网易首页 > 网易号 > 正文 申请入驻

谷歌发布《2024年零日漏洞利用分析》:安全产品风险激增

0
分享至

近日,谷歌发布了《2024年零日漏洞利用分析》,报告揭示了攻击者不断变化的零日漏洞利用方式,以及零日漏洞利用正瞄准数量更多、种类更广泛的企业产品。现将部分观点摘录如下,以供参考。

零日漏洞利用仍在逐步增加

2024 年在实际攻击中被利用的零日漏洞有 75 个,这一数量相比 2023 年的98 个有所减少,但仍高于 2022 年的63 个。尽管各年度的漏洞数量有所波动,但平均趋势线表明,零日漏洞被利用的比率仍在以缓慢但稳定的速度增长。虽然零日漏洞利用的发现涉及多个因素,但检测能力的不断提高和普及,以及更频繁的公开披露,都导致与 2021 年之前相比,检测到的零日漏洞利用数量有所增加。

2024 年,受跟踪的零日漏洞中有 44%(33 个)影响了企业技术,这一比例高于以往任何一年,延续了我们去年观察到的增长趋势。其余56% (42 个)则针对终端用户技术。

企业端利用攻击增多 攻击者愈发关注安全和网络产品

2024 年,有 33 个零日漏洞被用于攻击企业软件和设备(企业产品包括那些主要由企业使用或在企业环境中使用的产品)。虽然绝对数量略低于2023 年的36 个漏洞,但针对企业的漏洞比例已从 2023 年的 37% 上升到 2024 年的 44%。在这 33 个针对企业的零日漏洞中,有 20 个瞄准了安全和网络产品,与 2023 年的 18 个略有增加,但与2024年的零日漏洞总数相比,比例提高了 9%。与针对终端用户技术的攻击相比,对企业产品的漏洞利用能够更有效且高效地导致大规模的系统和网络遭到破坏。我们预计,攻击者将继续加大对这些技术的关注力度。

浏览器端和移动端利用攻击减少

2024 年,有56%(42个)针对的是终端用户平台和产品(报告定义为个人在日常生活中使用的设备和软件,虽然企业也经常会使用这些设备和软件)。这些漏洞被用于攻击浏览器、移动设备和桌面操作系统。针对浏览器的零日漏洞利用数量减少了约三分之一(从 17 个降至 11 个),针对移动设备的减少了约一半(从 16 个降至 9 个),但谷歌浏览器(Chrome)是浏览器零日漏洞利用的主要目标。

安卓设备中第三方组件仍不断被利用,。2023 年,在安卓设备上被利用的 7 个零日漏洞中,有 5 个是第三方组件中的缺陷。2024 年,在安卓设备上被利用的 7 个零日漏洞中,仍有 3 个是在第三方组件中发现的。第三方组件很可能被视为开发漏洞利用程序的高价值目标,因为它们能让攻击者入侵安卓生态系统中许多不同品牌和型号的设备。

2024 年,影响桌面操作系统的零日漏洞总数有所增加,2023 年操作系统漏洞在零日漏洞利用总数中仅占 17%,而 2024 年这一比例接近 30%。这表明操作系统仍然是一个非常大的攻击目标。

针对微软 Windows 系统的漏洞利用持续增加,从 2022 年的 13 个零日漏洞,增加到 2023 年的 16 个,再到 2024 年的 22 个。预计它将继续成为威胁行为者进行零日漏洞利用和 “已公开日期” 漏洞利用(即在漏洞补丁发布后仍被利用的漏洞)的热门目标。

零日漏洞主要用来实现远程代码执行和提升权限

2024 年,通过零日漏洞实现远程代码执行和提升权限的情况占所追踪到的零日漏洞利用总数的一半以上(42 起)。

释放后使用漏洞、命令注入漏洞和跨站脚本(XSS)漏洞这三种类型漏洞是最常被利用,在2024年分别有8起,8起和6起。代码注入漏洞和命令注入漏洞几乎都被发现是针对网络和安全软件及设备的,这表明利用这些漏洞的意图是为了控制更大的系统和网络。跨站脚本(XSS)漏洞则被用于攻击各种产品,包括邮件服务器、企业软件、浏览器和一个操作系统。

这三种类型的漏洞都源于软件开发错误,需要达到更高的编程标准才能防止其出现。

零日漏洞攻防竞速战

抵御零日漏洞利用仍然是一场关乎策略和优先事项安排的竞赛。如今,零日漏洞不仅变得更容易获取,而且攻击者开始利用新型技术,这会让经验相对不足的供应商应对起来颇为吃力。

供应商在漏洞利用缓解措施方面的投入,对攻击者能够得手的领域产生了明显影响,一些过去曾是热门攻击目标的产品,如浏览器和移动操作系统,其零日漏洞被利用的情况显著减少。但由于操作系统和浏览器在日常生活中无处不在,大型科技公司的产品始终是极具吸引力的攻击目标,手机和浏览器几乎肯定仍会是热门的攻击目标,企业软件和设备遭受零日漏洞利用的情况可能也会继续增加。

同一类别的漏洞被利用,这表明攻击者在寻找漏洞时存在一定模式,他们会找出那些最容易被利用且对其最有利的弱点。类似问题持续存在且不断被利用,使得零日漏洞的利用变得更加容易。

归根结底,零日漏洞是否会被利用将取决于供应商的决策,以及他们对抗威胁行为者的目标和意图的能力。

正如全球威胁情报小组(GTIG)所说:“供应商应该考虑到威胁活动的这种变化,并弥补配置和架构决策方面存在的漏洞,因为这些漏洞可能会使单一产品被利用,从而造成无法挽回的损害。”

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
外媒炸锅:中国运-30首飞,性能碾压C-130J,空运霸主换人了

外媒炸锅:中国运-30首飞,性能碾压C-130J,空运霸主换人了

梦史
2026-04-14 23:49:10
一个普通女人能把黑色丝袜穿出这种效果,确实很不错了

一个普通女人能把黑色丝袜穿出这种效果,确实很不错了

美女穿搭分享
2026-03-09 12:04:33
我55岁才看透:除了生理需求,让男人上瘾放不下的3个女人特质!

