ゼロデイ( 0-dayとも呼ばれる)とは、開発者やそれを緩和できる人が知らないコンピュータシステムの脆弱性またはセキュリティホールのことです。 [ 1 ]脆弱性が修正されるまで、攻撃者はゼロデイ攻撃でそれを悪用することができます。[ 2 ] [ 3 ]
「ゼロデイ」という用語は元々、新しいソフトウェアが一般に公開されてからの日数を指していたため、「ゼロデイ ソフトウェア」は、リリース前に開発者のコンピュータにハッキングして入手されました。最終的に、この用語は、このハッキングを可能にした脆弱性と、ベンダーがそれを修正するために与えられた日数に適用されるようになりました。[ 4 ] [ 5 ] [ 6 ]脆弱性を発見したベンダーは、それを軽減するためのパッチを作成したり、回避策をアドバイスしたりすることがありますが、ユーザーは、システム内の脆弱性を排除するために、その軽減策を展開する必要があります。ゼロデイ脆弱性は、開発者には知られておらず、利用可能なパッチがないため、理論的には非常に危険です。しかし、実際には必ずしも壊滅的ではありません。現実世界への影響は、多くの要因に大きく依存します。
開発者は意図どおりに完全に動作する製品を提供することを目標としているにもかかわらず、事実上すべての製品にはソフトウェアとハードウェアのバグが含まれています。[ 7 ]バグがセキュリティリスクを生み出す場合、それは脆弱性と呼ばれます。脆弱性は、悪意のある攻撃者によって悪用される可能性が異なります。まったく使用できないものもあれば、サービス拒否攻撃でデバイスを妨害するために使用できるものもあります。最も危険な脆弱性では、攻撃者はユーザーが気づかないうちに独自のコードを注入して実行できます。 [ 8 ]「ゼロデイ」という用語は、当初はベンダーが脆弱性を認識してからの時間を指していましたが、ゼロデイ脆弱性は、パッチやその他の修正が利用できない脆弱性のサブセットとして定義することもできます。[ 9 ] [ 10 ] [ 11 ]ゼロデイエクスプロイトは、そのような脆弱性を利用するエクスプロイトです。[ 8 ]
エクスプロイトとは、脆弱性を利用して標的のシステムに侵入する配信メカニズムであり、業務の妨害、マルウェアのインストール、データの流出などの目的で使用されます。[ 12 ]研究者のリリアン・アブロンとアンディ・ボガートは、「ゼロデイエクスプロイトの真の範囲、使用、利点、および害についてはほとんど知られていない」と述べています。[ 13 ]ゼロデイ脆弱性に基づくエクスプロイトは、既知の脆弱性を利用するエクスプロイトよりも危険であると考えられています。[ 14 ] [ 15 ]しかし、ほとんどのサイバー攻撃はゼロデイではなく、既知の脆弱性を使用している可能性が高いです。[ 13 ]
国家政府は、脆弱性を発見または購入するコストが高いだけでなく、攻撃ソフトウェアを作成するコストも高いため、ゼロデイ攻撃の主な利用者です。しかし、誰でも脆弱性を使用できます[ 10 ] 。RAND研究所の研究によると、「深刻な攻撃者であれば、ほぼすべてのターゲットに対して手頃な価格のゼロデイ攻撃をいつでも入手できます」[ 16 ] 。多くの標的型攻撃[ 17 ]とほとんどの高度な持続的脅威は、ゼロデイ脆弱性に依存しています[ 18 ] 。
2017年には、ゼロデイ脆弱性からエクスプロイトを開発するのにかかる平均時間は22日と推定された。[ 19 ]エクスプロイトの開発の難しさは、普及しているソフトウェアのアンチエクスプロイト機能の増加により、時間の経過とともに増加している。[ 20 ]

ゼロデイ脆弱性は、一般に知られていない脆弱性である「生存」と、脆弱性が開示されているがパッチが適用されていない脆弱性である「死亡」に分類されることが多い。ソフトウェアの保守担当者が積極的に脆弱性を探している場合、それは生存している脆弱性である。保守されていないソフトウェアのそのような脆弱性は「不滅」と呼ばれる。ゾンビ脆弱性は、ソフトウェアの古いバージョンでは悪用される可能性があるが、新しいバージョンではパッチが適用されている。[ 21 ]
公に知られているゾンビ脆弱性でさえ、長期間にわたって悪用されることが多い。[ 22 ] [ 23 ]セキュリティパッチの開発には数か月かかる場合があり、[ 24 ]あるいは開発されない場合もある。[ 23 ]パッチはソフトウェアの機能に悪影響を与える可能性があり、 [ 23 ]ユーザーは機能と互換性を確認するためにパッチをテストする必要があるかもしれない。 [ 25 ]大規模な組織はすべての依存関係を特定してパッチを適用できない場合があり、小規模企業や個人ユーザーはパッチをインストールしない可能性がある。[ 23 ]
