Kerentanan zero-day adalah kelemahan perangkat lunak yang belum dapat diperbaiki oleh para pembela HAM pada saat kerentanan tersebut dieksploitasi atau diungkapkan. Ungkapan ini penting karena menggambarkan masalah waktu, bukan hanya bug: vendor tidak mempunyai waktu satu hari pun untuk mengirimkan perbaikan sebelum ancaman menjadi aktif.
Hal ini menjadikan zero-day sangat berbahaya di lingkungan nyata. Bahkan tim keamanan yang sudah matang pun dapat terekspos karena siklus perbaikan yang biasa belum ada.
Apa Arti Sebenarnya "Zero-Day".
Orang sering mencampuradukkan tiga istilah yang berkaitan:
- kerentanan: kelemahan mendasar
- mengeksploitasi: kode atau teknik yang digunakan untuk menyalahgunakannya
- hari nol Zona: periode ketika kelemahan dieksploitasi atau diungkapkan sebelum patch efektif tersedia secara luas
Jadi "kerentanan zero-day" adalah kelemahannya, dan "eksploitasi zero-day" adalah metode yang digunakan untuk melawannya.
Mengapa Zero-Days Lebih Serius Dibandingkan Kerentanan Biasa
Kerentanan normal biasanya mengikuti pola yang lazim:
- peneliti menemukan bug
- vendor mengonfirmasinya
- tambalan telah dirilis
- pembela menyebarkan pembaruan
- penyerang mencoba menyalahgunakan sistem yang belum ditambal
Zero-day lebih buruk karena urutannya terbalik:
- cacatnya ada secara diam-diam
- seseorang menemukannya
- eksploitasi atau pengungkapan publik dimulai
- pemain bertahan berebut tanpa jalur tambalan yang matang
- mitigasi darurat muncul sebelum atau bersamaan dengan perbaikan akhir
Kesenjangan itulah yang membuat respons terhadap insiden menjadi sangat menegangkan selama peristiwa zero-day yang aktif.
Bagaimana Eksploitasi Zero-Day Biasanya Terjadi
Rantai dunia nyata sering kali terlihat seperti ini:
- penyerang atau peneliti menemukan kelemahan
- cacat diuji keandalan dan dampaknya
- eksploitasi yang berfungsi dikembangkan
- eksploitasi digunakan secara selektif atau dijual
- pembela HAM melihat perilaku mencurigakan, malware, tabrakan, atau pola lalu lintas
- vendor menyelidiki dan menerbitkan panduan
- patching dimulai, diikuti dengan pemindaian massal dan eksploitasi peniru
Langkah terakhir penting. Ketika zero-day diketahui publik, banyak penyerang kurang canggih yang bergabung sebelum organisasi menyelesaikan proses patching.
Jenis Umum Target Zero-Day
Zero-day muncul di banyak kategori:
- peramban web
- Gerbang VPN
- server email
- sistem operasi seluler Mode
- hypervisor
- perangkat lunak perkantoran
- peralatan firewall
- alat manajemen jarak jauh
Penyerang menyukai produk yang memberi mereka salah satu dari tiga hal berikut:
- akses awal
- peningkatan hak istimewa
- ketekunan dalam lingkungan perusahaan besar
Mengapa Zero-Days Berharga
Zero-day yang andal bisa sangat menguntungkan atau bernilai strategis karena dapat melewati pertahanan yang telah di-patch sepenuhnya untuk jangka waktu tertentu.
Nilai tersebut menarik:
- kelompok penjahat dunia maya
- afiliasi ransomware
- mengeksploitasi broker
- operator yang disponsori negara
- vendor pengawasan
Semakin luas produk target disebarkan, eksploitasi biasanya akan semakin bernilai.
Tanda-tanda Zero-Day Mungkin Terlibat
Biasanya Anda tidak dapat langsung membuktikan zero-day, namun sinyal-sinyal tertentu menimbulkan kecurigaan:
- eksploitasi yang meluas sebelum adanya patch
- kerusakan mencurigakan pada produk besar tanpa penyebab utama yang diketahui Simbol
- bypass otentikasi yang tidak biasa atau jalur eksekusi kode jarak jauh
- nasihat darurat vendor dengan mitigasi sementara terlebih dahulu
- deteksi yang belum terpetakan dengan rapi ke CVE yang diketahui
Dalam praktiknya, petugas tanggap insiden sering kali memulai dengan "kemungkinan aktivitas eksploitasi yang tidak diketahui" dan baru kemudian mengetahui bahwa hal tersebut adalah zero-day.
Bagaimana Organisasi Mengurangi Risiko Zero-Day
Anda tidak dapat menambal cacat yang belum diketahui, namun Anda dapat mengurangi radius ledakan.
Kurangi eksposur
Nonaktifkan atau hapus layanan internet yang tidak Anda perlukan. Setiap layanan ekstra yang terekspos adalah peluang lain untuk mewujudkan zero-day.
Segmentasikan sistem kritis
Jika perangkat edge disusupi, segmentasi yang baik dapat menghentikan penyerang bergerak bebas ke pengontrol domain, cadangan, dan jaringan admin.
Gunakan pertahanan secara mendalam
Perlindungan titik akhir, EDR, kontrol aplikasi, sandboxing, dan deteksi perilaku masih dapat menangkap aktivitas berbahaya bahkan ketika tidak ada tanda tangan untuk eksploitasi yang tepat.
Tambal dengan cepat setelah ada panduan
Ketika vendor menerbitkan perbaikan atau mitigasi darurat, penundaan akan memakan biaya yang besar. Zero-day sering kali menjadi peristiwa eksploitasi massal dalam hitungan jam atau hari.
Pantau saran vendor dan telemetri
Berita keamanan memang berguna, namun saran langsung dari vendor dan catatan Anda sendiri lebih bisa ditindaklanjuti. Waspadai lonjakan error, anomali autentikasi, proses turunan yang mencurigakan, dan lalu lintas keluar.
Kerentanan Zero-Day vs N-Day
Ini adalah perbedaan penting:
- hari nol Zona: tidak ada tambalan yang tersedia ketika eksploitasi atau pengungkapan terjadi
- n-hari: patch sudah ada, tetapi beberapa organisasi belum menginstalnya
Sebagian besar serangan "lanjutan" sebenarnya bergantung pada n-hari karena sistem yang belum ditambal tetap umum terjadi. Hal ini tidak membuat zero-day menjadi kurang serius, namun hal ini membantu menjaga konsep tersebut tetap membumi.
Contoh Dampak
Zero-day telah digunakan untuk:
- eksekusi kode jarak jauh pada perangkat perimeter
- browser berkompromi setelah mengunjungi halaman berbahaya
- instalasi spyware di perangkat seluler
- kompromi domain setelah mengeksploitasi infrastruktur edge
Detail teknisnya berbeda, namun hasil bisnisnya sama: para pembela HAM dipaksa masuk ke mode darurat sebelum siklus patch normal dapat melindungi mereka.
Intinya
Kerentanan zero-day adalah kelemahan yang dapat dieksploitasi oleh penyerang sebelum pembela HAM melakukan perbaikan yang matang. Yang membuatnya berbahaya bukan hanya bug itu sendiri, tapi keunggulan timing yang diberikannya kepada penyerang.
Anda tidak dapat sepenuhnya menghilangkan risiko zero-day. Yang dapat Anda lakukan adalah mengurangi keterpaparan, melakukan segmentasi secara agresif, memantau dengan cermat, dan melakukan patch atau melakukan mitigasi dengan cepat saat panduan yang kredibel muncul.