2021 fue un año récord para la cantidad de fallas de día cero en Chrome que los atacantes estaban explotando antes de que Google supiera de ellos. ¿Google está perdiendo la carrera contra los atacantes?
Según el rastreador de día cero de Google Project Zero, hubo 25 navegadores de día cero parcheados el año pasado, de los cuales 14 fueron para Chrome, seis para el motor WebKit de Safari y cuatro para Internet Explorer. En 2020, solo hubo 14 fallas de día cero en el navegador, de las cuales más de la mitad estaban en Chrome. Pero entre 2015 y 2018 no hubo exploits de día cero de Chrome en la naturaleza, según los datos del rastreador.
Adrian Taylor, gerente de programas técnicos en el equipo de seguridad de Chrome, dice en una publicación de blog que el aumento de los días cero del navegador «puede parecer inicialmente preocupante» y «podría indicar una tendencia preocupante». Pero argumenta que podría ser algo bueno porque significa que se están detectando y reparando más días cero.
VER: Ciberseguridad: pongámonos tácticos (Informe especial de MarketingyPublicidad.es)
En otras palabras, interpretar las tendencias en los datos de día cero, como la sugerencia de que no hubo días cero entre 2015 y 2018, es difícil porque solo incluye los que ahora se conocen y, con suerte, se corrigen. Es probable que se utilicen más por descubrir.
“No creemos que haya no explotación de navegadores basados en Chromium entre 2015 y 2018″, señala Taylor.
«Reconocemos que no tenemos una visión completa de la explotación activa, y el hecho de que no detectemos ningún día cero durante esos años no significa que la explotación no haya ocurrido. Los datos de explotación disponibles sufren de sesgo de muestreo».
Eso es similar a una conclusión sobre los días cero que el Grupo de Análisis de Amenazas (TAG) de Google hizo el año pasado: «No hay una relación de uno a uno entre la cantidad de días 0 que se usan en la naturaleza y la cantidad de 0-days siendo detectados y revelados como en estado salvaje».
Aún así, se descubrieron muchos exploits de día cero en 2021. Taylor ofrece cuatro razones para esto. En primer lugar, los fabricantes de navegadores de hoy en día son más transparentes sobre los errores que se explotan en la naturaleza que en el pasado. Google Project Zero, que otorga a los proveedores 90 días para corregir un error antes de divulgarlo públicamente, ha ayudado a normalizar este comportamiento de los principales proveedores de software.
Otro factor es la desaparición del complemento del navegador de escritorio Adobe Flash Player, que solía ser el principal objetivo de los atacantes en 2015 y 2016, pero los fabricantes de navegadores y Adobe dejaron de admitirlo el 31 de diciembre de 2020.
«Como Flash ya no está disponible, los atacantes han tenido que cambiar a un objetivo más difícil: el propio navegador», escribe Taylor.
Además de eso, está la popularidad de Chromium de código abierto utilizado por Brave, Opera, Vivaldi, etc. Si bien Edge no es tan popular como Chrome, viene con Windows 10 y Windows 11.
«Los atacantes buscan el objetivo más popular. A principios de 2020, Edge cambió a usar el motor de renderizado Chromium. Si los atacantes pueden encontrar un error en Chromium, ahora pueden atacar a un mayor porcentaje de usuarios», argumenta Taylor.
Otra causa más del aparente aumento de los días cero del navegador es que, debido a los esfuerzos para fortalecer el navegador, como el aislamiento del sitio de Chrome, los atacantes necesitan encadenar varios errores para explotar realmente un navegador. Entonces, los atacantes necesitan más munición para el mismo efecto.
«Exactamente para el mismo nivel de éxito del atacante, veríamos más errores en estado salvaje informados con el tiempo, a medida que agregamos más capas de defensa que el atacante necesita eludir», señala.
VER: Cómo la invasión rusa de Ucrania amenaza a la industria de TI
Finalmente, el software del navegador es enorme y ahora casi tan complejo como un sistema operativo.
«Más complejidad significa más errores», comenta Taylor.
También señala la investigación recientemente publicada de Project Zero sobre la rapidez con que los proveedores de software corrigen las fallas. Chrome fue parcheado y lanzado más rápido que WebKit y Firefox.
Google insta a todos los proveedores a implementar una cadencia de parches más frecuente para problemas de seguridad. Chrome, por ejemplo, redujo su ciclo de lanzamiento estable de seis semanas a cuatro semanas. Microsoft implementó el mismo ciclo para Edge desde el lanzamiento de la versión 94 en septiembre.
Project Zero ha rastreado todos los días cero para los navegadores. Imagen: Google