ثغرة أمنية غير معروفة

الثغرة الصفرية (أو ثغرة اليوم الصفر ) هي ثغرة أمنية في نظام حاسوبي غير معروفة لمطوريه أو لأي شخص قادر على معالجتها . [ 1 ] إلى حين معالجة هذه الثغرة، يمكن للمهاجمين استغلالها في هجوم استغلال الثغرة الصفرية . [ 2 ] [ 3 ]

يشير مصطلح "ثغرة اليوم الصفر" في الأصل إلى عدد الأيام التي انقضت منذ إطلاق برنامج جديد للجمهور، لذا كان يُطلق مصطلح "برنامج اليوم الصفر" على البرامج التي يتم الحصول عليها عن طريق اختراق حاسوب المطور قبل إصدارها. لاحقًا، أصبح المصطلح يُطلق على الثغرات التي سمحت بهذا الاختراق، وعلى عدد الأيام المتاحة للبائع لإصلاحها. [ 4 ] [ 5 ] [ 6 ] قد يقوم البائعون الذين يكتشفون الثغرة بإنشاء تصحيحات أو تقديم حلول بديلة للتخفيف من آثارها، مع العلم أن المستخدمين هم من يحتاجون إلى تطبيق هذه الحلول للقضاء على الثغرة في أنظمتهم. تُعد ثغرات اليوم الصفر خطيرة للغاية من الناحية النظرية لأنها غير معروفة للمطورين ولا يوجد لها تصحيح متاح. ومع ذلك، فهي ليست كارثية دائمًا في الواقع العملي، إذ يعتمد تأثيرها الفعلي بشكل كبير على العديد من العوامل.

تعريف

على الرغم من سعي المطورين لتقديم منتج يعمل بكفاءة تامة كما هو مُصمم له، إلا أن جميع المنتجات تقريبًا تحتوي على أخطاء برمجية ومادية . [ 7 ] يُطلق على الخطأ الذي يُشكل خطرًا أمنيًا اسم ثغرة أمنية . وتختلف الثغرات الأمنية في مدى سهولة استغلالها من قِبل جهات خبيثة. فبعضها غير قابل للاستخدام على الإطلاق، بينما يُمكن استخدام البعض الآخر لتعطيل الجهاز بهجوم حجب الخدمة . أما أخطرها، فتسمح للمهاجم بحقن وتشغيل برمجياته الخاصة دون علم المستخدم. [ 8 ] مع أن مصطلح "ثغرة اليوم الصفر" كان يُشير في البداية إلى الفترة الزمنية منذ أن علم البائع بالثغرة، إلا أنه يُمكن تعريف ثغرات اليوم الصفر أيضًا بأنها مجموعة فرعية من الثغرات التي لا يتوفر لها أي تصحيح أو حل آخر. [ 9 ] [ 10 ] [ 11 ] ويُقصد باستغلال ثغرة اليوم الصفر أي استغلال يستغل مثل هذه الثغرة. [ 8 ]

استغلال الثغرات

الاستغلال هو آلية إيصال تستغل الثغرة الأمنية لاختراق أنظمة الهدف، لأغراض مثل تعطيل العمليات، أو تثبيت برامج ضارة ، أو تسريب البيانات . [ 12 ] يذكر الباحثان ليليان أبلون وآندي بوغارت أنه "لا يُعرف الكثير عن المدى الحقيقي لاستخدامات استغلال الثغرات الأمنية غير المعروفة، وفوائدها، وأضرارها". [ 13 ] تُعتبر عمليات الاستغلال القائمة على ثغرات اليوم الصفر أكثر خطورة من تلك التي تستغل ثغرات معروفة. [ 14 ] [ 15 ] ومع ذلك، من المرجح أن معظم الهجمات الإلكترونية تستخدم ثغرات معروفة، وليس ثغرات اليوم الصفر. [ 13 ]

