您现在的位置是:网络安全 >>正文
谷歌:2023年被利用的漏洞70%是0Day
网络安全5491人已围观
简介谷歌Mandiant安全分析师警告称,攻击者发现和利用软件零日漏洞的能力增长已成为一个令人担忧的新趋势。在2023年披露的138个被积极利用的漏洞中,有97个70.3%)是0 Day漏洞,意味着大量漏 ...
谷歌Mandiant安全分析师警告称,谷歌攻击者发现和利用软件零日漏洞的年被能力增长已成为一个令人担忧的新趋势 。在2023年披露的利用138个被积极利用的漏洞中,有97个(70.3%)是漏洞0 Day漏洞 ,意味着大量漏洞在被供应商知道或修补之前就被攻击者用来实施攻击。谷歌

从2020年到2022年,年被N Day漏洞和0 Day漏洞之间的利用比例相对稳定地保持在4:6 ,但到了2023年 ,源码库漏洞这一比例转变为3:7 。谷歌 谷歌解释说 ,年被这并不是利用因为在野外被利用的N Day 数量下降,而是漏洞因为0 Day 漏洞利用的增加以及安全厂商检测能力的提高。
而恶意活动的谷歌增加和目标产品的多样化也反映在受主动利用漏洞影响的供应商数量上 ,高防服务器2023 年受影响的年被供应商数量从 2022 年的 44 家增加到创纪录的 56 家 ,高于 2021 年创下的利用 48 家供应商的记录。

Mandiant 的研究结果概述
另一个重要趋势是利用新披露漏洞(N Day或0 Day)缺陷所需的时长(TTE)进一步大幅缩短,现仅需要5 天。相比之下,服务器租用2018-2019 年间的TTE为 63 天 ,2021-2022 年间为 32 天。 这为供应商和系统管理员提供了充足的时间来发布补丁应用或实施缓解措施 ,以确保受影响系统的安全 。
而目前仅有5天的时间,在给到供应商和系统管理员压力的同时,实施网络分段 、实时检测和紧急补丁优先级等策略就变得更加重要。建站模板
与此相关的是,谷歌认为漏洞利用的公开与TTE之间没有关联 。2023 年,75% 的漏洞利用在黑客利用开始之前就被公开 ,25% 的漏洞是在黑客已经利用这些漏洞后发布 。
报告中引用了两个例子——CVE-2023-28121(WordPress 插件)和 CVE-2023-27997(Fortinet FortiOS)来证明公开漏洞与恶意活动之间并不存在一致的关系。模板下载在第一个例子中,漏洞在披露3个月后和概念验证发布10天后开始被利用;在第二个例子中 ,漏洞在被公开之后就立刻被武器化 ,但真正的第一起利用攻击事件直到4个月后才被记录到 。

两个漏洞案例的利用时间表
谷歌认为,与 PoC 可用性的直接或孤立关联的做法其依据都是不充分的,漏洞利用难度、源码下载攻击者的动机、目标价值和整体攻击复杂性都会在 TTE 中发挥作用 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/105a499890.html
相关文章
机密计算如何保护不同类型的数据
网络安全如今所有的企业都面临着一个问题:考虑到安全性和隐私性,我们是否应该将敏感数据上传到云端。尽管云技术的利用正在全球范围迅速普及,但安全和隐私仍是值得关注的问题。例如,云安全联盟去年的调查显示,在接受采访 ...
【网络安全】
阅读更多TrafficPeak可观察性解决方案:洞悉云中万物
网络安全多年来,使用Akamai安全和内容传递解决方案的开发者一直能够依赖各种工具获得可观察性。在Akamai Connected Cloud中运行的应用程序和API微服务生成了数百万条DataStream日 ...
【网络安全】
阅读更多软件开发安全中必知的开发模型知识
网络安全在现代软件开发中,安全性往往被忽视,因为大多数开发者更专注于满足功能需求。然而,随着网络攻击手段日益多样化,软件的安全性已经成为评估一个软件系统质量的重要标准。尤其是在供应链攻击日益频繁的今天,软件安 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 全球VPN设备遭遇大规模暴力破解攻击,280万IP地址参与其中
- 担心B2C API遭爬虫攻击?你可能忽略了一个更大的风险
- 谷歌320亿豪赌云安全热门赛道:AI+CNAPP
- K8s曝9.8分漏洞,黑客可获得Root访问权限
- 微软可信签名服务遭滥用,恶意软件借机获得合法签名
- 网络安全里的人工智能模型:从误用到滥用
- Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用
- 第二届“长城杯”信息安全铁人三项赛(防护赛)总决赛圆满收官
- MyBatis的安全小坑:#{}与${}:深度解析及实战建议
- 九个存在九年的 npm 软件包遭劫持 通过混淆脚本窃取 API 密钥 香港物理机源码库企业服务器亿华云网站建设云服务器b2b信息平台