C
发布于 2026/09/03 · 阅读 3

GitHub 封禁发布 Windows 零日漏洞的安全研究员

  • #GitHub
  • #零日漏洞
  • #微软
  • #安全研究
  • #漏洞披露
GitHub 封禁发布 Windows 零日漏洞的安全研究员

Windows 安全领域近期风波不断,最新一幕是研究员 Nightmare-Eclipse(又名 Chaotic Eclipse)与微软的又一次冲突。微软以未明示的理由封禁了 Eclipse 的 GitHub 账号,迫使其将内容迁移到 GitLab。此外,据称微软还删除了 Eclipse 用于报告漏洞的 Microsoft 账号。

在一篇博文中,Eclipse 声称此举是报复行为,并重申微软拒绝沟通,且他们“未从中获得一分钱”,这很可能指 MSRC 漏洞赏金计划未支付赏金。该计划根据条件为每个端点的零日漏洞支付 3 万至 10 万美元,若能攻破 Hyper-V 则高达 25 万美元。Eclipse 已发现六个零日漏洞,并声称 7 月 14 日将给微软带来“清算”,可能以发布更多零日漏洞的形式。

Eclipse 与微软的激烈争端始于 4 月初,当时他未经预警就发布了 BlueHammer 零日漏洞。其博文言辞激烈,矛头直指微软 MSRC。概括而言,Eclipse 暗示微软忽视或拒绝其零日报告,且未按要求支付赏金,从而造成了经济损失。他声称“微软亲口告诉我他们会毁了我的生活,他们做到了”,存在某种“死亡开关”,并扬言“要让微软粉身碎骨”。

此事件引发了其他专家的猜测。Tharros 公司的 William Dormann 表示:“MSRC 过去合作体验极佳,但为了省钱,微软解雇了有经验的人,留下了只会照本宣科的人。如果研究员拒绝提交漏洞演示视频(这似乎是 MSRC 目前的要求),微软关闭案例,我一点也不惊讶。”

微软对此事三缄其口,因此难以判断是研究员不配合标准披露流程,还是公司在安全报告方面刁难。无论真相如何,封禁 GitHub 账号的做法招致大量批评,且对安全毫无益处——漏洞代码早已公开。

在当前时代,AI 驱动的安全研究已使传统的 90 天披露-修复窗口过时,漏洞利用时间和未用漏洞双双趋近于零,微软及其他软件厂商应当调整政策。

Eclipse 的技术成果令人印象深刻:他发布了多个 Windows 零日漏洞:BlueHammer 通过 Defender 获取 SYSTEM 权限,RedSun 同理;UnDefend 使 Defender 离线;GreenPlasma 通过 CTFMon 服务获取 SYSTEM 权限,MiniPlasma 则利用 Windows Cloud Filter 驱动漏洞实现类似访问;还有 YellowKey——一个 BitLocker 漏洞,可让攻击者几乎不费力地打开加密驱动器,而这正是该技术旨在防范的行为。

BlueHammer、RedSun 和 UnDefend 已被确认正在被积极利用,其他漏洞很可能亦然,因为 Eclipse 发布了完整或部分概念验证代码,使得感兴趣的一方可以轻易利用。

3 阅读0 评论0 点赞

评论

登录 / 注册即可发布评论!
暂无评论,成为第一个发表评论的用户吧。