研究によると、脆弱性が公に知られたり、パッチがリリースされたりすると、サイバー攻撃のリスクが高まります。[ 26 ]サイバー犯罪者はパッチをリバースエンジニアリングして根本的な脆弱性を見つけ、エクスプロイトを開発することができ、[ 27 ]多くの場合、ユーザーがパッチをインストールするよりも速く開発できます。[ 26 ]
2017 年に発表されたRAND Corporationの研究によると、ゼロデイ脆弱性は平均 6.9 年間使用可能であるが[ 28 ]、第三者から購入したものは平均 1.4 年間しか使用できない[ 19 ] 。研究者らは、特定のプラットフォームやソフトウェア (オープンソース ソフトウェアなど) がゼロデイ脆弱性の寿命と関係があるかどうかを判断できなかった[ 29 ] 。RANDの研究者らは、秘密のゼロデイ脆弱性のストックの 5.7 パーセントが 1 年以内に他の誰かに発見されることを発見したが[ 30 ] 、別の研究では、重複率が年間 10.8 パーセントから 21.9 パーセントと高いことが判明した[ 31 ] 。
定義上、ゼロデイ攻撃を阻止できるパッチは存在しないため、脆弱性のあるソフトウェアまたはハードウェアを使用しているすべてのシステムが危険にさらされます。これには、すべてのパッチが最新の状態になっている銀行や政府などの安全なシステムも含まれます。[ 32 ]セキュリティシステムは既知の脆弱性に基づいて設計されているため、ゼロデイ攻撃の繰り返しの悪用は長期間検出されずに続く可能性があります。[ 23 ]ゼロデイ攻撃を効果的に検出するシステムに関する多くの提案がありますが、これは2023年現在も活発な研究分野です。[ 33 ]
多くの組織は多層防御戦術を採用しており、攻撃には複数のセキュリティレベルの突破が必要となる可能性が高く、それによって攻撃の成功がより困難になっています。[ 34 ]トレーニングやアクセス制御などの従来のサイバーセキュリティ対策(多要素認証、最小権限アクセス、エアギャップなど)により、ゼロデイ脆弱性を悪用したシステム侵害がより困難になっています。[ 35 ]完全に安全なソフトウェアを作成することは不可能であるため、一部の研究者は、エクスプロイトのコストを上げることはサイバー攻撃の負担を軽減するための良い戦略であると主張しています。[ 36 ]
ゼロデイ攻撃は数百万ドルの利益を生む可能性がある。[ 10 ]主な購入者は3種類ある。[ 37 ]
2015年、政府と犯罪者向けの市場は、ホワイトマーケットの少なくとも10倍の規模と推定された。[ 37 ]販売者は、金銭的報酬のために広く使用されているソフトウェアの脆弱性を探し出すハッカー集団であることが多い。[ 45 ]特定の購入者にのみ販売するものもあれば、誰にでも販売するものもある。[ 44 ]ホワイトマーケットの販売者は、認知や知的挑戦などの非金銭的報酬によって動機づけられる可能性が高い。[ 46 ]ゼロデイエクスプロイトの販売は合法である。[ 40 ] [ 47 ]規制強化の呼びかけにもかかわらず、法学教授のメイリン・フィドラーは、ロシアやイスラエルなどの主要国が関心を示さないため、国際合意の可能性は低いと述べている。[ 47 ]
ゼロデイ脆弱性を取引する売り手と買い手は秘密主義で、エクスプロイトを秘密に保つために秘密保持契約や機密情報法に頼っている傾向がある。脆弱性が知られると、パッチが適用され、結果としてその価値は暴落する。 [ 48 ]市場に透明性がないため、当事者が公正な価格を見つけるのは難しい場合がある。脆弱性が検証される前に開示された場合、または買い手が購入を拒否したがそれでも使用した場合、売り手は支払いを受けられない可能性がある。仲介業者の増加により、売り手はエクスプロイトがどのような用途に使用されるかを知ることができない。[ 49 ]買い手はエクスプロイトが他の当事者に販売されていないことを保証できない。[ 50 ]買い手と売り手の両方がダークウェブで宣伝している。[ 51 ]

2022年に発表された、あるエクスプロイトブローカーが提示した最高支払額に基づく調査では、エクスプロイト価格の年間インフレ率が44%であることが判明した。リモートゼロクリックエクスプロイトは最高額で取引される可能性がある一方、デバイスへのローカルアクセスを必要とするエクスプロイトははるかに安価である。[ 52 ]広く使用されているソフトウェアの脆弱性も高価である。[ 53 ]彼らは、約400人から1,500人がそのブローカーにエクスプロイトを販売し、年間約5,500ドルから20,800ドルを稼いでいると推定した。[ 54 ]
