Google Threat Intelligence analysiert Zero-Day-Exploits des Jahres 2024
Artikel·Casey Charrier, James Sadowski, Clement Lecigne, Vlad Stolyarov··Forschung
Die Google Threat Intelligence Group (GTIG) erfasste 2024 insgesamt 75 aktiv ausgenutzte Zero-Day-Schwachstellen. Zwar sank die Gesamtzahl im Vergleich zu 2023 (98 Schwachstellen), der langfristige Trend zeigt jedoch weiterhin nach oben. Auffällig ist eine deutliche Verschiebung: Während Angriffe auf Browser und mobile Betriebssysteme abnahmen, stieg der Anteil von Unternehmens- und Netzwerkinfrastruktur deutlich an.
Das Wichtigste
175 Zero-Days wurden 2024 in freier Wildbahn ausgenutzt (nach 98 im Jahr 2023 und 63 im Jahr 2022).
2Der Anteil von Enterprise-Technologien stieg von 37 % (2023) auf 44 % (33 Schwachstellen), wovon über 60 % auf Sicherheits- und Netzwerkgeräte entfielen.
3Schwachstellen in Browsern (Rückgang von 17 auf 11) und mobilen Geräten (Rückgang von 17 auf 9) waren stark rückläufig, was auf verbesserte Schutzmechanismen der Hersteller zurückgeführt wird.
4Desktop-Betriebssysteme legten zu: Microsoft Windows verzeichnete 22 Zero-Days (nach 16 in 2023 und 13 in 2022).
5Mehr als die Hälfte der zuordenbaren Angriffe entfiel auf Cyberspionage, angeführt von kommerziellen Überwachungsanbietern (CSVs), chinesischen und nordkoreanischen Akteuren.
Warum das relevant ist
Für IT-Verantwortliche verschiebt sich die Bedrohungslage spürbar: Perimeter-Geräte wie Firewalls, VPN-Gateways und Netzwerk-Appliances geraten verstärkt ins Visier. Da auf diesen Systemen meist keine klassischen EDR-Agenten laufen und einzelne Lücken oft direkt Remote Code Execution ermöglichen, müssen Sicherheitsarchitekturen und Monitoring über Endpoints hinaus erweitert werden.
Einordnung
Die Daten der GTIG verdeutlichen den Effekt von Sicherheitsinvestitionen: Durch Härtung und Exploit-Mitigationen in modernen Browsern und mobilen OS müssen Angreifer aufwändige Exploit-Ketten bauen. Bei Enterprise-Appliances hingegen genügen oft Einzelschwachstellen für weitreichenden Zugriff bei minimalem Entdeckungsrisiko. Bemerkenswert ist zudem die wachsende Rolle nordkoreanischer Gruppen, die bei den Zero-Day-Zahlen 2024 mit Spionage und finanziell motivierten Angriffen mit China gleichzogen.
Eine Zeitleiste von Zero Day Clock zeichnet nach, wie ökonomische Fehlanreize und generative KI-Modelle das Gleichgewicht zwischen Angreifern und Verteidigern zerstört haben.
Die Plattform Zero Day Clock fungiert als öffentliches Dashboard zur Überwachung und Messung von Schwachstellenausnutzungen. Sie bietet einen transparenten Einblick in die zeitliche Dimension von Zero-Day-Schwachstellen und deren aktive Ausnutzung in der Cybersicherheit.
Mehrere US-Sicherheitsbehörden warnen vor einer akuten Bedrohung für speicherprogrammierbare Steuerungen (SPS) der Siemens-S7-Reihe. Angreifer nutzen KI-gestützte Skripte und Open-Source-Bibliotheken, um exponierte Industrieanlagen auszuspähen und Angriffe vorzubereiten.
Der Einsatz von KI-Werkzeugen zur statischen Code-Analyse treibt die Zahl gemeldeter CVEs im Linux-Kernel massiv in die Höhe. Kernel-Maintainer sehen sich mit einer Flut an Meldungen konfrontiert, die von bestätigten Schwachstellen bis zu Halluzinationen und irrelevanten Kleinstkorrekturen reichen. Als Reaktion entfernen Entwickler veralteten Treiber-Code und nutzen selbst Frontier-Modelle zur Vorabprüfung.
Google stellt die Funktionen seiner E-Mail-Plattform Gmail für private und geschäftliche Anwender vor. Im Mittelpunkt stehen KI-Funktionen über Gemini, integrierte Sicherheitsmechanismen sowie Unterschiede zwischen der kostenlosen Version und Google Workspace.
Google erweitert die Gemini-Familie um drei neue Modelle: Gemini 3.6 Flash bietet höhere Token-Effizienz bei niedrigeren Preisen, 3.5 Flash-Lite zielt auf hohen Durchsatz ab, und 3.5 Flash Cyber fokussiert auf IT-Sicherheit.