تُعدّ الحكومات المستخدمين الرئيسيين لثغرات اليوم الصفر، ليس فقط بسبب التكلفة الباهظة لاكتشافها أو شرائها، بل أيضًا بسبب التكلفة الكبيرة لكتابة برامج الهجوم. ومع ذلك، يُمكن لأي شخص استغلال ثغرة أمنية، [ 10 ] ووفقًا لبحث أجرته مؤسسة راند ، "يستطيع أي مهاجم جاد الحصول على ثغرة يوم صفر بأسعار معقولة لأي هدف تقريبًا". [ 16 ] تعتمد العديد من الهجمات المُستهدفة [ 17 ] ومعظم التهديدات المستمرة المتقدمة على ثغرات اليوم الصفر. [ 18 ]

في عام 2017، قُدِّر متوسط ​​الوقت اللازم لتطوير استغلال ثغرة أمنية غير معروفة بـ 22 يومًا. [ 19 ] وقد ازدادت صعوبة تطوير الاستغلالات بمرور الوقت نتيجةً لزيادة ميزات مكافحة الاستغلال في البرامج الشائعة. [ 20 ]

نافذة الضعف

الجدول الزمني للثغرات الأمنية

تُصنّف ثغرات اليوم الصفر عادةً إلى نوعين: ثغرات نشطة - أي أنها غير معروفة للعامة - وثغرات ميتة - أي أنها مُفصحة ولكن لم يتم إصلاحها. إذا كان القائمون على صيانة البرنامج يبحثون بنشاط عن ثغرات، تُعتبر الثغرة نشطة؛ أما في البرامج غير المُصانة، فتُسمى هذه الثغرات بالثغرات الخالدة. يمكن استغلال ثغرات الزومبي في الإصدارات القديمة من البرنامج، ولكنها مُصلحة في الإصدارات الأحدث. [ 21 ]

حتى الثغرات الأمنية المعروفة للعموم والثغرات التي لم تعد موجودة، غالبًا ما تكون قابلة للاستغلال لفترة طويلة. [ 22 ] [ 23 ] قد يستغرق تطوير التحديثات الأمنية شهورًا، [ 24 ] أو قد لا يتم تطويرها أبدًا. [ 23 ] قد يكون للتحديث آثار سلبية على وظائف البرنامج ، [ 23 ] وقد يحتاج المستخدمون إلى اختبار التحديث للتأكد من عمله وتوافقه. [ 25 ] قد تفشل المؤسسات الكبيرة في تحديد جميع التبعيات وتحديثها، بينما قد لا تقوم المؤسسات الصغيرة والمستخدمون الأفراد بتثبيت التحديثات. [ 23 ]

تشير الأبحاث إلى أن خطر الهجمات الإلكترونية يزداد إذا تم الكشف عن الثغرة الأمنية للعامة أو تم إصدار تحديث أمني. [ 26 ] يستطيع مجرمو الإنترنت إجراء هندسة عكسية للتحديث لاكتشاف الثغرة الأمنية الكامنة وتطوير ثغرات استغلالها، [ 27 ] وغالبًا ما يكون ذلك أسرع من تثبيت المستخدمين للتحديث. [ 26 ]

بحسب بحث أجرته مؤسسة راند ونُشر عام ٢٠١٧، تظل ثغرات اليوم الصفر قابلة للاستخدام لمدة ٦.٩ سنوات في المتوسط، [ ٢٨ ] بينما تظل تلك المشتراة من طرف ثالث قابلة للاستخدام لمدة ١.٤ سنة فقط في المتوسط. [ ١٩ ] لم يتمكن الباحثون من تحديد ما إذا كانت هناك أي علاقة بين أي منصة أو برنامج معين (مثل البرامج مفتوحة المصدر ) وعمر ثغرة اليوم الصفر. [ ٢٩ ] على الرغم من أن باحثي راند وجدوا أن ٥.٧٪ من مخزون ثغرات اليوم الصفر السرية سيتم اكتشافها من قبل شخص آخر في غضون عام، [ ٣٠ ] فقد وجدت دراسة أخرى معدل تداخل أعلى، يصل إلى ١٠.٨٪ إلى ٢١.٩٪ سنويًا. [ ٣١ ]

