去年被用來攻擊的漏洞中,高達7成為零日漏洞
支付動態 · 2024-10-18

資安業者Mandiant發現,過去三年來零日漏洞(Zero-day)與N日漏洞(N-day)數量比例的差距,從61:39拉大至70:30

情境示意圖(Photo by Scott Rodgerson on Unsplash)

Google麾下的資安業者Mandiant本週公佈了2023年的漏洞分析報告,指出去年遭到利用的138個安全漏洞中,有97個屬於零日漏洞(Zero-day),41個為N日漏洞(N-day),儘管先前即曾預測駭客對零日漏洞的利用會愈來愈多,但現況比他們原本以為的更嚴重。

所謂的零日漏洞指的是尚未修補就被攻陷的安全漏洞,N日漏洞則是已公開且有修補程式之後再被攻陷的漏洞。

資安業者通常是以利用時間(Time-to-exploit,TTE)來定義漏洞自被修補(或未修補)至實際遭到攻擊的平均時間,Mandiant則發現,駭客利用漏洞的時間逐年縮短,例如2018至2019年的TTE為63天,2020到2021年是44天,2021到2022再減少至32天,然而,去年的TTE降幅是史上最大,平均只有5天。

其實最近這幾年遭到攻擊的零日漏洞數量都比N日多,但維持穩定比例,例如2020至2021年的比例為61:39,2021年至2022年為62:38,卻在去年脫序至70:30,Mandiant尚不確定這是一次性的,或為一個重要的轉折。

此外,對於那些N日漏洞遭到利用的時間點,有12%的漏洞是在修補程式現身的第一天就被利用,29%是在修補的一週內被利用,56%是在一個月內被利用。顯示漏洞最有可能遭到利用的時間點是在修補後的一個月內,與以往的統計一致。在41個N日漏洞中,有75%的攻擊程式是在漏洞尚未被利用前就發布,只有25%是在漏洞遭利用後才發布。

在去年被利用的138個漏洞中,分屬53家不同的業者,有8個源自Google,微軟與蘋果各佔7個,第四名的Adobe也有6個。

熱門文章
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
英國確認各垂直行業的賭博稅稅率
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
首頁
遊戲
合作
發現
我的