2017年現在米国が認識している脆弱性を公開して修正できるようにするべきか、それとも自国のために秘密にしておくべきかについては、現在も議論が続いている。[ 55 ]各国が脆弱性を秘密にする理由としては、攻撃的に使用したい、あるいは侵入テストで防御的に使用したいなどが挙げられる。[ 16 ]脆弱性を公開することで、消費者やソフトウェアのすべてのユーザーがマルウェアやデータ漏洩の被害に遭うリスクが軽減される。[ 7 ]
ゼロデイ脆弱性の開示の各段階と、一般的なタイムラインは以下のとおりです。
Apple、Google、 Facebook、Microsoftなどのサービスがサーバーやメッセージを暗号化するようになったことで、ゼロデイ攻撃の重要性が増しました。これは、ユーザーのデータにアクセスする最も現実的な方法が、暗号化される前にソースで傍受することだったからです。 [ 32 ]ゼロデイ攻撃の最も有名な使用例の1つは、 2010年にイランの核開発計画に損害を与えるために4つのゼロデイ脆弱性を利用したStuxnetワームです。 [ 13 ]このワームは、ゼロデイ攻撃で何ができるかを示し、市場の拡大を促しました。[ 42 ]
米国国家安全保障局(NSA)は、大手テクノロジー企業がソフトウェアにバックドアを設置することを拒否したため、ゼロデイ脆弱性の探索を強化し、テーラード・アクセス・オペレーションズ(TAO)にゼロデイエクスプロイトの発見と購入を命じた。[ 56 ] 2007年、元NSA職員のチャーリー・ミラーは、米国政府がゼロデイエクスプロイトを購入していたことを初めて公に明らかにした。 [ 57 ] 2013年にNSA契約職員のエドワード・スノーデンがリークした文書には、NSAのゼロデイへの関与に関する情報がいくつか含まれていたが、詳細は不明だった。 [ 56 ]記者のニコール・パールロスは、「スノーデンの契約職員としてのアクセス権では、必要な情報を得るために政府のシステムに十分深くアクセスできなかったか、あるいはゼロデイを入手するための政府の情報源や方法の一部が機密性や論争性が高く、NSAが文書化する勇気がなかったかのどちらかだろう」と結論付けた。[ 58 ]
2013年以降に発見された最も悪名高い脆弱性の1つであるHeartbleed(CVE-2014-0160)は、公表された時点ではゼロデイ脆弱性ではなかったものの、ソフトウェアのバグが世界のサイバーセキュリティに及ぼす重大な影響を浮き彫りにしました。OpenSSL暗号ライブラリのこの欠陥は、発見される前にゼロデイ脆弱性として悪用され、攻撃者が秘密鍵やパスワードなどの機密情報を盗むことが可能でした。[ 59 ]
2016年、シャドウ・ブローカーズとして知られるハッキング集団は、NSAから盗まれたとされる高度なゼロデイ攻撃ツールを大量に公開した。これには、 Microsoft Windowsのサーバーメッセージブロック(SMB)プロトコルの脆弱性を悪用するEternalBlueなどのツールが含まれていた。EternalBlueは後にWannaCryやNotPetyaなどの大規模な攻撃で悪用され、世界中に広範囲にわたる被害をもたらし、脆弱性を蓄積することのリスクを浮き彫りにした。[ 60 ]
2020年には、これまでで最も高度なサイバー諜報活動の一つが発生し、攻撃者はゼロデイ脆弱性を含む複数の脆弱性を悪用してSolarWindsのOrionソフトウェアを侵害しました。これにより、多数の政府および企業のネットワークへのアクセスが可能になりました。[ 61 ]
2021年、中国政府が支援するグループであるHafniumは、 Microsoft Exchange Serverのゼロデイ脆弱性を悪用してサイバースパイ活動を行った。ProxyLogonとして知られるこれらの脆弱性により、攻撃者は認証を回避して任意のコードを実行し、世界中の数千のシステムを侵害した。[ 62 ]
2022年、イスラエルのNSOグループが開発したスパイウェアPegasusは、 iMessageやWhatsAppなどのメッセージングサービスのゼロクリック脆弱性を悪用することが判明した。これらの脆弱性を悪用することで、攻撃者はユーザーの操作を必要とせずに標的のデバイスにアクセスでき、監視とプライバシーに関する懸念が高まった。[ 63 ]
ゼロデイ脆弱性とは、ベンダーが認識していないソフトウェアの悪用可能なバグを指します。このセキュリティホールは、ベンダーが気づいて修正を急ぐ前にクラッカーによって悪用される可能性があります。この悪用はゼロデイ攻撃と呼ばれます。
ゼロデイ攻撃:サプライヤーが認識していないゼロデイ脆弱性を検出して軽減することは困難です。攻撃者は、セキュリティ修正プログラムがリリースされる前にこれらの脆弱性を悪用する可能性があります。