我55岁才看透:除了生理需求,让男人上瘾放不下的3个女人特质!

皓皓情感说
2026-04-09 11:14:49
韩媒:若狼队降级,韩国国脚黄喜灿可能会考虑离队

韩媒:若狼队降级,韩国国脚黄喜灿可能会考虑离队

懂球帝
2026-04-14 18:20:30
郑丽文返台后,岛内民调曝光,位列倒数第三,与沈伯洋几乎持平?

郑丽文返台后,岛内民调曝光,位列倒数第三,与沈伯洋几乎持平?

混沌录
2026-04-14 21:42:16
日本僧人做出惊人之举!日本住持向中国捐赠5000份日军侵华史料

日本僧人做出惊人之举!日本住持向中国捐赠5000份日军侵华史料

扶苏聊历史
2025-12-27 11:14:51
折叠屏用户集体「叛变」:花8000买新机,非要当直板机用

折叠屏用户集体「叛变」:花8000买新机,非要当直板机用

固件更新中
2026-04-14 09:08:51
甲钴胺立大功!医生研究发现:老人吃甲钴胺,或能缓解5种症状

甲钴胺立大功!医生研究发现:老人吃甲钴胺,或能缓解5种症状

39健康网
2026-01-30 20:09:01
坚决不去西部球队!NBA名记曝料字母哥交易倾向,首选东部四队

坚决不去西部球队!NBA名记曝料字母哥交易倾向,首选东部四队

夜白侃球
2026-04-14 16:03:13
从小因沙特失意说起,国米成功不靠个人,而是三大力量的合力!

从小因沙特失意说起,国米成功不靠个人,而是三大力量的合力!

肥强侃球
2026-04-14 23:52:55
一夜暴跌25%!小马哥最怕的事还是发生了:年轻人正在从腾讯溜走

一夜暴跌25%!小马哥最怕的事还是发生了:年轻人正在从腾讯溜走

潮鹿逐梦
2026-03-21 11:54:42
6.8万紫貂被扯坏后续:女子丢工作后道歉,黑历史被扒,全网社死

6.8万紫貂被扯坏后续:女子丢工作后道歉,黑历史被扒,全网社死

小徐讲八卦
2026-04-12 15:43:13
黄金,探底回升,冲高再跌!

黄金,探底回升,冲高再跌!

杨子黄金
2026-04-14 09:16:10
中国“捡钱”时代将要来临:若手中只有10万,试下死啃这两条线

中国“捡钱”时代将要来临:若手中只有10万,试下死啃这两条线

混沌录
2026-04-03 17:28:23
辣椒再次被关注!医生发现:心梗病人吃辣,不用多久或有5变化

辣椒再次被关注!医生发现:心梗病人吃辣,不用多久或有5变化

新时代的两性情感
2026-04-14 07:02:00
最近,美国连续扣押多艘中国商船,中国是如何反击的?

最近,美国连续扣押多艘中国商船,中国是如何反击的?

阿胡
2025-12-23 17:56:32
向太劝醒年轻人:没200万存款别买车!自己只开二手车钱全投房产

向太劝醒年轻人:没200万存款别买车!自己只开二手车钱全投房产

观鱼听雨
2026-04-11 20:38:34
布林肯炮轰特朗普:“纵火犯自己跑去灭火”

布林肯炮轰特朗普:“纵火犯自己跑去灭火”

新京报
2026-04-13 23:51:44
赖清德已经下手,要法办访陆成员,想抓郑丽文一定会惹祸上身

赖清德已经下手,要法办访陆成员,想抓郑丽文一定会惹祸上身

一口娱乐
2026-04-14 13:07:18
中年返贫4件套,一个也不要碰!

中年返贫4件套,一个也不要碰!

细说职场
2026-04-13 12:36:59
2026-04-15 02:28:49
安全419 incentive-icons
安全419
中国网络安全产业资讯媒体
1322文章数 204关注度
往期回顾 全部

科技要闻

离职同事"炼化"成AI?这届公司不需要活人了

头条要闻

54岁班主任带15岁女孩到宾馆开房猥亵:将她压到床上

头条要闻

54岁班主任带15岁女孩到宾馆开房猥亵:将她压到床上

体育要闻

带出中超最大黑马!他让球迷们“排队道歉”

娱乐要闻

网曝钟丽缇代孕要了个男孩 备孕近10年

财经要闻

许家印认罪,他和恒大还有多少欠债?

汽车要闻

售12.99万起/续航2000km 风云T9L上市

态度原创

本地
时尚
教育
艺术
公开课

本地新闻

12吨巧克力有难,全网化身超级侦探添乱

坏事做尽的疯女人,集体翻红了

教育要闻

他们眼里的光被点燃!中华中学首届南大班学习成果汇报

艺术要闻

她的水彩画竟让亿万男人倾倒,你绝对想不到!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版