat" (os mocinhos), e em julho de 2014, o Google lançou uma equipe chamada Project Zero, cuja missão é identificar e relatar falhas em programas amplamente usados ​​antes eles podem ser explorados para fins maliciosos [fontes: Evans , Palermo , Peterson ].

Ataques de dia zero têm sido usados ​​para roubar dados confidenciais de clientes, obter acesso remoto a sistemas de computador e realizar espionagem industrial [fonte: Peterson ].

O bug Heartbleed, uma vulnerabilidade de dia zero na biblioteca de criptografia Open SSL usada para proteger o tráfego entre servidores da Web e computadores, existia por dois anos antes de sua descoberta em abril de 2014 [fonte: Strohm ]. Quando foi descoberto pela primeira vez, os programadores não tinham certeza se a falha Heartbleed havia sido explorada, mas agora acredita-se que seja a fonte de uma violação de hospital que afeta 4,5 milhões de registros de pacientes nos Estados Unidos [fonte: BBC News ].

Em agosto de 2014, hackers russos eram suspeitos de explorar uma vulnerabilidade de dia zero para invadir os sistemas de computador do JPMorgan e pelo menos quatro outras instituições financeiras dos EUA [fonte: Greenberg ].

Muito Mais Informações

Artigos relacionados

  • 10 piores vírus de computador de todos os tempos
  • Como funcionam os vírus de computador
  • Como funciona a criptografia
  • Como os hackers funcionam

Origens

  • BBC Notícias. "Hack do hospital dos EUA 'explorou a falha Heartbleed'." 20 de agosto de 2014. (27 de agosto de 2014) http://www.bbc.com/news/technology-28867113
  • Bu, Zheng. "Os ataques Zero-Day não são o mesmo que as vulnerabilidades Zero-Day." FireEye. 24 de abril de 2014. (27 de agosto de 2014) http://www.fireeye.com/blog/corporate/2014/04/zero-day-attacks-are-not-the-same-as-zero-day- vulnerabilidades.html
  • Evans, Cris. "Anunciando o Projeto Zero." Blog de segurança on-line do Google. 15 de julho de 2014. (28 de agosto de 2014) http://googleonlinesecurity.blogspot.com/2014/07/announcing-project-zero.html
  • Greenberg, Adam. "Violações relatadas envolvendo bug de dia zero no JPMorgan Chase, outros bancos." Revista SC. 28 de agosto de 2014. (28 de agosto de 2014) http://www.scmagazine.com/reported-breaches-involving-zero-day-bug-at-jpmorgan-chase-other-banks/article/368690/
  • Hoffman, Karen Epper. "Menos de zero: vulnerabilidades de dia zero." Revista SC. 3 de março de 2014. (28 de agosto de 2014) http://www.scmagazine.com/less-than-zero-zero-day-vulnerabilities/article/334571/
  • Palermo, Elizabeth. "O que é uma exploração de dia zero?" Guia do Tom. 22 de novembro de 2013. (28 de agosto de 2014) http://www.tomsguide.com/us/zero-day-exploit-definition,news-17903.html
  • Ferramentas para PC. "O que é uma vulnerabilidade de dia zero?" (27 de agosto de 2014) http://www.pctools.com/security-news/zero-day-vulnerability/
  • PETERSON, Andréa. "O que é uma vulnerabilidade de 'dia zero'?" O Washington Post. 15 de julho de 2014. (26 de agosto de 2014) http://www.washingtonpost.com/blogs/the-switch/wp/2014/07/15/what-is-a-zero-day-vulnerability/
  • Robertson, Jordan e Michael Riley. "JPMorgan, quatro outros bancos atingidos por hackers: funcionário dos EUA." Bloomberg. 27 de agosto de 2014 (28 de agosto de 2014) http://www.bloomberg.com/news/2014-08-27/customer-data-said-at-risk-for-jpmorgan-and-4-more- bancos.html
  • Strohm, Chris e Jordan Robertson. "Heartbleed Hack ainda é uma ameaça seis meses após a descoberta." 27 de agosto de 2014. (28 de agosto de 2014) http://www.bloomberg.com/news/2014-08-27/heartbleed-hack-still-a-threat-six-months-after-discovery.html
  • Symantec. "Relatório de Ameaças à Internet de 2014, Volume 19." Abril de 2014. (28 de agosto de 2014) http://www.symantec.com/content/en/us/enterprise/other_resources/b-istr_main_report_v19_21291018.en-us.pdf
  • Symantec. "Tendências de Vulnerabilidade". (27 de agosto de 2014) http://www.symantec.com/threatreport/topic.jsp?id=vulnerability_trends&aid=zero_day_vulnerabilities