التدابير المضادة

لأنه، بحكم التعريف، لا يوجد تحديث برمجي قادر على منع استغلال ثغرة اليوم الصفر، فإن جميع الأنظمة التي تستخدم البرامج أو الأجهزة التي تحتوي على هذه الثغرة معرضة للخطر. ويشمل ذلك الأنظمة الآمنة كالبنوك والحكومات التي تُحدّث جميع تحديثاتها. [ 32 ] تُصمّم أنظمة الأمان بناءً على الثغرات المعروفة، وقد يستمر استغلال ثغرة اليوم الصفر بشكل متكرر دون اكتشافه لفترة طويلة. [ 23 ] على الرغم من وجود العديد من المقترحات لنظام فعّال في كشف استغلال ثغرات اليوم الصفر، إلا أن هذا المجال لا يزال قيد البحث النشط في عام 2023. [ 33 ]

تبنّت العديد من المنظمات تكتيكات الدفاع المتعدد الطبقات ، ما يجعل اختراق مستويات أمنية متعددة أمرًا بالغ الصعوبة. [ 34 ] وتُصعّب تدابير الأمن السيبراني التقليدية، كالتدريب والتحكم في الوصول - بما في ذلك المصادقة متعددة العوامل، ومبدأ أقل الامتيازات ، والعزل التام للأنظمة - اختراق الأنظمة باستخدام ثغرات اليوم الصفر. [ 35 ] ونظرًا لاستحالة كتابة برمجيات آمنة تمامًا، يرى بعض الباحثين أن رفع تكلفة استغلال الثغرات يُعدّ استراتيجية فعّالة للحدّ من عبء الهجمات السيبرانية. [ 36 ]

سوق

يمكن أن تجلب ثغرات اليوم الصفر ملايين الدولارات. [ 10 ] وهناك ثلاثة أنواع رئيسية من المشترين: [ 37 ]

  • وايت: البائع، أو جهات خارجية مثل مبادرة Zero Day التي تفصح للبائع. غالبًا ما يكون هذا الإفصاح مقابل مكافأة لاكتشاف الثغرات . [ 38 ] [ 39 ] [ 40 ] لا تستجيب جميع الشركات بشكل إيجابي للإفصاحات، لأنها قد تتسبب في مسؤولية قانونية وتكاليف تشغيلية إضافية. ليس من النادر تلقي رسائل إنذار من موردي البرامج بعد الإفصاح عن ثغرة أمنية مجانًا. [ 41 ]
  • غراي: الأكبر [ 10 ] والأكثر ربحية. تشتري الحكومات أو وكالات الاستخبارات ثغرات اليوم الصفر، وقد تستخدمها في هجوم، أو تخزنها، أو تُخطر البائع. [ 37 ] تُعدّ الحكومة الفيدرالية الأمريكية من أكبر المشترين. [ 10 ] اعتبارًا من عام 2013، استحوذت دول تحالف العيون الخمس (الولايات المتحدة، والمملكة المتحدة، وكندا، وأستراليا، ونيوزيلندا) على الحصة الأكبر من السوق، وشملت قائمة المشترين البارزين الآخرين روسيا، والهند، والبرازيل، وماليزيا، وسنغافورة، وكوريا الشمالية، وإيران. وكانت دول الشرق الأوسط على وشك أن تصبح أكبر المنفقين. [ 42 ]
  • الأسود: الجريمة المنظمة، التي تفضل عادةً برامج استغلال الثغرات الأمنية بدلاً من مجرد معرفة وجود ثغرة أمنية. [ 43 ] من المرجح أن يستخدم هؤلاء المستخدمون "نصف يوم" عندما يكون التحديث متاحًا بالفعل. [ 44 ]

في عام ٢٠١٥، قُدِّر حجم سوق البرامج الحكومية والإجرامية بما لا يقل عن عشرة أضعاف حجم السوق البيضاء. [ ٣٧ ] غالبًا ما يكون البائعون مجموعات من المخترقين الذين يبحثون عن ثغرات في البرامج واسعة الانتشار مقابل مكافآت مالية. [ ٤٥ ] يبيع بعضهم لمشترين محددين فقط، بينما يبيع آخرون لأي شخص. [ ٤٤ ] من المرجح أن يكون دافع بائعي السوق البيضاء هو المكافآت غير المادية مثل التقدير والتحدي الفكري. [ ٤٦ ] بيع ثغرات اليوم الصفر قانوني. [ ٤٠ ] [ ٤٧ ] على الرغم من الدعوات إلى مزيد من التنظيم، تقول أستاذة القانون مايلين فيدلر إن فرص التوصل إلى اتفاق دولي ضئيلة لأن جهات فاعلة رئيسية مثل روسيا وإسرائيل غير مهتمة. [ ٤٧ ]

