APT0

Автор не согласен с мнением Mandiant и Google. Публикации носят научно-исследовательский характер.

5 марта 2026 · Google Threat Intelligence Group

Обзор zero-day 2025: стабильный объём и упор на enterprise

GTIG подвела итоги эксплуатации zero-day за 2025 год: 90 уязвимостей, почти половина — в корпоративных технологиях, а коммерческие вендоры слежки впервые обошли классические госструктуры по числу атрибуций.

Контекст публикации

Что опубликовали и зачем это важно

5 марта 2026 года Google Threat Intelligence Group выпустила ежегодный обзор «Look What You Made Us Patch: 2025 Zero-Days in Review». Авторы — Casey Charrier, James Sadowski, Zander Work, Clement Lecigne, Benoît Sevens и Fred Plan. Отчёт опирается на исследования GTIG и надёжные открытые источники; все включённые в выборку zero-day к моменту анализа уже имели патчи.

Zero-day здесь — уязвимость, которую злонамеренно эксплуатировали в дикой природе до публичного патча. Срез ограничен 31 декабря 2025 года. Цифры могут уточняться по мере обнаружения прошлых инцидентов, поэтому материал стоит читать как снимок известных случаев, а не как полный каталог мировой эксплуатации.

Цифры года

Объём, enterprise и конечные платформы

В 2025 году GTIG отследила 90 zero-day. Это выше показателя 2024 года (78) и ниже рекорда 2023-го (100), но укладывается в коридор 60–100, который держится уже несколько лет. Структурный сдвиг к корпоративным целям продолжился: 43 уязвимости (48%) затронули enterprise-ПО и аппаратуру — абсолютный и относительный максимум в рядах GTIG.

Около половины enterprise-кейсов (21) пришлось на security- и networking-продукты. Отдельно отмечены edge-устройства: 14 zero-day, причём авторы считают эту цифру заниженной из‑за слабой телеметрии на периметре. Среди конечных продуктов лидировали ОС — 39 zero-day (44%), в том числе 15 мобильных. Доля браузеров упала ниже 10%, что связывают и с усилением браузеров, и с более скрытной OpSec атакующих.

Кто эксплуатирует

CSV, КНР и финансово мотивированные группы

Впервые с начала трекинга GTIG больше zero-day атрибутировала коммерческим вендорам слежки (CSV), чем классическим государственным шпионским группам. При этом среди state-sponsored по-прежнему лидируют кластеры с нексусом КНР: им приписали не менее 10 zero-day — вдвое больше, чем в 2024-м. Фокус — edge и сетевые устройства, где сложно вести мониторинг; в примерах фигурируют UNC3886 и UNC5221.

Финансово мотивированным группам приписали 9 zero-day — почти уровень пика 2023 года (10) и заметно выше 2024-го (5). Среди кейсов — кампании вокруг Oracle E-Business Suite (CVE-2025-61882 / CVE-2025-61884) и эксплуатация CVE-2025-8088 кластером UNC2165. К северокорейским акторам в 2025 году zero-day не приписали, в отличие от пяти случаев в 2024-м.

Защита

Что делать защитникам

GTIG напоминает: в расследованиях Mandiant эксплуатация уязвимостей остаётся главным вектором первичного доступа. Архитектура должна предполагать компрометацию периметра: сегментация DMZ, VPN и firewall от критичных активов, наименьшие привилегии, актуальный инвентарь активов и непрерывный мониторинг аномалий.

Для edge-устройств критичны централизованный сбор логов управления, удлинённое хранение и отдельные процедуры реагирования: на многих appliance нет EDR, поэтому «тихая» компрометация может жить месяцами. Ожидание авторов на 2026 год — ускорение гонки атакующих и защитников за счёт ИИ: разведка и поиск багов у злоумышленников, агентные инструменты — у SOC и вендоров.

# defensive checklist: zero-day / edge exposure
asset_inventory:
  edge_devices: [vpn, firewall, mail_gateway, sd_wan]
  patch_sla_hours: 24
logging:
  forward_admin_and_auth_logs: true
  retention_days: 365
detection_notes:
  - alert_on_unexpected_admin_from_external_ip
  - treat_edge_compromise_as_tier0_incident
response:
  assume_breach_of_perimeter: true
  isolate_management_plane: required

Вывод

Итог для SOC и CISO

2025 год не принёс взрывного роста числа zero-day, но закрепил enterprise и edge как главную арену. Рост CSV означает, что доступ к сложной эксплуатации шире, чем раньше, а финансово мотивированные акторы всё чаще покупают или разрабатывают zero-day для эксторшна.

Практический приоритет — закрывать «слепые зоны» периметра быстрее, чем патчить только рабочие станции, и строить детект вокруг поведения на edge, а не только вокруг классических IOC на хостах.

Оригинал статьи