网易首页 > 网易号 > 正文 申请入驻

谷歌发布《2024年零日漏洞利用分析》:安全产品风险激增

0
分享至



近日,谷歌发布了《2024年零日漏洞利用分析》,报告揭示了攻击者不断变化的零日漏洞利用方式,以及零日漏洞利用正瞄准数量更多、种类更广泛的企业产品。现将部分观点摘录如下,以供参考。

零日漏洞利用仍在逐步增加

2024 年在实际攻击中被利用的零日漏洞有 75 个,这一数量相比 2023 年的98 个有所减少,但仍高于 2022 年的63 个。尽管各年度的漏洞数量有所波动,但平均趋势线表明,零日漏洞被利用的比率仍在以缓慢但稳定的速度增长。虽然零日漏洞利用的发现涉及多个因素,但检测能力的不断提高和普及,以及更频繁的公开披露,都导致与 2021 年之前相比,检测到的零日漏洞利用数量有所增加。

2024 年,受跟踪的零日漏洞中有 44%(33 个)影响了企业技术,这一比例高于以往任何一年,延续了我们去年观察到的增长趋势。其余56% (42 个)则针对终端用户技术。



企业端利用攻击增多 攻击者愈发关注安全和网络产品

2024 年,有 33 个零日漏洞被用于攻击企业软件和设备(企业产品包括那些主要由企业使用或在企业环境中使用的产品)。虽然绝对数量略低于2023 年的36 个漏洞,但针对企业的漏洞比例已从 2023 年的 37% 上升到 2024 年的 44%。在这 33 个针对企业的零日漏洞中,有 20 个瞄准了安全和网络产品,与 2023 年的 18 个略有增加,但与2024年的零日漏洞总数相比,比例提高了 9%。与针对终端用户技术的攻击相比,对企业产品的漏洞利用能够更有效且高效地导致大规模的系统和网络遭到破坏。我们预计,攻击者将继续加大对这些技术的关注力度。

浏览器端和移动端利用攻击减少

2024 年,有56%(42个)针对的是终端用户平台和产品(报告定义为个人在日常生活中使用的设备和软件,虽然企业也经常会使用这些设备和软件)。这些漏洞被用于攻击浏览器、移动设备和桌面操作系统。针对浏览器的零日漏洞利用数量减少了约三分之一(从 17 个降至 11 个),针对移动设备的减少了约一半(从 16 个降至 9 个),但谷歌浏览器(Chrome)是浏览器零日漏洞利用的主要目标。



安卓设备中第三方组件仍不断被利用,。2023 年,在安卓设备上被利用的 7 个零日漏洞中,有 5 个是第三方组件中的缺陷。2024 年,在安卓设备上被利用的 7 个零日漏洞中,仍有 3 个是在第三方组件中发现的。第三方组件很可能被视为开发漏洞利用程序的高价值目标,因为它们能让攻击者入侵安卓生态系统中许多不同品牌和型号的设备。

2024 年,影响桌面操作系统的零日漏洞总数有所增加,2023 年操作系统漏洞在零日漏洞利用总数中仅占 17%,而 2024 年这一比例接近 30%。这表明操作系统仍然是一个非常大的攻击目标。

针对微软 Windows 系统的漏洞利用持续增加,从 2022 年的 13 个零日漏洞,增加到 2023 年的 16 个,再到 2024 年的 22 个。预计它将继续成为威胁行为者进行零日漏洞利用和 “已公开日期” 漏洞利用(即在漏洞补丁发布后仍被利用的漏洞)的热门目标。

零日漏洞主要用来实现远程代码执行和提升权限

2024 年,通过零日漏洞实现远程代码执行和提升权限的情况占所追踪到的零日漏洞利用总数的一半以上(42 起)。

释放后使用漏洞、命令注入漏洞和跨站脚本(XSS)漏洞这三种类型漏洞是最常被利用,在2024年分别有8起,8起和6起。代码注入漏洞和命令注入漏洞几乎都被发现是针对网络和安全软件及设备的,这表明利用这些漏洞的意图是为了控制更大的系统和网络。跨站脚本(XSS)漏洞则被用于攻击各种产品,包括邮件服务器、企业软件、浏览器和一个操作系统。

这三种类型的漏洞都源于软件开发错误,需要达到更高的编程标准才能防止其出现。

零日漏洞攻防竞速战

抵御零日漏洞利用仍然是一场关乎策略和优先事项安排的竞赛。如今,零日漏洞不仅变得更容易获取,而且攻击者开始利用新型技术,这会让经验相对不足的供应商应对起来颇为吃力。

供应商在漏洞利用缓解措施方面的投入,对攻击者能够得手的领域产生了明显影响,一些过去曾是热门攻击目标的产品,如浏览器和移动操作系统,其零日漏洞被利用的情况显著减少。但由于操作系统和浏览器在日常生活中无处不在,大型科技公司的产品始终是极具吸引力的攻击目标,手机和浏览器几乎肯定仍会是热门的攻击目标,企业软件和设备遭受零日漏洞利用的情况可能也会继续增加。

同一类别的漏洞被利用,这表明攻击者在寻找漏洞时存在一定模式,他们会找出那些最容易被利用且对其最有利的弱点。类似问题持续存在且不断被利用,使得零日漏洞的利用变得更加容易。

归根结底,零日漏洞是否会被利用将取决于供应商的决策,以及他们对抗威胁行为者的目标和意图的能力。

正如全球威胁情报小组(GTIG)所说:“供应商应该考虑到威胁活动的这种变化,并弥补配置和架构决策方面存在的漏洞,因为这些漏洞可能会使单一产品被利用,从而造成无法挽回的损害。”

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
大陆女子游香港,买桃说了5句普通话被老板骂,玩两天被歧视两天

