Zgłoś błąd
X
Zanim wyślesz zgłoszenie, upewnij się że przyczyną problemów nie jest dodatek blokujący reklamy.
Błędy w spisie treści artykułu zgłaszaj jako "błąd w TREŚCI".
Typ zgłoszenia
Treść zgłoszenia
Twój email (opcjonalnie)
Nie wypełniaj tego pola
Załóż konto
EnglishDeutschукраїнськийFrançaisEspañol中国

Microsoft kontra Nightmare Eclipse. Publiczne zero-daye, groźba działań karnych i pytania o sens koordynowanego ujawniania luk

Microsoft kontra Nightmare Eclipse. Publiczne zero-daye, groźba działań karnych i pytania o sens koordynowanego ujawniania lukRelacja między wielkim producentem oprogramowania a niezależnym badaczem bezpieczeństwa nigdy nie była sielanką, ale zwykle obydwie strony pilnowały choćby minimum pozorów. Teraz Microsoft po publikacji niezałatanych luk w Defenderze i BitLockerze nie skończył na krytyce badacza Nightmare Eclipse, lecz zaczęła grozić działaniami prawnymi. To wystarczyło, żeby w branży znów odżył stary spór o to, komu naprawdę służy „odpowiedzialne” ujawnianie błędów.

Microsoft sam wrócił do sporu, który branża próbowała zamknąć lata temu, czyli jak traktować badacza, który ujawnia lukę przed łatką, i czy producent może odpowiadać na to korespondencją z działu prawnego.

Microsoft kontra Nightmare Eclipse. Publiczne zero-daye, groźba działań karnych i pytania o sens koordynowanego ujawniania luk [1]

NASK buduje Centrum Cyberbezpieczeństwa. Projekt za 310 mln zł wchodzi w etap realizacji

Ta sprawa dotyczy bardzo konkretnego zestawu błędów. Microsoft wskazał luki BlueHammer, RedSun, UnDefend i YellowKey, które uderzały m.in. w Microsoft Defender oraz BitLocker. Firma zarzuciła badaczowi publikację eksploitów (proof-of-concept) bez wcześniejszego zgłoszenia przez MSRC i dopisała, że Digital Crimes Unit będzie prowadzić sprawy przeciw podmiotom wspierającym przestępczą aktywność. Problem w tym, że taki język brzmi jak groźba pod adresem całej społeczności zajmującej się cyberbezpieczeństwem, a nie tylko jednego autora exploitów. Do tego CISA wrzuciła już CVE-2026-41091 i CVE-2026-45498 do katalogu KEV, więc temat przestał być jedynie akademicki.

Microsoft kontra Nightmare Eclipse. Publiczne zero-daye, groźba działań karnych i pytania o sens koordynowanego ujawniania luk [2]

Miało być zamknięcie zgłoszenia, wyszedł poradnik ataku. Miliony użytkowników Chromium zostały z otwartą furtką

Jeśli producent zraża ludzi, którzy znajdują błędy, to łatki będą trafiały później albo luki zaczną wypływać od razu na zewnątrz. Na tle konkurencji Microsoft wypada tu słabo także wizerunkowo. Firma w 2010 roku odchodziła od moralizatorskiego hasła „responsible disclosure” (odpowiedzialne ujawnianie podatności) na rzecz „coordinated vulnerability disclosure” (skoordynowane ujawnianie podatności), a Google dziś dalej trzyma się układu bazującego na wzajemności, czyli szybka reakcja po stronie producenta, rozsądny czas przed publikacją po stronie badacza. Tam sankcją za złamanie zasad bywa utrata bounty (nagrody finansowej), a nie insynuacja kryminalna. Pisaliśmy już o ustaleniach Google Project Zero i o projekcie Big Sleep. W obydwu przypadkach przekaz był jasny, a mianowicie to, że badacz ma przeszkadzać producentowi, ale ma też być traktowany jak potrzebny partner.

Microsoft kontra Nightmare Eclipse. Publiczne zero-daye, groźba działań karnych i pytania o sens koordynowanego ujawniania luk [3]

Nowe obejście BitLockera w Windows 11 i Windows Server 2022/2025. Wystarczy fizyczny dostęp oraz nośnik USB

Jeśli Microsoft nie złagodzi tonu, szkody wyjdą poza ten jeden incydent. Katie Moussouris, która lata temu pomagała firmie układać relacje z badaczami, mówi wprost o utracie zaufania. Kevin Beaumont ostro krytykuje stanowisko Microsoftu, twierdząc, że firma sama doprowadziła do obecnego chaosu. Trudno się dziwić. Producent, który chce uchodzić za centrum bezpieczeństwa Windows, nie może jednocześnie wysyłać sygnału, że publiczna publikacja exploita to sprawa dla prawników. W takiej atmosferze część badaczy po prostu odpuści kontakt z MSRC. A rachunek zapłacą użytkownicy Windows, a nie dział prawny Microsoftu.

Źródło: TechCrunch, Microsoft Security Response Center, CISA, Google Vulnerability Reward Program, Kevin Beaumont (DoublePulsar)
Bądź na bieżąco - obserwuj PurePC.pl na Google News
Zgłoś błąd
Liczba komentarzy: 24

Komentarze:

x Wydawca serwisu PurePC.pl informuje, że na swoich stronach www stosuje pliki cookies (tzw. ciasteczka). Kliknij zgadzam się, aby ta informacja nie pojawiała się więcej. Kliknij polityka cookies, aby dowiedzieć się więcej, w tym jak zarządzać plikami cookies za pośrednictwem swojej przeglądarki.