يميل البائعون والمشترون الذين يتداولون الثغرات الأمنية غير المعروفة إلى التكتم، معتمدين على اتفاقيات عدم الإفصاح وقوانين المعلومات السرية للحفاظ على سرية هذه الثغرات. فإذا ما انكشفت الثغرة، يمكن إصلاحها، وبالتالي تنخفض قيمتها بشكل حاد. [ 48 ] ونظرًا لافتقار السوق للشفافية، يصعب على الأطراف إيجاد سعر عادل. فقد لا يحصل البائعون على مستحقاتهم إذا تم الكشف عن الثغرة قبل التحقق منها، أو إذا رفض المشتري شراءها ولكنه استخدمها على أي حال. ومع انتشار الوسطاء، لا يمكن للبائعين معرفة كيفية استخدام هذه الثغرات. [ 49 ] ولا يستطيع المشترون ضمان عدم بيع الثغرة إلى طرف آخر. [ 50 ] ويعلن كل من المشترين والبائعين على الإنترنت المظلم . [ 51 ]

مقارنة متوسط ​​أسعار أنواع مختلفة من الثغرات الأمنية، 2015-2022

أظهرت دراسة نُشرت عام 2022، استنادًا إلى أعلى الأسعار التي حددها وسيط واحد لاستغلال الثغرات الأمنية، معدل تضخم سنوي قدره 44% في أسعار هذه الثغرات. وقد تُباع الثغرات التي تتطلب الوصول عن بُعد دون الحاجة إلى نقرة واحدة بأعلى سعر، بينما تكون تلك التي تتطلب الوصول المحلي إلى الجهاز أرخص بكثير. [ 52 ] كما أن الثغرات الأمنية في البرامج واسعة الانتشار أغلى ثمنًا. [ 53 ] وقدّر الباحثون أن ما بين 400 و1500 شخص باعوا ثغرات أمنية لهذا الوسيط، وحققوا أرباحًا سنوية تتراوح بين 5500 و20800 دولار أمريكي. [ 54 ]

الإفصاح والتخزين

اعتبارًا من عام 2017هناك جدل مستمر حول ما إذا كان ينبغي للولايات المتحدة الكشف عن الثغرات الأمنية التي تعرفها، حتى يتسنى إصلاحها، أو إبقائها سرية لاستخدامها الخاص. [ 55 ] تشمل الأسباب التي تدفع الدول إلى إبقاء الثغرات الأمنية سرية الرغبة في استخدامها هجوميًا أو دفاعيًا في اختبارات الاختراق . [ 16 ] يقلل الكشف عن الثغرة الأمنية من خطر تعرض المستهلكين وجميع مستخدمي البرنامج للبرامج الضارة أو اختراقات البيانات . [ 7 ]

فيما يلي مراحل الكشف عن الثغرات الأمنية غير المعروفة (Zero-day)، بالإضافة إلى الجدول الزمني النموذجي:

  1. الاكتشاف : يحدد الباحث نقطة الضعف، ويضع علامة "اليوم صفر".
  2. الإبلاغ : يقوم الباحث بإخطار البائع أو طرف ثالث، ويبدأ جهود المعالجة.
  3. تطوير التصحيح : يقوم البائع بتطوير حل، والذي قد يستغرق أسابيع إلى شهور حسب درجة التعقيد.
  4. الإفصاح العلني : بمجرد إصدار التحديث، تُنشر تفاصيله علنًا. وإذا لم يُصدر أي تحديث خلال فترة متفق عليها (عادةً 90 يومًا)، يلجأ بعض الباحثين إلى الإفصاح عنه لحثّ الجهات المعنية على اتخاذ إجراء.

