Google ha publicado su informe anual sobre vulnerabilidades de día 0, que revela las estadísticas de explotación para 2022. El informe arroja luz sobre un problema persistente en la plataforma Android donde los días n actúan como días 0 para los actores de amenazas.
El problema surge del complejo ecosistema de Android, que implica múltiples pasos entre Google (el proveedor ascendente) y los fabricantes de teléfonos (los fabricantes descendentes). Las discrepancias en los intervalos de actualización de seguridad entre diferentes modelos de dispositivos, los cortos períodos de soporte y las confusiones de responsabilidad contribuyen a este problema.
Una vulnerabilidad de día cero es una falla en el software que se conoce antes de que el proveedor se dé cuenta y la corrija. Esto permite que se explote en ataques antes de que haya un parche disponible. Por otro lado, una vulnerabilidad de día n es aquella que se conoce públicamente, con o sin parche.
Los atacantes pueden aprovechar los días n para apuntar a dispositivos sin parches durante meses, ya sea utilizando métodos de explotación conocidos o creando los suyos propios. Esto es posible incluso si Google u otro proveedor ya ha lanzado un parche. El retraso ocurre debido a brechas en los parches, donde los fabricantes de dispositivos tardan meses en incorporar la corrección en sus versiones de Android.
En 2022, Android se vio afectado por varios problemas de este tipo. En particular, CVE-2022-38181, una vulnerabilidad en la GPU ARM Mali, se explotó de forma salvaje un mes después de que ARM publicara una solución. La actualización de seguridad de Android que abordó esta falla solo se lanzó seis meses después, en abril de 2023.
Del mismo modo, CVE-2022-3038, una falla de escape de la zona de pruebas en Chrome 105, no se solucionó en los navegadores de proveedores basados en versiones anteriores de Chrome, como el «navegador de Internet» de Samsung. fue parcheado por el proveedor en enero de 2022, pero se descubrió que estaba explotado en diciembre de 2022.
Incluso después de que Google lanza la actualización de seguridad de Android, los proveedores de dispositivos tardan hasta tres meses en hacer que las correcciones estén disponibles para los modelos compatibles, lo que brinda a los atacantes otra ventana de oportunidad para la explotación.
Esta brecha de parches hace que los días n sean tan valiosos como los días cero para los actores de amenazas, ya que pueden explotarlos en dispositivos sin parches. De hecho, algunos pueden considerar que los días n son más útiles que los días cero, ya que los detalles técnicos y, potencialmente, incluso las vulnerabilidades de prueba de concepto ya se han publicado.
El informe también destaca una tendencia positiva. Las fallas de día cero en 2022 disminuyeron en comparación con 2021, con un total de 41 descubiertas. Además, hubo una caída significativa en las vulnerabilidades relacionadas con los navegadores, con solo 15 fallas reportadas el año pasado en comparación con 26 en 2021.