Google: 2021 war Rekordjahr für entdeckte Zero Days

Laut Google ändert sich die Ursache der Sicherheitslücken selbst aber kaum. Größtes Problem bleiben Speicherfehler.

Artikel veröffentlicht am ,
Google Project Zero hat die Zero Days des Jahres 2021 analysiert.
Google Project Zero hat die Zero Days des Jahres 2021 analysiert. (Bild: Annegret Hilse/File Photo/Reuters)

Die Sicherheitsforscher von Googles Project Zero haben eine Auswertung der im Jahr 2021 aktiv ausgenutzten Zero-Day-Sicherheitslücken vorgenommen, die dem Team bekanntgeworden sind. Ziel dieser Analyse ist es wie jedes Jahr, bestimmte Trends der IT-Industrie sowie auch der Angreifer ausfindig zu machen und daraus Schlüsse ziehen zu können, die letztlich die IT-Sicherheit insgesamt erhöhen. Für das Jahr 2021 stellt das Team aber zunächst einen massiven Anstieg der bekannten Zero Days fest, wie es in dem Blogpost heißt.

Bei den im vergangenen Jahr bekanntgewordenen 58 Zero-Day-Sicherheitslücken handelt es sich um einen deutlichen Rekord seit Beginn der Statistik im Jahr 2014. Üblicherweise konnte das Team bisher nicht viel mehr als etwa 20 dieser Lücken pro Jahr verfolgen.

Das erklärt sich das Team nicht nur durch einen Anstieg an Angriffen, sondern auch dadurch, dass das Ausnutzen von Zero-Day-Sicherheitslücken inzwischen deutlich besser von Sicherheitsforschern entdeckt wird und dass auch betroffene Hersteller inzwischen vermehrt öffentlich bekanntgegeben, falls Lücken aktiv ausgenutzt werden.

Bespielhaft nennt Google hier Apple und das eigene Android-Team, die erst Ende 2020 beziehungsweise Anfang 2021 damit begonnen haben, die Ausnutzung von Sicherheitslücken öffentlich zu dokumentieren. Das Android-Team sei außerdem wichtig, da etwa Qualcomm und ARM die Ausnutzung von Zero Days noch nicht öffentlich dokumentieren, Google dies aber in den Android-Release-Notes vermerkt.

Speicherfehler immer noch größtes Problem

Zu den genutzten Techniken der Angreifer heißt es: "Etwas überraschend für uns war jedoch, dass unter all diesen Datenpunkten nichts Neues unter all diesen Daten war. Zero-Day-Exploits gelten als eine der fortschrittlichsten Angriffsmethoden, die ein Akteur verwenden kann, daher wäre es leicht zu schlussfolgern, dass Angreifer spezielle Tricks und Angriffsvektoren verwenden müssen." Dem ist aber offenbar nicht so. Mit Ausnahme von zwei der 58 Lücken seien diese eher "Standard" oder gar "langweilig".

Etwa zwei Drittel der betrachteten Lücken seien dabei immer noch Speicherfehler, die seit Jahrzehnten ein großes Problem darstellen. Dabei handelt es sich um Fehler der Kategorien Use-After-Free, Out-of-Bounds-Zugriffe, sowie Buffer- und Integer-Overflows.

Wirklich überrascht gewesen sei das Team nur von den Forcedentry genannten Lücken, die für den Pegasus-Trojaner von Hersteller NSO genutzt wurden. Dabei wird eine VM über Logikgatter durch einen Fehler im Software-Teil für einem Kompressionsalgorithmus aus dem altbekannten Fax umgesetzt. Dazu schreibt das Team: "Der Exploit war ein beeindruckendes Kunstwerk."

Von diesen seltenen Ausnahmen abgesehen zieht das Team von Google aber den Schluss, dass es die IT-Industrie Angreifern insgesamt immer noch zu einfach macht, Sicherheitslücken auszunutzen. Für Angriffe könnten weiter alte und bekannte Techniken genutzt werden. Ziel sollte es aber sein, dass für jeden Angriff von Grund auf neue Methoden zum Ausnutzen entwickelt werden müssten.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Whistleblower
USA sollen intaktes außerirdisches Fluggerät besitzen

Klingt schräg, aber der Whistleblower ist ungewöhnlich glaubwürdig: Die USA sollen mehrere außerirdische Fluggeräte haben.

Whistleblower: USA sollen intaktes außerirdisches Fluggerät besitzen
Artikel
  1. Landkreis Lüneburg: Telekom pausiert Sendemastbau nach Protesten zeitweise
    Landkreis Lüneburg
    Telekom pausiert Sendemastbau nach Protesten zeitweise

    Deutsch Evern will nicht mit einer Antenne von Deutsche Funkturm versorgt werden. Die Telekom hat das Anliegen der Anwohner geprüft und baut nun weiter.

  2. Game Porting Toolkit: Wie Apple Windows-Spiele auf MacOS bringen will
    Game Porting Toolkit
    Wie Apple Windows-Spiele auf MacOS bringen will

    Wenige Stunden nach Bereitstellung der Werkzeuge laufen Diablo 4 und Cyberpunk auf MacOS. Apple zeigt, dass Ports schneller gehen könnten, als viele erwarten.
    Von Sebastian Grüner

  3. Freelancer in der IT: Schön, lukrativ, aber alles andere als easy
    Freelancer in der IT
    Schön, lukrativ, aber alles andere als easy

    Viele junge Entwickler wollen lieber Freelancer sein als angestellt. Doch das hat mehr Haken, als man denkt. Wir haben Tipps für den Einstieg.
    Ein Ratgebertext von Rene Koch

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • Samsung SSD 8TB 368,99€ • MindStar: Gigabyte RTX 4090 1.599€, Crucial 4TB 169€ • Acer Curved 31,5" WQHD 165Hz 259€ • PS5-Spiele & Zubehör bis -75% • Samsung 990 Pro 1TB (PS5) 94€ • Chromebooks bis 32% günstiger • Bis 50% auf Gaming-Produkte bei NBB • PS5 mit Spiel 549€ [Werbung]
    •  /