GitHub封禁发布Windows零日漏洞利用的安全研究员

Hacker News Top 新闻

摘要

微软旗下GitHub封禁了安全研究员Nightmare-Eclipse,因其发布了Windows零日漏洞利用。该研究员声称遭到报复,并承诺将进一步披露信息。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/05/29 01:14

# 微软旗下GitHub封禁发布Windows零日漏洞的安全研究员,起因是公司“毁掉了他们的人生”——专家称此举具报复性,并承诺将进一步反击 来源:https://www.tomshardware.com/tech-industry/cyber-security/microsofts-github-bans-security-researcher-who-posted-zero-day-windows-exploits-because-company-ruined-their-life-expert-claims-action-is-vindictive-and-promises-further-retaliation 条目被屏蔽 / 访问被拒绝 (图片来源:Getty Images) 近期Windows安全领域上演了一些戏剧性事件,而今天这一章来自研究员Nightmare-Eclipse(又名Chaotic Eclipse)与微软的又一次明显冲突。该公司以尚未公开的原因封禁了Eclipse的GitHub账户,迫使其打包迁移至GitLab。此外,这家雷德蒙德公司据称还删除了Eclipse用于报告漏洞的微软账户。 在一篇博客文章中,Eclipse声称此举具有报复性质,再次表示微软拒绝沟通尝试,并称他们“从中没有得到一分钱”,这很可能暗指微软MSRC项目未支付的漏洞赏金。该计划根据条件每次终端零日漏洞可支付3万至10万美元,若能攻破Hyper-V则高达25万美元。Eclipse已有六个零日漏洞在手,声称7月14日将给该公司带来某种报应,很可能以发布更多零日漏洞的形式。 Eclipse与微软的激烈争执自4月初开始,当时他们未经警告就发布了BlueHammer零日漏洞。其博客文章语言含糊且情绪激烈,对微软/MSRC充满敌意。概括而言,Eclipse暗示微软忽视或拒绝其零日漏洞报告,且/或未按要求支付赏金,从而造成经济损失。其他声明中,Eclipse称“微软亲口告诉我他们会毁掉我的生活,他们也确实做到了”,存在某种死机开关,并且“我会确保他们的骨头粉碎”。 此事也引发了其他专家的猜测,例如来自Tharros的William Dormann表示:“MSRC过去合作起来非常出色。但为了省钱,微软解雇了有技能的人,只留下按流程走的人。如果举报人拒绝提交漏洞视频,微软就结案,我也不会惊讶——因为现在这似乎是MSRC的要求。” 微软对这些事情的细节一直保持沉默,因此很难判断情况是研究人员不合作、不遵循标准披露规则,还是公司对安全报告态度恶劣。无论如何,封禁Eclipse GitHub账户的举动给人留下糟糕印象,并遭到严厉批评,最终对安全毫无益处——因为代码反正已经公开。 在当今时代,AI驱动的安全研究可以说已经使标准的90天披露-修复窗口完全过时,同时漏洞利用时间与未使用的漏洞都趋于零,微软和其他软件厂商最好调整其政策。 Eclipse的技术履历令人印象深刻。他们发布了一系列Windows零日漏洞:BlueHammer通过Defender获取SYSTEM用户权限;RedSun同理;UnDefend使Defender离线;GreenPlasma通过CTFMon服务获取SYSTEM权限;MiniPlasma通过Windows Cloud Filter驱动程序漏洞获取类似权限;最后是YellowKey,BitLocker中的一个漏洞,能让攻击者几乎不费吹灰之力打开加密驱动器——这恰恰是该技术旨在防止的行为。 获取Tom's Hardware的最佳新闻和深度评测,直接发送至您的收件箱。 BlueHammer、RedSun和UnDefend均已确认在野外被积极利用,不难想象其他漏洞也是如此,因为Eclipse发布完整或部分概念验证代码使得感兴趣的人可以轻易利用。 *Google首选来源 *在Google新闻上关注Tom's Hardware*,或*将其添加为首选来源*,以便在信息流中获取我们最新的新闻、分析和评测。* Bruno Ferreira是Tom's Hardware的特约撰稿人。他拥有数十年的PC硬件及各种杂项经验,同时也有开发人员生涯。他痴迷于细节,并倾向于在喜欢的话题上长篇大论。不写作时,他通常玩游戏,或参加现场音乐演出和音乐节。

相似文章

微软因披露漏洞威胁采取法律行动

The Verge

微软因威胁对公开发布零日漏洞的安全研究员采取法律行动而面临强烈反对,批评者指出该公司在漏洞披露方面存在不一致的历史记录。

神秘微软漏洞泄露者持续发布零日漏洞

Hacker News Top

一名匿名研究员在补丁星期二后发布了两款微软零日漏洞利用工具:YellowKey(BitLocker绕过)和GreenPlasma(权限提升),给组织带来严重安全风险。