تاريخ

ازدادت أهمية استغلال الثغرات الأمنية غير المعروفة (Zero-day exploits) بعد أن قامت شركات مثل آبل وجوجل وفيسبوك ومايكروسوفت بتشفير خوادمها ورسائلها، مما يعني أن أسهل طريقة للوصول إلى بيانات المستخدم هي اعتراضها من المصدر قبل تشفيرها. [ 32 ] ومن أشهر استخدامات هذه الثغرات دودة ستوكسنت ، التي استغلت أربع ثغرات من هذا النوع لإلحاق الضرر بالبرنامج النووي الإيراني عام 2010. [ 13 ] وقد أظهرت هذه الدودة الإمكانيات الهائلة التي يمكن تحقيقها من خلال استغلال الثغرات الأمنية غير المعروفة، مما أدى إلى توسع كبير في هذا المجال. [ 42 ]

كثّفت وكالة الأمن القومي الأمريكية (NSA) جهودها للبحث عن ثغرات اليوم الصفر بعد رفض شركات التكنولوجيا الكبرى تثبيت أبواب خلفية في برامجها، وكلّفت وحدة عمليات الوصول المُخصّص (TAO) باكتشاف وشراء هذه الثغرات. [ 56 ] في عام 2007، كشف تشارلي ميلر، الموظف السابق في وكالة الأمن القومي، علنًا ولأول مرة أن حكومة الولايات المتحدة كانت تشتري ثغرات اليوم الصفر. [ 57 ] وقد كُشِف عن بعض المعلومات حول تورط وكالة الأمن القومي في ثغرات اليوم الصفر في الوثائق التي سرّبها المتعاقد مع الوكالة، إدوارد سنودن، عام 2013، إلا أن التفاصيل كانت غائبة. [ 56 ] وخلصت الصحفية نيكول بيرلروث إلى أنه "إما أن وصول سنودن كمتعاقد لم يُمكّنه من التوغل بما يكفي في أنظمة الحكومة للحصول على المعلومات الاستخباراتية المطلوبة، أو أن بعض مصادر الحكومة وأساليبها في الحصول على ثغرات اليوم الصفر كانت سرية للغاية، أو مثيرة للجدل، لدرجة أن الوكالة لم تجرؤ على توثيقها كتابيًا". [ 58 ]

تُعدّ ثغرة Heartbleed (CVE-2014-0160)، إحدى أشهر الثغرات الأمنية التي تم اكتشافها بعد عام 2013، ولم تكن ثغرة يوم الصفر عند الكشف عنها علنًا، لكنها أبرزت الأثر البالغ الذي يمكن أن تُحدثه أخطاء البرمجيات على الأمن السيبراني العالمي. كان من الممكن استغلال هذا الخلل في مكتبة التشفير OpenSSL كثغرة يوم الصفر قبل اكتشافه، مما كان سيسمح للمهاجمين بسرقة معلومات حساسة مثل المفاتيح الخاصة وكلمات المرور. [ 59 ]

في عام 2016، نشرت مجموعة القرصنة المعروفة باسم "ذا شادو بروكرز" مجموعة كبيرة من ثغرات "يوم الصفر" المتطورة، والتي يُزعم أنها سُرقت من وكالة الأمن القومي الأمريكية. وشملت هذه الثغرات أدوات مثل "إيترنال بلو" ، التي استغلت ثغرة أمنية في بروتوكول " سيرفر مسج بلوك" (SMB) الخاص بنظام التشغيل مايكروسوفت ويندوز . وقد استُخدمت "إيترنال بلو" لاحقًا كسلاح في هجمات واسعة النطاق مثل "واناكراي" و "نوت بيتيا" ، مما تسبب في أضرار عالمية واسعة النطاق، وسلط الضوء على مخاطر تكديس الثغرات الأمنية. [ 60 ]

شهد عام 2020 واحدة من أكثر حملات التجسس الإلكتروني تطوراً حتى الآن، حيث استغل المهاجمون ثغرات أمنية متعددة، بما في ذلك ثغرات اليوم الصفر، لاختراق برنامج أوريون التابع لشركة سولار ويندز . وقد أتاح ذلك الوصول إلى العديد من الشبكات الحكومية والشركات. [ 61 ]

