微软与不满研究人员冲突升级:威胁再曝大量漏洞
- #微软
- #零日漏洞
- #安全漏洞
- #漏洞披露
- #安全研究
微软与化名 Nightmare Eclipse(又称 Chaotic Eclipse)的不满安全研究员之间的持续纷争已进入白热化阶段。这名对 Windows 有深入了解且对微软积怨颇深的研究人员目前已公开六个 Windows 零日漏洞,并承诺在 7 月 14 日发布一次 "骨碎式" 漏洞 dump。
微软方面终于对此作出回应,发布了一篇关于(非)协调漏洞披露的博文,提及已被公开的漏洞:RedSun、UnDefend、BlueHammer、YellowKey、GreenPlasma 和 MiniPlasma。微软表示,这些漏洞在公开前均未通过官方渠道报告。在 Nightmare 于现已封禁的 GitHub(微软旗下)和 GitLab 账户上发布每个漏洞的工作验证利用代码后不久,攻击者便开始利用其中三个漏洞:BlueHammer、RedSun 和 UnDefend。
YellowKey、GreenPlasma 和 MiniPlasma 仍未修复,微软认为 YellowKey(CVE-2026-45585)"更可能被利用",因其已有可工作的 PoC。
微软在周三的博文中写道:“我们坚决反对这些行为,以及任何可能损害客户和数字生态系统的非适当协调的披露。” 随后,微软似乎对 Nightmare 发出了法律威胁:“将未打补丁漏洞的 PoC 代码交到恶意行为者手中的非协调披露永远是不可接受的,并且会造成实际后果。我们整个公司的安全团队正在不懈追踪像这样寻找弱点攻击微软及客户的威胁行为者。我们的数字犯罪部门将继续对这些行为者及为其犯罪活动提供便利者提起诉讼,并根据需要与全球执法机构协调。”
微软未回应 The Register 的问题,包括其法务团队是否计划起诉 Nightmare,该研究人员是否为现任或前员工,以及微软是否封禁了 Nightmare 的 MSRC 账户,使其无法向微软披露漏洞。Nightmare 在其最新的反微软声明中声称微软确实这样做了。
“当我主动请求你与我沟通时,你拒绝了,羞辱了我,并当着众人的面侮辱我,” 他们周六写道。“你用 CVE-2026-45585 公告公开诽谤我,尽管你实际上删除了我用来向你报告漏洞的微软账户,我这样做没有得到一分钱,但我仍然像个白痴一样开心地做着。”
Nightmare 还指出,“微软仍然束缚着我的双手”,这阻止了他们发布“文档”,至少在 6 月内不行,他们警告称:“记住 7 月 14 日这一天,我会在那天确保你骨碎。”
无论 7 月 14 日是否发生什么,Nightmare 已经造成了混乱——以及真正的企业级损害,正如系统工程师 Muhammad Qasim Shahzad 在 LinkedIn 上所说:“一个人在六周内造成的企业级损害比大多数 APT 组织一年造成的还要多。从披露到武器化的差距现在只有几个小时,而不是几天。你的补丁窗口正在急剧缩小。”
Zero Day Initiative 的首席漏洞猎人 Dustin Childs 曾在微软安全部门工作约七年,在协调漏洞披露(CVD)流程的双方面都有数十年经验,他告诉 The Register,微软本可以处理得更好。他好奇双方之间发生了什么才导致这种局面。
“CVD 是双向的,”他说。“供应商也有一定责任,因此公开宣称此人违反了 CVD 却不展示任何通信记录似乎有些大胆。” Childs 补充说,微软还可以改进其对客户的沟通,说明“这些漏洞的真正风险是什么,以及客户如何保护自己。这种明确指导似乎缺失了。”
Luta Security 创始人兼 CEO Katie Moussouris 曾开创微软的漏洞奖励计划,尽管高管们发誓绝不向研究人员支付漏洞赏金。她说微软对 Nightmare 的回应传递了“混合信息”。
“它令人困惑地声称其计划‘确保研究人员得到补偿和公开认可’,这是对一名声称两者都未得到的研究人员的回应,” Moussouris 告诉 The Register。“措辞选择也不能缓和局势。微软使用了过时的术语‘负责任披露’,这个术语我在多年前在微软就已经弃用了,因为它主观且带有评判性。”
Moussouris 补充说,当双方在如何最好地保护最终用户上存在分歧时,这个短语“阻碍了协调”。
“在一篇讨论漏洞披露的博文中提及数字犯罪部门,使得博文隐约带有威胁意味,这似乎是故意的,但随后他们又以欢迎任何历史披露情况的报告结尾,”她说。“除了相关各方,没有人能确定这位研究人员与微软之间到底发生了什么。无论事实如何,很难想象微软为什么不尝试缓和局势,哪怕只是为了避免对其他研究人员产生寒蝉效应。”
安全专家 Kevin Beaumont 在其关于微软与 Nightmare Eclipse 持续纠葛的博客中称其为“微软自找的灾难”。Beaumont 也曾任职微软,他指出微软此前曾雇用了一名名为 SandboxEscaper 的黑客,该黑客在发布针对微软产品的零日 PoC 漏洞后反而被雇用——而微软现在的博客却将这种行为描述为犯罪。
“如果微软的策略是将不遵循通常任意的‘负责任披露’框架的行为刑事化,那么在法庭上辩护的运气可不好——因为微软内部有一大堆之前的决策和事实会在诉讼过程中浮现,”Beaumont 说。
需要明确的是:Beaumont 以及 The Register 采访的研究人员都不支持 Nightmare 的零日行为。Childs 称“7 月 14 日”的帖子“令人不安”,Moussouris 则表示该日期加上“煽动性语言……无助于试图理解技术风险的组织。”
Moussouris 补充说,这封最新的信函结合之前的博文,“描绘了一个人认为自己被逼到了极端。这是一个相信所有合法渠道都被关闭的人的声音:GitHub 账户被删,付款被扣,荣誉被剥夺,然后在微软切断其协调能力后被公开指控违反 CVD。研究人员的抱怨是严肃且具体的。”
归根结底,“漏洞是微软的,”Moussouris 说。“他们编写了代码,他们承担对客户的风险。通常,与供应商合作过的研究人员只有在感到别无选择时才会做出极端反应。他们所拥有的力量与供应商完全不成比例。这是一个我们不愿看到发生的大卫与歌利亚式动态,尤其是当协调谈判失败时,用户是输家。”
虽然这是一个非常极端——可能是最极端的——协调披露出错案例,但这并非孤立问题。多年来,研究人员一直在抱怨 CVD,特别微软的漏洞披露习惯。“虽然一些公司有所改进,但微软没有,”Childs 说。“如果有的话,他们被认为很难合作,尤其是当你的漏洞评级是中等而不是严重时。有研究人员告诉我,他们完全停止研究微软,因为太难合作了。”
此外,随着 AI 辅助漏洞报告成为常态,漏洞数量激增,研究人员与漏洞奖励计划之间的这类分歧很可能会增加。
“我们整个行业需要深呼吸,记住有真实的人参与其中,糟糕的互动可能导致真实的客户风险,”Childs 说。“当披露出错时,实际影响常常被忽视。”
评论