ゼロデイ( 0デイとも呼ばれる)とは、ベンダーに公開されているソフトウェアまたはハードウェアの脆弱性であり、パッチや他のベンダーが提供する修復策が利用できない状態です。パッチがリリースされてから0日が経過しています。[1]
開発者は、完全に意図したとおりに動作する製品を提供することを目標としていますが、事実上すべてのソフトウェアとハードウェアにはバグが含まれています。これらの多くはシステムのセキュリティを損なうため、脆弱性となります。ゼロデイはサイバー攻撃のごく一部に過ぎませんが、対策方法が少ないため、既知の脆弱性よりも危険であると考えられています。
ゼロデイ脆弱性の主なユーザーは国家である。これは、脆弱性を発見したり購入したりするコストが高いだけでなく、攻撃ソフトウェアを作成するコストも大きいためである。多くの脆弱性はハッカーやセキュリティ研究者によって発見され、彼らはそれをベンダーに開示したり(多くの場合、バグ報奨金と引き換えに)、国家や犯罪グループに売却したりする。多くの人気ソフトウェア会社がメッセージやデータを暗号化し始めてから、ゼロデイの使用が増加した。つまり、暗号化されていないデータは、暗号化される前のソフトウェアをハッキングすることによってのみ取得できるようになったのである。
意味
開発者は、完全に意図したとおりに動作する製品を提供することを目標としていますが、事実上すべてのソフトウェアとハードウェアにはバグが含まれています。[2]バグがセキュリティ リスクを引き起こす場合、それは脆弱性と呼ばれます。脆弱性は、悪意のある行為者が悪用できるかどうかによって異なります。まったく使用できないものもあれば、サービス拒否攻撃でデバイスを混乱させるために使用できるものもあります。最も価値の高い脆弱性は、ユーザーが気付かないうちに攻撃者が独自のコードを挿入して実行できるようにするものです。 [3]「ゼロデイ」という用語は、当初はベンダーが脆弱性に気付いてからの時間を指していましたが、ゼロデイ脆弱性は、パッチやその他の修正が利用できない脆弱性のサブセットとして定義することもできます。 [4] [5] [6]ゼロデイ エクスプロイトは、このような脆弱性を利用するエクスプロイトです。[3]
エクスプロイト
エクスプロイトとは、脆弱性を利用して標的のシステムに侵入し、業務を妨害したり、マルウェアをインストールしたり、データを盗み出したりする配信メカニズムです。[7]研究者のリリアン・アブロンとアンディ・ボガートは、「ゼロデイエクスプロイトの実際の範囲、使用、利点、および害についてはほとんど知られていない」と書いています。[8]ゼロデイ脆弱性に基づくエクスプロイトは、既知の脆弱性を利用するエクスプロイトよりも危険であると考えられています。[9] [10]ただし、ほとんどのサイバー攻撃は、ゼロデイではなく、既知の脆弱性を使用している可能性があります。[8]
国家はゼロデイ攻撃の主なユーザーであるが、これは脆弱性の発見や購入にかかるコストが高いだけでなく、攻撃ソフトウェアの作成コストも高いためである。しかし、脆弱性は誰でも利用できる。[5] RAND Corporationの調査によると、「本格的な攻撃者であれば、ほぼあらゆるターゲットに対して手頃な価格のゼロデイ攻撃をいつでも入手できる」とのことである。[11]多くの標的型攻撃[12]や、最も高度な持続的脅威は、ゼロデイ脆弱性に依存している。[13]
ゼロデイ脆弱性からエクスプロイトを開発するのにかかる平均時間は22日と推定されています。[14]エクスプロイトの開発の難易度は、一般的なソフトウェアのエクスプロイト対策機能の増加により、時間とともに増加しています。[15]
脆弱性の窓

ゼロデイ脆弱性は、多くの場合、生存中(脆弱性が公に知られていない)と死亡中(脆弱性は公開されているが、修正されていない)に分類されます。ソフトウェアの保守担当者が積極的に脆弱性を探している場合、それは生存中の脆弱性です。保守されていないソフトウェアのそのような脆弱性は不滅と呼ばれます。ゾンビ脆弱性は、ソフトウェアの古いバージョンで悪用される可能性がありますが、新しいバージョンでは修正されています。[16]
公に知られているゾンビ脆弱性であっても、長期間にわたって悪用される可能性があります。[17] [18]セキュリティパッチの開発には数か月かかる場合があり、[19]あるいは開発されないこともあります。[18]パッチはソフトウェアの機能に悪影響を及ぼす可能性があり[18] 、ユーザーは機能と互換性を確認するためにパッチをテストする必要がある場合があります。 [20]大規模な組織ではすべての依存関係を特定してパッチを適用できない場合があります。一方、小規模な企業や個人ユーザーはパッチをインストールしない場合があります。[18]
