5 марта 2026 · Google Threat Intelligence Group
Обзор zero-day 2025: стабильный объём и упор на enterprise
GTIG подвела итоги эксплуатации zero-day за 2025 год: 90 уязвимостей, почти половина — в корпоративных технологиях, а коммерческие вендоры слежки впервые обошли классические госструктуры по числу атрибуций.
Контекст публикации
Что опубликовали и зачем это важно
5 марта 2026 года Google Threat Intelligence Group выпустила ежегодный обзор «Look What You Made Us Patch: 2025 Zero-Days in Review». Авторы — Casey Charrier, James Sadowski, Zander Work, Clement Lecigne, Benoît Sevens и Fred Plan. Отчёт опирается на исследования GTIG и надёжные открытые источники; все включённые в выборку zero-day к моменту анализа уже имели патчи.
Zero-day здесь — уязвимость, которую злонамеренно эксплуатировали в дикой природе до публичного патча. Срез ограничен 31 декабря 2025 года. Цифры могут уточняться по мере обнаружения прошлых инцидентов, поэтому материал стоит читать как снимок известных случаев, а не как полный каталог мировой эксплуатации.
Цифры года
Объём, enterprise и конечные платформы
В 2025 году GTIG отследила 90 zero-day. Это выше показателя 2024 года (78) и ниже рекорда 2023-го (100), но укладывается в коридор 60–100, который держится уже несколько лет. Структурный сдвиг к корпоративным целям продолжился: 43 уязвимости (48%) затронули enterprise-ПО и аппаратуру — абсолютный и относительный максимум в рядах GTIG.
Около половины enterprise-кейсов (21) пришлось на security- и networking-продукты. Отдельно отмечены edge-устройства: 14 zero-day, причём авторы считают эту цифру заниженной из‑за слабой телеметрии на периметре. Среди конечных продуктов лидировали ОС — 39 zero-day (44%), в том числе 15 мобильных. Доля браузеров упала ниже 10%, что связывают и с усилением браузеров, и с более скрытной OpSec атакующих.
Кто эксплуатирует
CSV, КНР и финансово мотивированные группы
Впервые с начала трекинга GTIG больше zero-day атрибутировала коммерческим вендорам слежки (CSV), чем классическим государственным шпионским группам. При этом среди state-sponsored по-прежнему лидируют кластеры с нексусом КНР: им приписали не менее 10 zero-day — вдвое больше, чем в 2024-м. Фокус — edge и сетевые устройства, где сложно вести мониторинг; в примерах фигурируют UNC3886 и UNC5221.
Финансово мотивированным группам приписали 9 zero-day — почти уровень пика 2023 года (10) и заметно выше 2024-го (5). Среди кейсов — кампании вокруг Oracle E-Business Suite (CVE-2025-61882 / CVE-2025-61884) и эксплуатация CVE-2025-8088 кластером UNC2165. К северокорейским акторам в 2025 году zero-day не приписали, в отличие от пяти случаев в 2024-м.
Защита
Что делать защитникам
GTIG напоминает: в расследованиях Mandiant эксплуатация уязвимостей остаётся главным вектором первичного доступа. Архитектура должна предполагать компрометацию периметра: сегментация DMZ, VPN и firewall от критичных активов, наименьшие привилегии, актуальный инвентарь активов и непрерывный мониторинг аномалий.
Для edge-устройств критичны централизованный сбор логов управления, удлинённое хранение и отдельные процедуры реагирования: на многих appliance нет EDR, поэтому «тихая» компрометация может жить месяцами. Ожидание авторов на 2026 год — ускорение гонки атакующих и защитников за счёт ИИ: разведка и поиск багов у злоумышленников, агентные инструменты — у SOC и вендоров.
# defensive checklist: zero-day / edge exposure
asset_inventory:
edge_devices: [vpn, firewall, mail_gateway, sd_wan]
patch_sla_hours: 24
logging:
forward_admin_and_auth_logs: true
retention_days: 365
detection_notes:
- alert_on_unexpected_admin_from_external_ip
- treat_edge_compromise_as_tier0_incident
response:
assume_breach_of_perimeter: true
isolate_management_plane: required
Вывод
Итог для SOC и CISO
2025 год не принёс взрывного роста числа zero-day, но закрепил enterprise и edge как главную арену. Рост CSV означает, что доступ к сложной эксплуатации шире, чем раньше, а финансово мотивированные акторы всё чаще покупают или разрабатывают zero-day для эксторшна.
Практический приоритет — закрывать «слепые зоны» периметра быстрее, чем патчить только рабочие станции, и строить детект вокруг поведения на edge, а не только вокруг классических IOC на хостах.