All'inizio di questa settimana il capo della operazioni di Access Tailored della NSA presentava piuttosto distintamente una presentazione alla USENIX Enigma security conference . (Notizie coverege qui e qui ; video del talk here ). L'argomento del discorso: come difendersi da attaccanti sofisticati e persistenti a livello di nazione, come, beh, il TAO. Come ci si potrebbe aspettare, non ci sono state rivelazioni sbalorditive di tecniche classificate e nuove per l'hacking o la difesa. Ma il capo dell'ATO ha comunque fatto almeno alcuni punti stimolanti. Uno di questi riguardava l'uso da parte della NSA di exploit zero-day. O, in realtà, la loro insolita:
“A lot of people think that nation states are running their operations on zero days, but it’s not that common,” he said. “For big corporate networks persistence and focus will get you in without a zero day; there are so many more vectors that are easier, less risky, and more productive.”
Si potrebbe essere sospettosi, su una serie di motivi, che il capo degli hacker della NSA potrebbe semplicemente sottovalutare il ruolo di usare zero-giorni in queste operazioni ovviamente classificate. E ovviamente, negli ultimi anni c'è stato un numero qualsiasi di operazioni di stato nazione documentate che hanno usato zero-giorni. (Nessuno più estensivamente di Attacchi di Stuxnet orchestrato in gran parte da, sì, la NSA.) Comunque, anche se il grado della sua dismisura era un po '"protesti troppo", ho sicuramente letto e ascoltato cose simili da altre fonti recentemente suonando temi simili . (Ti piace questo articolo e questa presentazione a Defcon il mese scorso.) E, per inciso, il resto del discorso è stato abbastanza persuasivo che gli hacker della NSA sono abili nel trovare e penetrare attraverso le crepe nelle difese di un bersaglio senza bisogno di ricorrere a zero-giorni.
(Modifica: per chiarire, per questa domanda prendo "zero-day" per indicare una vulnerabilità e un exploit di accompagnamento la cui esistenza è sconosciuta al difensore e alla comunità infosec generale quando vengono utilizzati in un attacco.)
Quindi, la domanda : qualcuno sa di qualsiasi informazione - da statistiche di qualche tipo, aneddoti di esperienza personale, qualsiasi cosa tu pensi significativo - che parla di quanto spesso gli attaccanti sofisticati che hanno accesso a zero-giorni - in altre parole, in pratica gli stati-nazione ricorrono effettivamente a usarli negli attacchi?