研究によると、脆弱性が公開されたり、パッチがリリースされたりすると、サイバー攻撃のリスクが高まることが示唆されています。[21]サイバー犯罪者は、パッチをリバースエンジニアリングして根本的な脆弱性を見つけ出し、エクスプロイトを開発することができます。 [22]多くの場合、ユーザーがパッチをインストールするよりも早く開発できます。[21]
2017年に発表されたRAND Corporationの調査によると、ゼロデイエクスプロイトは平均6.9年間使用可能であるが[23]、第三者から購入したものは平均1.4年間しか使用可能ではない。[14]研究者は、特定のプラットフォームやソフトウェア(オープンソースソフトウェアなど)がゼロデイ脆弱性の寿命と関係があるかどうかを判断できなかった。[24] RANDの研究者は、秘密のゼロデイ脆弱性の備蓄の5.7%が1年以内に他の誰かによって発見されることを発見したが、[25]別の調査では、重複率は年間10.8%から21.9%にも上ることが判明した。[26]
対策
定義上、ゼロデイエクスプロイトをブロックできるパッチは存在しないため、脆弱性のあるソフトウェアやハードウェアを使用しているすべてのシステムが危険にさらされています。これには、すべてのパッチが最新のものである銀行や政府などの安全なシステムも含まれます。[27]セキュリティシステムは既知の脆弱性を考慮して設計されており、ゼロデイエクスプロイトの繰り返しの悪用は長期間検出されない可能性があります。[18]ゼロデイエクスプロイトの検出に効果的なシステムについては多くの提案が行われていますが、これは2023年でも活発な研究分野のままです。[28]
多くの組織は多層防御戦術を採用しており、攻撃には複数のレベルのセキュリティを突破する必要がある可能性が高く、攻撃の達成がより困難になっています。[29]トレーニングや多要素認証、最小権限アクセス、エアギャップなどのアクセス制御などの従来のサイバーセキュリティ対策により、ゼロデイエクスプロイトでシステムを侵害することがより困難になります。[30]完全に安全なソフトウェアを作成することは不可能であるため、一部の研究者は、エクスプロイトのコストを上げることはサイバー攻撃の負担を軽減するための良い戦略であると主張しています。[31]
市場

ゼロデイ脆弱性攻撃は数百万ドルの値がつくことがある。[5]購入者には主に3つのタイプがある。[32]
- ホワイト:ベンダー、またはベンダーに情報を開示するゼロデイ・イニシアティブなどの第三者に情報を開示する。多くの場合、このような情報開示はバグ報奨金と引き換えに行われる。[33] [34] [35]情報開示は法的責任や運用上のオーバーヘッドを引き起こす可能性があるため、すべての企業が情報開示に積極的に反応するわけではない。脆弱性を無料で開示した後、ソフトウェアベンダーから使用停止命令書を受け取ることは珍しくない。 [36]
- グレイ:最大規模[5]で最も利益率が高い。政府機関や諜報機関がゼロデイを購入し、攻撃に使用したり、脆弱性を蓄積したり、ベンダーに通知したりする。[32]米国連邦政府は最大の購入者の1つである。[5] 2013年時点で、ファイブアイズ(米国、英国、カナダ、オーストラリア、ニュージーランド)が市場の大半を占めており、その他の主要購入者にはロシア、インド、ブラジル、マレーシア、シンガポール、北朝鮮、イランなどがある。中東諸国が最大の支出国になる見込みである。[37]
- ブラック:組織犯罪。脆弱性の知識よりもエクスプロイトソフトウェアを好む傾向がある。[38]これらのユーザーは、パッチがすでに利用可能になっている「半日」を利用する可能性が高い。[39]
2015年には、政府と犯罪の市場はホワイトマーケットの少なくとも10倍の大きさと推定されました。[32]売り手は多くの場合、金銭的報酬のために広く使用されているソフトウェアの脆弱性を探すハッカーグループです。[40] 特定の買い手にのみ販売する人もいますが、誰にでも販売する人もいます。[39]ホワイトマーケットの販売者は、認知や知的挑戦などの非金銭的報酬によって動機付けられる可能性が高いです。[41]ゼロデイエクスプロイトの販売は合法です。[35] [42]規制強化の呼びかけがあるにもかかわらず、法学教授のメイリン・フィドラーは、ロシアやイスラエルなどの主要プレーヤーが関心を持っていないため、国際合意の可能性はほとんどないと述べています。[42]