في عام 2021، استغلت مجموعة هافنيوم ، المدعومة من الدولة الصينية، ثغرات أمنية غير معروفة في خادم مايكروسوفت إكستشينج للتجسس الإلكتروني. هذه الثغرات، المعروفة باسم بروكسي لوجون ، سمحت للمهاجمين بتجاوز المصادقة وتنفيذ تعليمات برمجية خبيثة، مما أدى إلى اختراق آلاف الأنظمة على مستوى العالم. [ 62 ]

في عام 2022، تم اكتشاف أن برنامج التجسس بيغاسوس ، الذي طورته مجموعة NSO الإسرائيلية ، يستغل ثغرات أمنية لا تتطلب نقرة واحدة في خدمات المراسلة مثل iMessage و WhatsApp . وقد سمحت هذه الثغرات للمهاجمين بالوصول إلى أجهزة المستخدمين المستهدفين دون الحاجة إلى تفاعل المستخدم، مما زاد من المخاوف بشأن المراقبة والخصوصية. [ 63 ]

انظر أيضاً

مراجع

  1. غو، مينغيو؛ وانغ، غوان هوا؛ هاتا، هيدياكي؛ بابار، محمد علي (2021-07-01). "أسواق تعظيم الإيرادات لاستغلال الثغرات الأمنية غير المعروفة" . أنظمة الوكلاء المستقلين وأنظمة الوكلاء المتعددين . 35 (2): 36. arXiv : 2006.14184 . doi : 10.1007/s10458-021-09522-w . ISSN 1387-2532 . S2CID 254225904 .  
  2. قارن: "ما هي ثغرة اليوم الصفر؟" . pctools . Symantec . مؤرشف من الأصل بتاريخ 4 يوليو 2017. تم الاطلاع عليه بتاريخ 20 يناير 2016. تشير ثغرة اليوم الصفر إلى خلل برمجي قابل للاستغلال غير معروف للبائع. قد يستغل المخترقون هذه الثغرة الأمنية قبل أن يدركها البائع ويسارع إلى إصلاحها - يُطلق على هذا الاستغلال اسم هجوم اليوم الصفر.
  3. خانديلوال، أبهي؛ ماهاتو، دارمندرا براساد (2024). "إطار عمل استغلال ثغرات اليوم الصفر في شبكات سلسلة التوريد". تقنيات الشبكات المتقدمة والحوسبة الذكية . المجلد 2090. تشام: سبرينغر نيتشر سويسرا. ص 319-335. doi : 10.1007/978-3-031-64076-6_21 . ISBN   978-3-031-64075-9تم الاطلاع عليه بتاريخ ١٧ يونيو ٢٠٢٥. ثغرات اليوم الصفر: يصعب اكتشاف ثغرات اليوم الصفر غير المعروفة للموردين والتخفيف من آثارها. يمكن للمهاجمين استغلال هذه الثغرات قبل إصدار التحديثات الأمنية.
  4. زيتر، كيم (11 نوفمبر 2014). "معجم المخترقين: ما هو يوم الصفر؟" . وايرد .
  5. "من أين جاء مصطلح "يوم الصفر" - مممم" . 31 يناير 2018. مؤرشف من الأصل في 31 يناير 2018. تم الاطلاع عليه في 5 سبتمبر 2021 .
  6. "ثغرات أمنية في برنامج Flash تسبب مشاكل" . ESET . مؤرشف من الأصل في 4 مارس 2016. تم الاطلاع عليه في 4 مارس 2016 .
  7. 1 2 أبلون وبوغارت 2017 ، ص. 1.
  8. 1 2 أبلون وبوغارت 2017 ، ص. 2.
  9. أبلون وبوغارت 2017 ، ص. iii، 2.
  10. 1 2 3 4 5 Sood & Enbody 2014 ، ص. 1.
  11. بيرلروث 2021 ، ص 7.
  12. ستروت 2023 ، ص 23.
  13. 1 2 3 أبلون وبوغارت 2017 ، ص. 3.
  14. Sood & Enbody 2014 ، ص 24.
  15. برافو ومطبخ 2022 ، ص 11.
  16. 1 2 أبلون وبوغارت 2017 ، ص. xiv.
  17. Sood & Enbody 2014 ، ص 2-3 ، 24.
  18. Sood & Enbody 2014 ، ص 4.
  19. 1 2 أبلون وبوغارت 2017 ، ص. 13.
  20. بيرلروث 2021 ، ص 142.
  21. أبلون وبوغارت 2017 ، ص. 11.
  22. أبلون وبوغارت 2017 ، ص 8.
  23. 1 2 3 4 5 Sood & Enbody 2014 ، ص. 42.
  24. ستروت 2023 ، ص 26.
