3.6万人已学习 · 更新时间 2026 年 6 月 15 日
零日攻击(也称为 Day Zero),是一种利用软件供应商或开发人员可能不知道的潜在严重的软件安全漏洞的攻击。软件开发人员必须尽快解决这个漏洞,以限制对软件用户的威胁。解决方案称为软件补丁。零日攻击也可以用于攻击物联网(IoT)。零日攻击得名于软件开发人员发现问题的天数。
零日攻击 是利用 零日漏洞 发起的攻击。所谓零日漏洞,是指安全缺陷尚未被软件供应商或公众广泛知晓,或者尚未存在可用补丁的安全问题。“零日” 体现的是防守方在时间上的劣势:一旦攻击开始,防守方在此之前用来准备的时间为 零天。
关键词以 “零日攻击” 定义为准:零日攻击(也称为 Day Zero),是一种利用软件供应商或开发人员可能不知道的潜在严重的软件安全漏洞的攻击。软件开发人员必须尽快解决这个漏洞,以限制对软件用户的威胁。解决方案称为软件补丁。零日攻击也可以用于攻击物联网(IoT)。零日攻击得名于软件开发人员发现问题的天数。
在实际使用中,“零日” 这个术语通常有两个紧密相关但略有区别的含义:
零日攻击 则是现实中的攻击事件本身:包含利用方式(exploit)+传播或投送方式(delivery)+实际影响(impact)。
传统防御通常建立在 “已知威胁模式” 上(例如特征库、已知的恶意指标、已归纳的恶意行为)。在零日攻击场景下,安全防御往往只能观察到一些细微信号,例如:
因此,安全团队通常会在 预防(prevention) 的同时,更加重视 检测与响应(detection & response):既要尽量阻断攻击,也要能尽快发现并控制损害范围。
零日活动往往集中在广泛部署的软件上,这类软件中的一个缺陷就可能影响大量系统,例如:
Google Threat Analysis Group 和 Google Project Zero 经常发布 “现实环境中”(in-the-wild)零日攻击的分析报告,涉及主流平台,展示了攻击者一旦找到可用利用路径后行动速度之快。
在零日攻击语境中,“计算” 通常指对 风险得分、预期影响评估和决策阈值 的量化,而不是某个单一的通用公式。目标是把一个高关注度的安全事件,转化为有结构的风险分析。
许多安全团队会从 CVSS v3.1 入手。这是由 FIRST 维护的业界广泛使用的标准,用于描述技术层面的严重程度(例如远程可利用性、所需权限级别,以及对机密性、完整性与可用性的影响)。
典型用法包括:
EPSS(Exploit Prediction Scoring System) 同样由 FIRST 提出,用于估计某个漏洞在现实环境中被利用的概率。
针对零日攻击,关键在于快速更新概率假设:
为了将安全事件与业务结果关联起来,组织通常会估算:
在投资分析中,常用的是情景分析方法,例如:
当零日攻击导致必须对外披露、引发服务中断,或者改变未来成本预期时,往往就会变得 “与市场相关”。分析师通常会关注:
理解 零日攻击不是哪些东西,可以帮助降低过度反应的概率,从而做出更理性的决策。
在很多大型安全事件中,攻击者往往混合使用两者:用零日攻击打开局部入口,再用已知技术和工具在网络内部横向移动。
零日攻击可以为攻击者提供:
这解释了为何在漏洞黑市和高级威胁组织之间,零日利用具有较高价值。公开安全研究报告也多次披露,主要消费级和企业级平台在现实环境中存在被零日反复利用的情况。
并不一定。即使在没有补丁的情况下,组织仍然可以通过网络分段、最小权限原则、基于行为的检测、快速隔离等方式,大幅降低损害。
并非如此。当零日攻击针对的是通用软件(例如邮件服务器或 VPN 设备)时,中小企业也会受到影响。企业规模并不能带来天然豁免。
即便未确认数据外泄,业务中断、恢复成本和声誉受损也可能非常可观,尤其是在必须对系统进行重建或重新验证的场景下。
本节重点聚焦于防御和与投资相关的实务步骤,不涉及任何 “攻击教程”。零日攻击的有效应对,往往依赖于针对不确定性事先设计好的应急预案。
在补丁尚未出现之前,组织通常会优先考虑:
在零日攻击成功之后,最大的损失往往来自后续行为(凭据窃取、权限提升、横向移动)。实务上的防护措施包括:
由于预防可能失败,许多组织会重点衡量自身:
对于上市公司,零日攻击可能会与信息披露义务和声誉管理相交织。常见建议包括:
安全研究人员(包括 Symantec 已公开的分析)曾披露,Stuxnet 使用了多个零日漏洞来传播并获取更高权限。这说明,一些高影响力行动可能会组合使用多个未知缺陷,而不是依赖单一漏洞。
关键启示包括:
本案例仅用于教育说明,不构成投资建议。
若希望在不过度依赖术语的前提下理解零日攻击风险,可以侧重选择既有技术深度、又贴近真实事件报道的资料来源。
零日攻击是指:攻击者利用一个尚无补丁可用的软件弱点发起攻击。在这里,“零日” 强调的是时间:攻击者抢在常规更新周期发挥作用之前下手。
网络钓鱼是一种社会工程手法,通过欺骗用户来获取访问权或敏感信息;零日攻击是针对软件缺陷的技术性利用。在真实事件中,两者常被组合使用:例如先通过钓鱼邮件投递恶意软件,再由该恶意软件利用零日漏洞在系统内进一步扩张控制。
不一定。有时厂商或研究人员可能已在私下掌握漏洞,但补丁尚未开发完成或尚未大范围部署。关键点在于:在利用行为开始的那一刻,防守方还没有可靠且普遍部署的修复手段。
通常依赖行为与上下文信息,例如异常的登录模式、反常的进程树、可疑的网络连接、意外的权限变更,以及在发现实际利用后来自威胁情报供应商的告警等。
应聚焦于具体信息,而不是 “零日” 这一标签本身:
有可能,取决于影响范围和严重程度。重大性不仅取决于 “零日” 标签本身,还与业务中断、财务损失、监管风险和声誉受损等因素综合相关。
零日攻击可以理解为一种 “时间优势”:攻击者利用补丁尚未面世、尚未部署的时间差发起攻击,防守方必须依靠速度、隔离和清晰沟通来应对。
对企业而言,核心挑战是在高度不确定的情形下采取行动:尽量缩小潜在爆炸半径、提升检测能力,并在补丁出现前合理应用缓解措施。
对投资者而言,分析通常围绕运营暴露度、应急响应执行情况以及后续成本跟踪展开,而不是将所有零日相关新闻简单视为同等严重的事件。