ゼロデイを売買する売り手と買い手は秘密主義である傾向があり、秘密保持契約と機密情報法に頼ってエクスプロイトを秘密にしている。脆弱性が知られると、パッチが適用され、その結果としてその価値が暴落する可能性がある。[43]市場には透明性がないため、当事者が公正な価格を見つけるのは難しい場合があります。脆弱性が検証される前に公開された場合、または買い手が購入を拒否したがとにかく使用した場合、売り手は支払いを受けられない可能性があります。仲介業者が急増しているため、売り手はエクスプロイトが何に使われるかを知ることはできません。[44]買い手は、エクスプロイトが別の当事者に販売されていないことを保証できませんでした。[45]買い手と売り手の両方がダークウェブで宣伝します。[46]
2022年に発表された調査では、単一のエクスプロイトブローカーが提示した最高価格に基づいて、エクスプロイトの価格が年間44%のインフレ率で上昇していることが判明しました。リモートゼロクリックエクスプロイトは最も高い価格になる可能性がありますが、デバイスへのローカルアクセスを必要とするエクスプロイトははるかに安価です。[47]広く使用されているソフトウェアの脆弱性も高価です。[48]彼らは、約400〜1,500人がそのブローカーにエクスプロイトを販売し、年間約5,500〜20,800ドルを稼いでいると推定しました。[49]
開示と備蓄
2017年現在[アップデート]、米国は認識している脆弱性を公開してパッチを適用できるようにするか、それとも自国で使用するために秘密にしておくべきかについて議論が続いています。[50]各国が脆弱性を秘密にしておく理由としては、脆弱性を攻撃的に使用したい場合や、侵入テストで防御的に使用したい場合などがあります。[11]脆弱性を公開すると、消費者やソフトウェアのすべてのユーザーがマルウェアやデータ侵害の被害に遭うリスクが軽減されます。[2]
ゼロデイ脆弱性の開示の段階と一般的なタイムラインは次のとおりです。
- 発見: 研究者が脆弱性を特定し、「0 日目」とマークします。
- 報告: 研究者はベンダーまたは第三者に通知し、修復作業を開始します。
- パッチ開発: ベンダーが修正プログラムを開発します。複雑さに応じて数週間から数か月かかる場合があります。
- 公開開示: パッチがリリースされると、詳細が公開されます。合意された期間 (通常は 90 日間) 内にパッチが発行されない場合、一部の研究者がそれを公開して対策を促します。
歴史
ゼロデイエクスプロイトは、Apple、Google、Facebook、Microsoftなどのサービスがサーバーとメッセージを暗号化した後、重要性を増しました。つまり、ユーザーのデータにアクセスする最も実行可能な方法は、暗号化される前にソースで傍受することだということです。[27]ゼロデイエクスプロイトの最もよく知られた使用法の1つは、 2010年にイランの核計画に損害を与えるために4つのゼロデイ脆弱性を利用したStuxnetワームです。 [8]このワームは、ゼロデイエクスプロイトで何が達成できるかを示し、市場の拡大を促しました。[37]
米国国家安全保障局(NSA)は、大手テクノロジー企業がソフトウェアへのバックドアのインストールを拒否したことを受けて、ゼロデイ脆弱性の調査を強化し、テイラード・アクセス・オペレーションズ(TAO)にゼロデイエクスプロイトの発見と購入を任せた。[51] 2007年、元NSA職員のチャーリー・ミラーは、米国政府がゼロデイエクスプロイトを購入していることを初めて公に明らかにした。[52] NSAのゼロデイへの関与に関する情報の一部は、2013年にNSAの契約社員エドワード・スノーデンが漏洩した文書で明らかになったが、詳細は不明だった。 [51]記者のニコール・パールロスは、「スノーデンの契約社員としてのアクセスでは、必要な情報を得るために政府のシステムに十分深く入ることができなかったか、ゼロデイを入手するための政府の情報源や方法の一部が極秘または物議を醸すものであったため、NSAはそれを文書化することを決してしなかった」と結論付けた。[53]
2013年以降に発見された最も悪名高い脆弱性の1つであるHeartbleed(CVE-2014-0160)は、公開された時点ではゼロデイではありませんでしたが、ソフトウェアのバグが世界的なサイバーセキュリティに与える重大な影響を強調しました。OpenSSL暗号化ライブラリのこの欠陥は、発見 される前にゼロデイとして悪用され、攻撃者が秘密鍵やパスワードなどの機密情報を盗む可能性がありました。[54]