  25. ^ ليبيكي وأبلون وويب 2015 ، ص. 50.
  26. 1 2 ليبيكي، أبلون وويب 2015 ، ص 49-50.
  27. ستروت 2023 ، ص 28.
  28. أبلون وبوغارت 2017 ، ص. س.
  29. ^ أبلون وبوغارت 2017 ، ص .
  30. أبلون وبوغارت 2017 ، ص. س : "بالنسبة لمخزون معين من الثغرات الأمنية التي لا يمكن اكتشافها، بعد عام، تم اكتشاف ما يقرب من 5.7 بالمائة منها بواسطة كيان خارجي." 
  31. ليال، مارسيلو م.؛ موسغريف، بول (2023). "العودة إلى نقطة الصفر: كيف يُقيّم الجمهور الأمريكي استخدام ثغرات اليوم الصفر في الأمن السيبراني". سياسة الأمن المعاصر . 44 (3): 437-461 . doi : 10.1080/13523260.2023.2216112 . ISSN 1352-3260 . 
  32. 1 2 بيرلروث 2021 ، ص. 8.
  33. ^ أحمد وآخرون. 2023 ، ص. 10733.
  34. ستروت 2023 ، ص 24.
  35. ^ ليبيكي وأبلون وويب 2015 ، ص. 104.
  36. ديلاجو، سيمبسون وودز 2022 ، ص 41.
  37. 1 2 3 ليبيكي وأبلون وويب 2015 ، ص. 44.
  38. ديلاجو، سيمبسون وودز 2022 ، ص 33.
  39. أوهارو 2013 ، ص 18.
  40. 1 2 ليبيكي وأبلون وويب 2015 ، ص. 45.
  41. ستروت 2023 ، ص 36.
  42. 1 2 بيرلروث 2021 ، ص. 145.
  43. ليبيكي، أبلون وويب 2015 ، ص 44، 46.
  44. 1 2 ليبيكي وأبلون وويب 2015 ، ص. 46.
  45. Sood & Enbody 2014 ، ص 116.
  46. ليبيكي، أبلون وويب 2015 ، ص 46-47.
  47. 1 2 جودينج، ماثيو (19 يوليو 2022). "التداول بثغرات اليوم الصفر مربح ولكنه محفوف بالمخاطر" . تيك مونيتور . تم الاسترجاع في 4 أبريل 2024 .
  48. بيرلروث 2021 ، ص 42.
  49. بيرلروث 2021 ، ص 57.
  50. بيرلروث 2021 ، ص 58.
  51. Sood & Enbody 2014 ، ص 117.
  52. ديلاجو، سيمبسون وودز 2022 ، ص 31، 41.
  53. ^ ليبيكي وأبلون وويب 2015 ، ص. 48.
  54. ديلاجو، سيمبسون وودز 2022 ، ص 42 : "عدد البائعين النشطين المستقلين (بين 400[31] و1500[35] فردًا) ... 2015،[35] يشير إلى أجر سنوي يتراوح بين 5.5 ألف دولار و20.8 ألف دولار لكل باحث." 
  55. أبلون وبوغارت 2017 ، ص. 3.
  56. 1 2 بيرلروث 2021 ، ص. 9.
  57. بيرلروث 2021 ، ص 60، 62.
  58. بيرلروث 2021 ، ص 10.
  59. "Heartbleed: الكشف عن ثغرة أمنية خطيرة في OpenSSL" . ZDNet . مؤرشف من الأصل بتاريخ 4 أكتوبر 2024. تم الاطلاع عليه بتاريخ 29 نوفمبر 2024 .
  60. "الوسطاء الخفيون ينشرون ثغرات وكالة الأمن القومي" . قانون الإنترنت . 4 يونيو 2021. مؤرشف من الأصل بتاريخ 27 فبراير 2024. تم الاطلاع عليه بتاريخ 29 نوفمبر 2024 .
  61. شرح اختراق SolarWinds: كل ما تحتاج لمعرفته . TechTarget . مؤرشف من الأصل بتاريخ 5 أكتوبر 2024. تم الاطلاع عليه بتاريخ 29 نوفمبر 2024 .
  62. «حثّ الشركات على التحرك السريع لمواجهة هجوم ProxyLogon على خادم Microsoft Exchange» . S-RM . مؤرشف من الأصل بتاريخ 29-11-2024 . تم الاطلاع عليه بتاريخ 29-11-2024 .
  63. ماركزاك، بيل؛ سكوت-ريلتون، جون؛ رزاق، بحر عبد؛ ديبرت، رون (18 أبريل 2023). "برنامج التجسس بيغاسوس من مجموعة NSO يعود في عام 2022 بثلاث سلاسل استغلال لأنظمة iOS 15 وiOS 16 بدون نقرة" . Citizenlab . مؤرشف من الأصل في 27 سبتمبر 2024. تم الاطلاع عليه في 29 نوفمبر 2024 .

