Microsoft смягчила политику после конфликта с исследователем
Microsoft изменила свою политику в отношении независимых исследователей безопасности после критики сообщества, отказавшись от юридических угроз и усилив сотрудничество. Однако ключевые уязвимости Windows остаются нерешёнными, а новые эксплойты продолжают появляться.
Crius
Microsoft изменила свою юридическую стратегию в отношении независимого исследователя безопасности, известного под псевдонимом Nightmare Eclipse. После негативной реакции мирового сообщества специалистов по кибербезопасности компания удалила недавние заявления, в которых некоординированные публикации уязвимостей приравнивались к злонамеренным действиям. Этот шаг был предпринят для улучшения отношений с внешними аналитиками угроз и экспертами по безопасности, которые играют ключевую роль в современных экосистемах защиты программного обеспечения.
Ход конфликта
Конфликт начался после того, как Nightmare Eclipse опубликовал рабочий proof-of-concept код для нескольких критических уязвимостей Windows, минуя традиционные корпоративные каналы отчетности. В ходе кампании были использованы уязвимости нулевого дня в базовых защитных системах, включая цепочки повышения привилегий, такие как BlueHammer (CVE-2026-33825), а также инструмент RedSun, предназначенный для обхода Microsoft Defender. Первоначальная реакция Microsoft включала юридические угрозы со стороны Digital Crimes Unit и массовые блокировки аккаунтов на платформах для размещения кода, таких как GitHub и GitLab. Эти действия вызвали широкое осуждение среди специалистов по корпоративной безопасности, которые отметили, что подобная политика может ослабить защиту и повысить уязвимость сетей.
Изменения в политике раскрытия уязвимостей
В последнем обновлении политики Microsoft заявила, что не будет предпринимать юридические действия против лиц, занимающихся легитимным выявлением уязвимостей. Компания отказалась от использования термина «ответственное раскрытие» в официальных каналах и вернулась к классической модели «координированного раскрытия уязвимостей». Также было признано, что некоторые из недавних автоматизированных блокировок на платформах не соответствовали профессиональным стандартам сообщества, и компания пообещала в дальнейшем добросовестно взаимодействовать с исследователями.
Оставшиеся угрозы и новые эксплойты
Несмотря на пересмотр политики, основной архитектурный вектор угроз остаётся нерешённым. Nightmare Eclipse проигнорировал попытки Microsoft наладить диалог и сообщил, что теперь несколько независимых разработчиков эксплойтов напрямую передают ему неустранённые уязвимости, полностью обходя корпоративные каналы отчетности. Разработчик уже анонсировал скорый выпуск июньского эксплойта, нацеленного на устаревшие уязвимости в жизненном цикле Secure Boot. Утверждается, что новый код позволит полностью обойти аппаратное шифрование BitLocker на работающих виртуальных машинах до наступления обозначенного срока «летнего возмездия».