2016年、Shadow Brokersとして知られるハッカー集団が、米国国家安全保障局(NSA)から盗んだとされる高度なゼロデイ脆弱性の山を公開した。その中には、 Microsoft Windowsのサーバーメッセージブロック(SMB)プロトコルの脆弱性を悪用したEternalBlueなどのツールが含まれていた。EternalBlueは後にWannaCryやNotPetyaなどの有名な攻撃で武器化され、世界的に広範囲にわたる被害を引き起こし、脆弱性を蓄積することのリスクを浮き彫りにした。[55]
2020年はこれまでで最も洗練されたサイバースパイ活動の一つであり、攻撃者はゼロデイ脆弱性を含む複数の脆弱性を悪用してSolarWindsのOrionソフトウェアを侵害した。これにより、多数の政府および企業のネットワークへのアクセスが可能になった。[56]
2021年、中国政府が支援するグループ「ハフニウム」は、 Microsoft Exchange Serverのゼロデイ脆弱性を悪用してサイバースパイ活動を行った。「ProxyLogon」として知られるこれらの欠陥により、攻撃者は認証を回避して任意のコードを実行し、世界中の何千ものシステムを侵害することができた。[57]
2022年、イスラエルのNSOグループが開発したスパイウェア「ペガサス」が、 iMessageやWhatsAppなどのメッセージングアプリのゼロクリック脆弱性を悪用することが判明した。これらの脆弱性により、攻撃者はユーザーの介入なしに標的のデバイスにアクセスすることができ、監視とプライバシーに対する懸念が高まった。[58]
参考文献
- ^ trend, micro. 「ゼロデイ定義」。トレンドマイクロ。不明。 2024年12月22日閲覧。
- ^ Ablon & Bogart 2017、p.1。
- ^ Ablon & Bogart 2017、p.2。
- ^ アブロン&ボガート 2017、pp. iii、2。
- ^ abcde Sood & Enbody 2014、p. 1。
- ^ パールロス 2021、7ページ。
- ^ ストラウト2023、23頁。
- ^ abc アブロン&ボガート 2017、p.3。
- ^ Sood & Enbody 2014、24ページ。
- ^ Bravo & Kitchen 2022、11ページ。
- ^ Ablon & Bogart 2017、p. xiv。
- ^ スード&エンボディ2014、2-3頁、24頁。
- ^ Sood & Enbody 2014、4ページ。
- ^ Ablon & Bogart 2017、p. xiii。
- ^ パールロス2021、142頁。
- ^ アブロン&ボガート 2017、p. xi。
- ^ アブロン&ボガート 2017、8ページ。
- ^ abcde Sood & Enbody 2014、42ページ。
- ^ ストラウト2023、26頁。
- ^ リビッキ、アブロン & ウェッブ、2015 年、p. 50.
- ^ ab Libicki、Ablon&Webb 2015、pp.49-50。
- ^ ストラウト2023、28頁。
- ^ アブロン&ボガート 2017、p. x.
- ^ アブロン & ボガート、2017、pp. xi–xii。
- ^ Ablon & Bogart 2017、p. x:「ゼロデイ脆弱性の特定の蓄積のうち、1年後には約5.7パーセントが外部の組織によって発見されています。」
- ^ Leal, Marcelo M.; Musgrave, Paul (2023). 「ゼロからの逆算:米国国民はサイバーセキュリティにおけるゼロデイ脆弱性の利用をどのように評価しているか」Contemporary Security Policy . 44 (3): 437–461. doi :10.1080/13523260.2023.2216112. ISSN 1352-3260.
- ^ Perlroth 2021、p.8より。
- ^ アーマドら。 2023、p. 10733.
- ^ ストラウト2023、24頁。
- ^ リビッキ、アブロン & ウェッブ、2015 年、p. 104.
- ^ デラゴ、シンプソン、ウッズ 2022年、41頁。
- ^ abc リビッキ、アブロン & ウェッブ 2015、p. 44.