مصادر

  • أبلون، ليليان؛ بوغارت، آندي (2017). أيام الصفر، آلاف الليالي: حياة وأزمنة ثغرات اليوم الصفر واستغلالها (ملف PDF) . مؤسسة راند. ISBN 978-0-8330-9761-3.
  • أحمد، رشيد؛ السمادي، عزت؛ الحمداني، وسيم؛ طوالبة، لؤي (2023). "الكشف عن هجمات اليوم الصفر: مراجعة منهجية للأدبيات" . مجلة مراجعة الذكاء الاصطناعي . 56 (10): 10733-10811 . doi : 10.1007/s10462-023-10437-z . ISSN 1573-7462 . 
  • برافو، سيزار؛ كيتشن، دارين (2022). إتقان الأمن الدفاعي: تقنيات فعّالة لتأمين البنية التحتية لأنظمة ويندوز ولينكس وإنترنت الأشياء والحوسبة السحابية . دار نشر باكت. رقم ISBN 978-1-80020-609-0.
  • ديلاغو، ماتياس؛ سيمبسون، أندرو سي؛ وودز، دانيال دبليو (2022). "وسطاء الاستغلال والعمليات السيبرانية الهجومية". مجلة مراجعة الدفاع السيبراني . 7 (3): 31-48 . ISSN 2474-2120 . JSTOR 48682321 .  
  • ليبيكي، مارتن سي؛ أبلون، ليليان؛ ويب، تيم (2015). معضلة المدافع: رسم مسار نحو الأمن السيبراني (ملف PDF) . مؤسسة راند. ISBN 978-0-8330-8911-3.
  • أوهارو، روبرت (2013). يوم الصفر: التهديد في الفضاء الإلكتروني . دار نشر دايفرجن بوكس. رقم ISBN 978-1-938120-76-3.
  • بيرلروث، نيكول (2021). هكذا يخبرونني أن العالم سينتهي: سباق التسلح السيبراني . دار بلومزبري للنشر. رقم ISBN 978-1-5266-2983-8.
  • سود، أديتيا؛ إنبودي، ريتشارد (2014). الهجمات الإلكترونية المستهدفة: هجمات متعددة المراحل مدفوعة بالثغرات والبرمجيات الخبيثة . سينغريس. ISBN 978-0-12-800619-1.
  • ستراوت، بنجامين (2023). دليل باحث الثغرات الأمنية: دليل شامل لاكتشاف الثغرات الأمنية والإبلاغ عنها ونشرها . دار نشر باكت. رقم ISBN 978-1-80324-356-6.