Почти половината са в корпоративен софтуер и устройства
Според Google Threat Intelligence Group (GTIG), през 2025 г. са наблюдавани 90 активно експлоатирани zero-day уязвимости, което представлява 15% увеличение спрямо 2024 г., когато са регистрирани 78 подобни инцидента. Въпреки това, броят остава под рекорда от 100 zero-day атаки, отчетен през 2023 г.
Zero-day уязвимости са проблеми в софтуер, които хакери могат да използват преди разработчиците да са пуснали пачове. Те често позволяват дистанционно изпълнение на код, ескалация на права или първичен достъп до системи, и затова са особено ценни за атакуващите.
Разпределение на целите и типовете уязвимости
От общо 90 zero-day атаки през 2025 г.:
-
47 са насочени към крайни потребителски платформи
-
43 са в корпоративни продукти и устройства
Най-често срещаните типове уязвимости са:
-
Дистанционно изпълнение на код (RCE)
-
Ескалация на привилегии
-
Инжекционни и десериализационни проблеми
-
Пропуски в автентикацията
-
Грешки в паметта (use-after-free), които са 35% от всички zero-day експлоатации
Най-засегнатите корпоративни системи са мрежова инфраструктура, VPN и виртуализационни платформи, тъй като предоставят достъп с високи привилегии и често липсва EDR мониторинг.
При операционните системи атаките са фокусирани върху:
-
Десктоп OS – 24 zero-days
-
Мобилни платформи – 15 zero-days
Интересно, че уязвимостите в уеб браузъри намаляват до 8, вероятно поради засилени защитни механизми и подобрена техника за укриване на злонамерена активност.
Най-засегнати доставчици
GTIG отбелязва, че през 2025 г.:
-
Microsoft е най-таргетираният (25 zero-days)
-
Google – 11
-
Apple – 8
-
Cisco и Fortinet – по 4
-
Ivanti и VMware – по 3
За първи път откакто GTIG следи zero-day атаки, комерсиалните шпионски компании (CSV) са най-активните потребители на неоткрити уязвимости, изпреварвайки държавните групи за шпионаж.
Активни атакуващи и тенденции
Сред държавно спонсорирани групи, китайски свързани агенции остават най-активни, с 10 zero-day атаки, насочени предимно към edge устройства и мрежова инфраструктура за продължителен достъп.
Друг нарастващ тренд е експлоатацията от финансово мотивирани групи – ransomware и изнудвачи – които използват 9 от регистрираните zero-days.
GTIG прогнозира, че ИИ инструменти ще ускорят откриването и разработката на експлойти, което означава, че нивото на zero-day атаки през 2026 г. вероятно ще остане високо.
Пример за този подход е кампанията Brickstorm, показваща как атакуващите преминават от кражба на изходен код към търсене на уязвимости в бъдещи софтуерни продукти.
Препоръки на GTIG за защита
За да се намали рискът от zero-day експлоатация, GTIG съветва:
-
Намаляване на атакуваните повърхности и ограничаване на привилегиите
-
Непрекъснато наблюдение за аномалии в системите
-
Бързо прилагане на пачове и поддържане на готовност за инцидентен отговор









