微软威胁对一名安全研究员采取法律行动。安全社区予以反击。
摘要
一名安全研究员在未通知微软的情况下,公开了六个未修复的Windows零日漏洞,并附带了可用的利用代码。微软威胁采取法律行动并提交刑事举报,因其对此事的处理方式招致网络安全社区的广泛批评。
暂无内容
查看缓存全文
缓存时间: 2026/05/29 21:13
# 微软威胁起诉一名安全研究员,安全社区强烈反弹 - Firethering
来源:https://firethering.com/microsoft-threatens-legal-action-nightmare-eclipse-security-researcher/
\- 广告 -
过去,在微软产品中发现漏洞有一套明确的社会契约:你发现漏洞,私下报告,等待修复,然后公开。微软得以悄悄打上补丁,你获得认可,或许还能拿到漏洞赏金。如今,这套契约似乎变得复杂了。
一名化名“Nightmare Eclipse”的研究员公开了一系列微软产品的未修复漏洞,包括Windows Defender和BitLocker,并附带了可用的利用代码,未给微软事先修复的机会。微软则发布了一篇博客文章(https://www.microsoft.com/en-us/msrc/blog/2026/05/a-shared-responsibility-protecting-customers-through-coordinated-vulnerability-disclosure) ,威胁要进行刑事举报,并搬出了其数字犯罪部门。
网络安全社区——正是微软赖以在真正犯罪者之前发现这些漏洞的那群人——对此的反应,一如预期。
## **究竟发生了什么**
Nightmare Eclipse在过去几周内发布了六个Windows零日漏洞,据称他们确实尝试过与微软合作。根据该研究员发布的帖子,微软撤销了他们的微软安全响应中心(MSRC)账户——这是研究人员私下报告漏洞的官方门户。这一渠道被关闭后,报告未来的漏洞实际上已不可能。
“当我主动请求你与我沟通时,你拒绝了,羞辱了我,并确保在你的人面前侮辱我,”Nightmare在一篇帖子中写道。“你在公开场合诋毁我,尽管你 literally 删除了我用来向你报告漏洞的微软账户,而我为此没有得到一分钱。”
微软的立场是,这些漏洞(RedSun、UnDefend、BlueHammer、YellowKey、GreenPlasma和MiniPlasma)在公开前均未通过官方渠道报告。其中三个——BlueHammer、RedSun和UnDefend——在Nightmare发布可用利用代码后的数小时内,就被真实攻击积极利用。
微软未回应媒体关于其是否撤销了Nightmare的MSRC账户、该研究员是否为现任或前任员工,以及其法律团队是否计划采取行动的问题。对这些具体问题的沉默,本身就是一种回答。
## **为何此举对微软适得其反**
曾在微软安全部门工作七年、如今领导零日倡议(Zero Day Initiative)漏洞狩猎的Dustin Childs对The Register(https://www.theregister.com/security/2026/05/28/microsoft-0-day-feud-escalates-as-researcher-threatens-another-windows-exploit-dump/5248085)表示,微软本可以处理得更好,并质疑双方之间究竟发生了什么才走到这一步。
“CVD(协同漏洞披露)是双向的,”Childs说。“供应商也承担着一定责任,因此在没有展示任何往来通信的情况下,公开声称此人违反了CVD,似乎有些大胆。”
曾开创微软漏洞赏金计划、后来创立Luta Security的Katie Moussouris告诉The Register,微软的回应传递了混乱的信号。博客文章声称他们的计划确保研究人员获得补偿和公开认可,而同时却回应一名声称既未获得补偿也未获得认可的研究员。
“在一篇讨论漏洞披露的文章中提到数字犯罪部门,使文章带有模糊的威胁意味,这似乎是刻意的,”Moussouris说。“除了相关方之外,没人能确切知道这名研究员与微软之间发生了什么。无论事实如何,很难想象微软为何不尝试缓和局势,哪怕只是为了避免对其他研究人员产生寒蝉效应。”
前微软员工、安全研究员Kevin Beaumont在Medium上写道,微软的立场是一场自导自演的火爆闹剧。他最尖锐的批评并非针对Nightmare Eclipse本人,而是指向微软的历史。
