Zero-Day
Kurz: Eine Sicherheitslücke, die Angreifern bereits bekannt und ausnutzbar ist, bevor der Hersteller davon weiß oder einen Patch bereitstellen konnte — der Name kommt daher, dass der Hersteller “null Tage” Zeit hatte zu reagieren.
Genauer: Zero-Day-Exploits sind besonders gefährlich und wertvoll (auf dem Schwarzmarkt teils sechsstellig gehandelt), weil es zum Zeitpunkt des Angriffs noch keinen offiziellen Schutz gibt — klassische Antivirus-Signaturen oder bekannte Patches greifen nicht. Sobald die Lücke öffentlich wird und der Hersteller einen Patch veröffentlicht, ist sie kein Zero-Day mehr.
Im Detail
Der Lebenszyklus einer Sicherheitslücke lässt sich grob so darstellen:
Lücke entsteht (z. B. Programmierfehler) -> Zeit vergeht, niemand weiß davon
|
v
Jemand entdeckt sie (Angreifer ODER Sicherheitsforscher)
|
+-- Angreifer entdeckt sie zuerst -> ZERO-DAY (Hersteller weiß nichts,
| hat "null Tage" Vorlauf zum Patchen)
|
+-- Forscher entdeckt sie zuerst -> "Responsible Disclosure": Hersteller
wird vorab informiert, bekommt Zeit
zum Patchen, bevor es öffentlich wird
Der Handel mit Zero-Day-Exploits ist ein eigener, teils sehr lukrativer Markt: Manche Sicherheitsforscher verkaufen gefundene Lücken über “Bug-Bounty-Programme” direkt an den betroffenen Hersteller (legal, meist mit fünf- bis sechsstelligen Prämien bei kritischen Lücken großer Anbieter). Andere verkaufen sie auf dem Schwarzmarkt oder an spezialisierte Broker, die sie wiederum an Regierungsbehörden oder andere Akteure weiterverkaufen — für besonders kritische Lücken (z. B. eine, die eine komplette Fernübernahme eines iPhones ohne jede Nutzerinteraktion erlaubt) wurden schon Millionenbeträge gezahlt.
Aus Verteidigungssicht ist eine Zero-Day-Lücke per Definition nicht durch klassische, signaturbasierte Erkennung abwehrbar (es gibt ja noch keine bekannte Signatur) — Schutz kommt hier eher aus Verhaltensanalyse (verdächtiges Prozessverhalten erkennen, auch ohne die konkrete Lücke zu kennen), mehrschichtiger Verteidigung (siehe Security “Defense in Depth”) und schneller Reaktionsfähigkeit, sobald eine Lücke doch bekannt und ein Patch verfügbar wird.
Bekannte historische Beispiele
Stuxnet (entdeckt 2010) gilt als eines der bekanntesten Beispiele für den gezielten Einsatz von Zero-Day-Exploits: Die Schadsoftware nutzte gleich vier verschiedene, bis dahin unbekannte Windows-Sicherheitslücken gleichzeitig aus, um gezielt iranische Urananreicherungsanlagen zu sabotieren, indem sie speziell auf bestimmte Industriesteuerungssysteme abzielte — ein Ausmaß an Raffinesse und Ressourceneinsatz, das auf staatliche Urheberschaft hindeutete. Die Existenz gleich mehrerer bis dahin völlig unbekannter Zero-Days in einer einzigen Schadsoftware zeigte der Sicherheitsbranche eindrücklich, welches Angriffspotenzial gut finanzierte, gezielte Akteure gegenüber breit gestreuter, opportunistischer Malware haben.
Patch-Management als zentrale Gegenmaßnahme
Auch wenn ein Zero-Day per Definition nicht im Voraus verhinderbar ist, endet seine Gefährlichkeit meist schnell, sobald ein Patch verfügbar wird — die eigentliche Restgefahr entsteht danach oft durch verzögertes Einspielen von Updates. Das zeitnahe Einspielen von Sicherheitsupdates (“Patch-Management”) ist deshalb eine der wirksamsten, zugleich aber am häufigsten vernachlässigten Sicherheitsmaßnahmen überhaupt: Zahlreiche große Sicherheitsvorfälle der letzten Jahre nutzten keine echten Zero-Days, sondern längst bekannte und gepatchte Lücken, die betroffene Organisationen schlicht noch nicht eingespielt hatten — ein Umstand, der in der Fachwelt oft als “N-Day-Exploit” (im Gegensatz zum echten Zero-Day) bezeichnet wird.
Zero-Day-Broker als eigener Wirtschaftszweig
Neben dem klassischen Schwarzmarkt existieren legale, aber ethisch umstrittene Unternehmen, die sich auf den Ankauf und Weiterverkauf von Zero-Day-Exploits spezialisiert haben — sie kaufen gefundene Lücken von Sicherheitsforschern auf und verkaufen sie exklusiv an zahlungskräftige Kunden, häufig Regierungsbehörden, statt sie dem betroffenen Hersteller zu melden. Das schafft einen ökonomischen Anreiz, der dem “Responsible Disclosure”-Prinzip direkt entgegensteht: Ein Forscher verdient an einer ungemeldeten Lücke oft deutlich mehr als über ein reguläres Bug-Bounty-Programm des Herstellers, was die Frage aufwirft, wie sich der freie Markt für Sicherheitslücken langfristig auf die allgemeine Internetsicherheit auswirkt.
Siehe auch: Pegasus