大陆女子游香港,买桃说了5句普通话被老板骂,玩两天被歧视两天

削桐作琴
2025-09-16 20:58:17
小心“张云龙”!多名受害者及家属指认:他已诱骗至少4人到柬埔寨同一电诈园区

小心“张云龙”!多名受害者及家属指认:他已诱骗至少4人到柬埔寨同一电诈园区

红星新闻
2025-09-18 20:23:06
大学老师开始“贷款上班”

大学老师开始“贷款上班”

东亚财评V
2025-09-17 07:08:06
香港突发黄金大劫案!10多名男子抢走65公斤黄金,价值超半个亿,西九龙重案组已跟进

香港突发黄金大劫案!10多名男子抢走65公斤黄金,价值超半个亿,西九龙重案组已跟进

极目新闻
2025-09-18 13:53:13
随着周跃龙4-2,小特3-4,英格兰赛8强诞生2席!13位种子选手出局

随着周跃龙4-2,小特3-4,英格兰赛8强诞生2席!13位种子选手出局

球场没跑道
2025-09-18 22:32:14
大结局!鹿晗没有给关晓彤送生日祝福,两人的公司已股权分割

大结局!鹿晗没有给关晓彤送生日祝福,两人的公司已股权分割

郑丁嘉话
2025-09-17 10:03:44
《731》全球上映仅1天,令人担心的事发生了,央视锐评句句戳心

《731》全球上映仅1天,令人担心的事发生了,央视锐评句句戳心

冷紫葉
2025-09-18 19:07:06
“鸭中贵族”柯尔鸭跌落神坛:从上万元一只到100元2只

“鸭中贵族”柯尔鸭跌落神坛:从上万元一只到100元2只

上游新闻
2025-09-18 13:48:07
《731》官微沦陷,片中出现搞怪情节,网友直言历史不该被调侃

《731》官微沦陷,片中出现搞怪情节,网友直言历史不该被调侃

萌神木木
2025-09-18 17:29:23
唏嘘!全红婵被体型反噬,博主:大概率半退役,陈芋汐未来天花板太高

唏嘘!全红婵被体型反噬,博主:大概率半退役,陈芋汐未来天花板太高

小椰的奶奶
2025-09-18 08:09:46
三峡大学、东北电力大学、上海电力大学,哪个更适合进国家电网?

三峡大学、东北电力大学、上海电力大学,哪个更适合进国家电网?

诗意世界
2025-09-17 22:52:36
小卡阴阳合同进展:疑似卡舅沟通短信曝光 快船被处罚概率上升

小卡阴阳合同进展:疑似卡舅沟通短信曝光 快船被处罚概率上升

醉卧浮生
2025-09-18 20:49:33
A股跳水原因找到了!证券出现天量压盘,3.1万亿成交买入就被套

A股跳水原因找到了!证券出现天量压盘,3.1万亿成交买入就被套

看财经show
2025-09-18 16:50:51
沉默1天后,菲向中国海警举白旗投降,中方态度强硬,马科斯落泪演戏

沉默1天后,菲向中国海警举白旗投降,中方态度强硬,马科斯落泪演戏

科技有趣事
2025-09-18 10:47:27
青HD12580火了!全国首台小米SU7出租车投入运营,当事人回应:收入翻了一倍

青HD12580火了!全国首台小米SU7出租车投入运营,当事人回应:收入翻了一倍

极目新闻
2025-09-18 17:49:21
17岁初三学生宁宇华去世,长得很帅是体育生,打篮球意外摔倒身亡

17岁初三学生宁宇华去世,长得很帅是体育生,打篮球意外摔倒身亡

180视角
2025-09-18 13:09:07
被国际社会孤立后,以色列财长提出与美国瓜分加沙

被国际社会孤立后,以色列财长提出与美国瓜分加沙

界面新闻
2025-09-18 09:43:07
男子8001元捡漏网拍劳力士手表,商家认为亏本拒绝发货,诉至法院获赔7万元

男子8001元捡漏网拍劳力士手表,商家认为亏本拒绝发货,诉至法院获赔7万元

大风新闻
2025-09-18 22:31:20
明天9月19号:一村一辅警、一村一食堂最新消息!2025年村干部换届新情况!村干部不再由选票决定?

明天9月19号:一村一辅警、一村一食堂最新消息!2025年村干部换届新情况!村干部不再由选票决定?

新浪财经
2025-09-18 04:48:46
杨毅力挺西贝:你们老百姓嫌预制菜贵,可以不吃啊

杨毅力挺西贝:你们老百姓嫌预制菜贵,可以不吃啊

花心电影
2025-09-18 13:37:16
2025-09-19 01:35:00
安全419 incentive-icons
安全419
中国网络安全产业资讯媒体
1267文章数 202关注度
往期回顾 全部

科技要闻

英伟达50亿美元投资英特尔,但代工免谈

头条要闻

男子8001元捡漏网拍劳力士后商家拒发货 起诉获赔7万

头条要闻

男子8001元捡漏网拍劳力士后商家拒发货 起诉获赔7万

体育要闻

身高170的他,让196的博尔特坐不住了

娱乐要闻

最美央视才女,甩掉孙红雷嫁给张嘉益

财经要闻

起底多校“发臭午餐”供应商绿捷

汽车要闻

女神代言/新增配色/智能升级 26款腾势N9售38.98万起

态度原创

家居
本地
手机
公开课
军事航空

家居要闻

多维交集 简意雅情结合

本地新闻

云游中国|谁懂!在天下第一关拍到史诗感大片

手机要闻

荣耀Magic8再曝,mini和Ultra年后发

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

哈马斯高层在多哈遇袭后首次现身

无障碍浏览 进入关怀版