2019年,微软公开聘用了一名名为SandboxEscaper的黑客,而该黑客此前曾在未协调的情况下发布了微软产品的零日概念验证利用代码。如今微软博客描述为潜在犯罪行为的相同行为,当年却被微软以工作机会作为奖励。这是一个很难公开辩护的矛盾,更不必说在法庭上辩护了。
“如果微软的策略是试图将不遵守往往任意的负责任披露框架的行为定罪,那么祝他们在法庭上好运,”Beaumont写道,“因为微软内部有一大堆先前的决策和事实,会在那个过程中浮出水面。”
##### **你可能喜欢:**号称“在戛纳首映”的50万美元AI电影,实际上并未在戛纳首映(https://firethering.com/hell-grind-ai-film-cannes-premiere-higgsfield/)
## **这场辩论重新展开**
Moussouris在接受The Register采访时清晰地指出了权力失衡。该研究员的GitHub账户被删除,报酬被扣留,认可被剥夺。随后微软在关闭了他们需要协调的渠道后,公开指责他们违反了协调披露。
“这是一种我们不愿看到的‘大卫与歌利亚’式动态,”Moussouris说,“尤其是当协调谈判失败时,最终受害的是用户。”
Childs补充说,这不是孤立问题。多年来研究人员一直抱怨微软的披露流程,而且情况越来越糟。
“虽然一些公司有所改进,但微软没有,”Childs告诉The Register。“如果说有什么变化,那就是他们被认为难以合作,尤其是当你的漏洞评级为‘中等’而非‘严重’时。我曾有研究人员告诉我,他们干脆停止研究微软产品,因为与合作太困难了。”
最后一句话正是微软最应该担心的。研究人员停止研究,意味着漏洞不会通过友好渠道被发现。它们会被那些不告诉微软任何事情的人发现。
## **这对实际使用Windows的人意味着什么**
Nightmare Eclipse承诺在7月14日发布一次“骨碎式”的漏洞披露。无论是否发生,前六个漏洞造成的损害已有记录。其中三个在利用代码公开后数小时内就被真实攻击利用。一位系统工程师描述说,一个人六周内造成的企业级破坏,比大多数高级持续威胁(APT)组织一年造成的还要多。
这就是披露失误的实际后果:真正的系统遭受攻击,因为漏洞在补丁准备好之前就公开了。
Childs告诉The Register,微软需要更好地向客户传达这些漏洞带来的真实风险,以及他们如何自我防御。目前这种明确的方向是缺失的。
它缺失是因为微软把精力花在了撰写一篇威胁刑事举报的博客文章上,而不是发布缓解指南。三个漏洞仍未修补。YellowKey、GreenPlasma和MiniPlasma没有修复方案,而微软认为鉴于已有可用的概念验证代码,YellowKey被利用的可能性更高。
当这种破裂发生时,受害者不是研究人员,也不是微软的法律团队。他们是那些手忙脚乱评估暴露风险的IT管理员,以及对此一无所知的普通用户。漏洞是微软的,正如Moussouris告诉The Register的那样。他们写了代码,他们对客户的风险负责。
威胁那些发现漏洞的人,是一种奇怪的可使风险变小的方式。
相似文章
微软因披露漏洞威胁采取法律行动
微软因威胁对公开发布零日漏洞的安全研究员采取法律行动而面临强烈反对,批评者指出该公司在漏洞披露方面存在不一致的历史记录。
微软零日漏洞争端升级,研究人员威胁再次披露漏洞利用代码
一名代号为 Nightmare Eclipse 的不满的安全研究人员在已经发布了六个漏洞后,威胁要披露更多 Windows 零日漏洞,从而加剧了与微软的争端。微软已通过博客文章和法律威胁作出回应。
在与研究人员激烈争执后,微软修复了其披露的0-day漏洞
微软修复了研究人员Nightmare Eclipse在激烈争执中披露的一个0-day漏洞,以及MiniPlasma、YellowKey等其他漏洞。该研究人员还发布了针对一个新Windows Defender漏洞的利用代码。
GitHub封禁发布Windows零日漏洞利用的安全研究员
微软旗下GitHub封禁了安全研究员Nightmare-Eclipse,因其发布了Windows零日漏洞利用。该研究员声称遭到报复,并承诺将进一步披露信息。
神秘微软漏洞泄露者持续发布零日漏洞
一名匿名研究员在补丁星期二后发布了两款微软零日漏洞利用工具:YellowKey(BitLocker绕过)和GreenPlasma(权限提升),给组织带来严重安全风险。