- ^ デラゴ、シンプソン、ウッズ 2022、33頁。
- ^ オハロー2013、18ページ。
- ^ ab Libicki、Ablon&Webb 2015、p.45。
- ^ ストラウト2023、36ページ。
- ^ Perlroth 2021、p.145より。
- ^ リビッキ、アブロン、ウェッブ 2015、44、46頁。
- ^ ab Libicki、Ablon&Webb 2015、p.46。
- ^ スード&エンボディ2014、116ページ。
- ^ リビッキ、アブロン、ウェッブ 2015年、46~47頁。
- ^ ab Gooding, Matthew (2022年7月19日). 「ゼロデイ脆弱性取引は有利だがリスクが高い」. Tech Monitor . 2024年4月4日閲覧。
- ^ パールロス2021、42頁。
- ^ パールロス2021、57頁。
- ^ パールロス2021、58頁。
- ^ スード&エンボディ2014、117ページ。
- ^ デラゴ、シンプソン&ウッズ 2022、31、41頁。
- ^ リビッキ、アブロン & ウェッブ、2015 年、p. 48.
- ^ Dellago、Simpson、Woods 2022、p. 42:「独立したアクティブな販売者の数(400人[31]から1500人[35]の間)...2015年[35]では、研究者1人あたりの年間給与は5,500ドルから20,800ドルであることが示唆されています。」
- ^ アブロン&ボガート 2017、p. iii.
- ^ Perlroth 2021、p.9より。
- ^ パールロス2021、60、62頁。
- ^ パールロス 2021、10頁。
- ^ 「Heartbleed: OpenSSLの深刻なゼロデイ脆弱性が明らかに」ZDNet。2024年10月4日時点のオリジナルよりアーカイブ。2024年11月29日閲覧。
- ^ 「NSAの脆弱性を公開するシャドーブローカー」サイバー法。2024年2月27日時点のオリジナルよりアーカイブ。2024年11月29日閲覧。
- ^ 「SolarWindsハックの解説:知っておくべきことすべて」TechTarget。2024年10月5日時点のオリジナルよりアーカイブ。2024年11月29日閲覧。
- ^ 「企業はMicrosoft Exchange ServerへのProxyLogon攻撃に対して迅速に行動するよう促される」S-RM。2024年11月29日時点のオリジナルよりアーカイブ。 2024年11月29日閲覧。
- ^ 「NSO Group の Pegasus スパイウェアが 2022 年に iOS 15 と iOS 16 のゼロクリック エクスプロイト チェーン 3 つを伴って復活」Citizenlab。2024 年 9 月 27 日時点のオリジナルよりアーカイブ。2024年 11 月 29 日閲覧。
出典
- アブロン、リリアン、ボガート、アンディ (2017)。ゼロデイ、千の夜: ゼロデイ脆弱性とそのエクスプロイトの生涯と時代(PDF)。ランドコーポレーション。ISBN 978-0-8330-9761-3。
- Ahmad, Rasheed; Alsmadi, Izzat; Alhamdani, Wasim; Tawalbeh, Lo'ai (2023). 「ゼロデイ攻撃の検出: 体系的な文献レビュー」.人工知能レビュー. 56 (10): 10733–10811. doi :10.1007/s10462-023-10437-z. ISSN 1573-7462.
- Bravo, Cesar; Kitchen, Darren (2022)。『Mastering Defensive Security: Effective Techniques to secure your Windows, Linux, IoT, and cloud infrastructure 』 。Packt Publishing。ISBN 978-1-80020-609-0。
- デラゴ、マティアス; シンプソン、アンドリューC .; ウッズ、ダニエル W. (2022)。「エクスプロイトブローカーと攻撃的なサイバー作戦」。サイバーディフェンスレビュー。7 (3): 31–48。ISSN 2474-2120。JSTOR 48682321 。
- Libicki, Martin C.、Ablon, Lillian、Webb, Tim (2015)。防御者のジレンマ: サイバーセキュリティへの道筋を描く(PDF)。Rand Corporation。ISBN 978-0-8330-8911-3。
- オハロー、ロバート (2013)。ゼロデイ: サイバースペースの脅威。ダイバージョンブックス。ISBN 978-1-938120-76-3。
- パールロス、ニコール(2021年)。「世界はこうやって終わる:サイバー兵器の軍拡競争」ブルームズベリー出版。ISBN 978-1-5266-2983-8。
- Sood, Aditya、Enbody, Richard (2014)。標的型サイバー攻撃: エクスプロイトとマルウェアによる多段階攻撃。Syngress。ISBN 978-0-12-800619-1。
- Strout, Benjamin (2023)。脆弱性研究者のハンドブック: セキュリティの脆弱性を発見、報告、公開するための包括的なガイド。Packt Publishing。ISBN 978-1-80324-356-6。
