3.6万人已學習 · 更新時間 2026 年 6 月 15 日
零日攻擊(也稱為 Day Zero),是一種利用軟件供應商或開發人員可能不知道的潛在嚴重的軟件安全漏洞的攻擊。軟件開發人員必須儘快解決這個漏洞,以限制對軟件用户的威脅。解決方案稱為軟件補丁。零日攻擊也可以用於攻擊物聯網(IoT)。零日攻擊得名於軟件開發人員發現問題的天數。
零日攻擊 是利用 零日漏洞 發起的攻擊。所謂零日漏洞,是指安全缺陷尚未被軟件供應商或公眾廣泛知曉,或者尚未存在可用補丁的安全問題。“零日” 體現的是防守方在時間上的劣勢:一旦攻擊開始,防守方在此之前用來準備的時間為 零天。
關鍵詞以 “零日攻擊” 定義為準:零日攻擊(也稱為 Day Zero),是一種利用軟件供應商或開發人員可能不知道的潛在嚴重的軟件安全漏洞的攻擊。軟件開發人員必須儘快解決這個漏洞,以限制對軟件用户的威脅。解決方案稱為軟件補丁。零日攻擊也可以用於攻擊物聯網(IoT)。零日攻擊得名於軟件開發人員發現問題的天數。
在實際使用中,“零日” 這個術語通常有兩個緊密相關但略有區別的含義:
零日攻擊 則是現實中的攻擊事件本身:包含利用方式(exploit)+傳播或投送方式(delivery)+實際影響(impact)。
傳統防禦通常建立在 “已知威脅模式” 上(例如特徵庫、已知的惡意指標、已歸納的惡意行為)。在零日攻擊場景下,安全防禦往往只能觀察到一些細微信號,例如:
因此,安全團隊通常會在 預防(prevention) 的同時,更加重視 檢測與響應(detection & response):既要儘量阻斷攻擊,也要能儘快發現並控制損害範圍。
零日活動往往集中在廣泛部署的軟件上,這類軟件中的一個缺陷就可能影響大量系統,例如:
Google Threat Analysis Group 和 Google Project Zero 經常發佈 “現實環境中”(in-the-wild)零日攻擊的分析報告,涉及主流平台,展示了攻擊者一旦找到可用利用路徑後行動速度之快。
在零日攻擊語境中,“計算” 通常指對 風險得分、預期影響評估和決策閾值 的量化,而不是某個單一的通用公式。目標是把一個高關注度的安全事件,轉化為有結構的風險分析。
許多安全團隊會從 CVSS v3.1 入手。這是由 FIRST 維護的業界廣泛使用的標準,用於描述技術層面的嚴重程度(例如遠程可利用性、所需權限級別,以及對機密性、完整性與可用性的影響)。
典型用法包括:
EPSS(Exploit Prediction Scoring System) 同樣由 FIRST 提出,用於估計某個漏洞在現實環境中被利用的概率。
針對零日攻擊,關鍵在於快速更新概率假設:
為了將安全事件與業務結果關聯起來,組織通常會估算:
在投資分析中,常用的是情景分析方法,例如:
當零日攻擊導致必須對外披露、引發服務中斷,或者改變未來成本預期時,往往就會變得 “與市場相關”。分析師通常會關注:
理解 零日攻擊不是哪些東西,可以幫助降低過度反應的概率,從而做出更理性的決策。
在很多大型安全事件中,攻擊者往往混合使用兩者:用零日攻擊打開局部入口,再用已知技術和工具在網絡內部橫向移動。
零日攻擊可以為攻擊者提供:
這解釋了為何在漏洞黑市和高級威脅組織之間,零日利用具有較高價值。公開安全研究報告也多次披露,主要消費級和企業級平台在現實環境中存在被零日反覆利用的情況。
並不一定。即使在沒有補丁的情況下,組織仍然可以通過網絡分段、最小權限原則、基於行為的檢測、快速隔離等方式,大幅降低損害。
並非如此。當零日攻擊針對的是通用軟件(例如郵件服務器或 VPN 設備)時,中小企業也會受到影響。企業規模並不能帶來天然豁免。
即便未確認數據外泄,業務中斷、恢復成本和聲譽受損也可能非常可觀,尤其是在必須對系統進行重建或重新驗證的場景下。
本節重點聚焦於防禦和與投資相關的實務步驟,不涉及任何 “攻擊教程”。零日攻擊的有效應對,往往依賴於針對不確定性事先設計好的應急預案。
在補丁尚未出現之前,組織通常會優先考慮:
在零日攻擊成功之後,最大的損失往往來自後續行為(憑據竊取、權限提升、橫向移動)。實務上的防護措施包括:
由於預防可能失敗,許多組織會重點衡量自身:
對於上市公司,零日攻擊可能會與信息披露義務和聲譽管理相交織。常見建議包括:
安全研究人員(包括 Symantec 已公開的分析)曾披露,Stuxnet 使用了多個零日漏洞來傳播並獲取更高權限。這説明,一些高影響力行動可能會組合使用多個未知缺陷,而不是依賴單一漏洞。
關鍵啓示包括:
本案例僅用於教育説明,不構成投資建議。
若希望在不過度依賴術語的前提下理解零日攻擊風險,可以側重選擇既有技術深度、又貼近真實事件報道的資料來源。
零日攻擊是指:攻擊者利用一個尚無補丁可用的軟件弱點發起攻擊。在這裏,“零日” 強調的是時間:攻擊者搶在常規更新週期發揮作用之前下手。
網絡釣魚是一種社會工程手法,通過欺騙用户來獲取訪問權或敏感信息;零日攻擊是針對軟件缺陷的技術性利用。在真實事件中,兩者常被組合使用:例如先通過釣魚郵件投遞惡意軟件,再由該惡意軟件利用零日漏洞在系統內進一步擴張控制。
不一定。有時廠商或研究人員可能已在私下掌握漏洞,但補丁尚未開發完成或尚未大範圍部署。關鍵點在於:在利用行為開始的那一刻,防守方還沒有可靠且普遍部署的修復手段。
通常依賴行為與上下文信息,例如異常的登錄模式、反常的進程樹、可疑的網絡連接、意外的權限變更,以及在發現實際利用後來自威脅情報供應商的告警等。
應聚焦於具體信息,而不是 “零日” 這一標籤本身:
有可能,取決於影響範圍和嚴重程度。重大性不僅取決於 “零日” 標籤本身,還與業務中斷、財務損失、監管風險和聲譽受損等因素綜合相關。
零日攻擊可以理解為一種 “時間優勢”:攻擊者利用補丁尚未面世、尚未部署的時間差發起攻擊,防守方必須依靠速度、隔離和清晰溝通來應對。
對企業而言,核心挑戰是在高度不確定的情形下采取行動:儘量縮小潛在爆炸半徑、提升檢測能力,並在補丁出現前合理應用緩解措施。
對投資者而言,分析通常圍繞運營暴露度、應急響應執行情況以及後續成本跟蹤展開,而不是將所有零日相關新聞簡單視為同等嚴重的事件。
