Google: estamos detectando más errores de día cero que nunca. Pero los hackers todavía lo tienen demasiado fácil.

De los 58 exploits de día cero en software popular que Project Zero de Google rastreó en 2021, solo dos fueron particularmente novedosos, mientras que el resto se basó en las mismas técnicas una y otra vez.

Esas son buenas y malas noticias para la industria del software.

2021 fue un año récord en términos de la cantidad de fallas de día cero en software como Chrome, Windows, Safari, Android, iOS, Firefox, Office y Exchange que Google Project Zero (GPZ) rastreó como explotadas en la naturaleza antes que un proveedor parche estaba disponible.

A los 58, eso fue más del doble de la tasa anual de descubrimiento y detección de exploits de día cero en la naturaleza desde que GPZ comenzó a rastrear días cero a mediados de 2014.

MIRA: Estos son los problemas que causan dolores de cabeza a los cazadores de recompensas por errores

Los investigadores de seguridad de Google han señalado anteriormente los problemas de derivar tendencias a partir de datos sobre días cero en la naturaleza. Por ejemplo, solo porque no se detectó un error, eso no significa que no se estaba utilizando. Google ha argumentado que la detección está mejorando. Pero también había una brecha importante en la información: solo había cinco muestras de los exploits utilizados contra cada una de las 58 vulnerabilidades.

Si bien los días cero que se descubren en la naturaleza son un «fracaso» para los atacantes, Maddie Stone, investigadora de GPZ, señala en una publicación de blog que «sin la muestra de explotación o un informe técnico detallado basado en la muestra, podemos solo enfóquese en corregir la vulnerabilidad en lugar de mitigar también el método de explotación».

Este enfoque significa que los atacantes pueden continuar usando sus métodos de explotación existentes en lugar de tener que volver a la fase de diseño y desarrollo para construir un nuevo método de explotación, dice.

Los atacantes, señala, utilizan con éxito los mismos patrones de errores y técnicas de explotación y persiguen las mismas superficies de ataque. Esta repetición significa que los atacantes aún no se ven obligados a invertir en nuevos métodos y plantea dudas sobre cuánto está aumentando la industria el costo para los atacantes.

«Solo dos 0-day se destacaron como novedosos: uno por la sofisticación técnica de su hazaña y el otro por el uso de errores lógicos para escapar de la caja de arena», señala.

Para avanzar en 2022, GPZ espera que todos los proveedores acuerden revelar que se está explotando una falla en sus boletines de errores, como lo hace habitualmente el equipo de seguridad de Chrome de Google. Apple reveló ese estado para iOS por primera vez en 2021.

También quiere que se compartan más ampliamente muestras de exploits o descripciones técnicas detalladas de los exploits.

Y a GPZ le gustaría ver más trabajo para reducir las vulnerabilidades de corrupción de la memoria, que son, con mucho, el tipo de falla más común, según Microsoft y Google.

VER: Los piratas informáticos despistados pasaron meses dentro de una red y nadie se dio cuenta. Pero luego apareció una banda de ransomware

Stone señala que el 67 %, o 39, de los 58 días cero en estado salvaje del año fueron vulnerabilidades de corrupción de memoria.

La conclusión de GPZ es que la industria hizo algunos progresos en 2021 a través de una mejor detección y divulgación, pero Stone agrega que «como industria, no estamos dificultando el día 0».

Como ella explica: «El objetivo es obligar a los atacantes a comenzar desde cero cada vez que detectamos uno de sus exploits: se ven obligados a descubrir una vulnerabilidad completamente nueva, tienen que invertir tiempo en aprender y analizar una nueva superficie de ataque, deben desarrollar un nuevo método de explotación».

Deja un comentario