微软零日漏洞争端升级,研究人员威胁再次披露漏洞利用代码

Hacker News Top 新闻

摘要

一名代号为 Nightmare Eclipse 的不满的安全研究人员在已经发布了六个漏洞后,威胁要披露更多 Windows 零日漏洞,从而加剧了与微软的争端。微软已通过博客文章和法律威胁作出回应。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/05/29 22:21

# 心怀不满的0-day猎人遭微软"羞辱",承诺"碎骨式"漏洞曝光,雷德蒙德报警 来源:https://www.theregister.com/security/2026/05/28/microsoft-0-day-feud-escalates-as-researcher-threatens-another-windows-exploit-dump/5248085 微软与Nightmare Eclipse(又名Chaotic Eclipse)之间的持续纠葛已达到白热化程度。这位心怀不满的漏洞研究员对Windows有着深刻理解,对微软则怀有更深的怨恨。迄今为止,该研究员已发布了六个Windows零日漏洞,并承诺将于7月14日进行一次"碎骨式"的漏洞曝光。 微软方面终于对这位安全研究员及其武器化的Windows漏洞做出了回应,发表了一篇关于(非)协调漏洞披露的博客文章,涉及现已公开的漏洞:RedSun、UnDefend、BlueHammer、YellowKey、GreenPlasma和MiniPlasma。雷德蒙德表示,这些漏洞在公开之前均未通过其官方渠道报告。 在Nightmare发布每个漏洞的工作概念验证利用代码后,攻击者迅速开始利用其中三个漏洞——BlueHammer、RedSun和UnDefend。这些代码发布在现已封禁的GitHub(微软旗下)和GitLab账户上。 YellowKey、GreenPlasma和MiniPlasm仍未有修复补丁,微软认定YellowKey(又名CVE-2026-45585)"更有可能被利用",并引用了可用的概念验证。 微软在周三的博客中写道:"我们坚决反对这些行为,以及任何可能伤害我们客户和数字生态系统的、脱离适当协调的披露行为。"并似乎对Nightmare发出了法律行动的威胁: "将未修补漏洞的概念验证代码交给恶意行为者的非协调披露行为绝无正当理由,并会产生现实世界的后果。我们整个公司的安全团队夜以继日地追踪那些利用此类弱点攻击微软及其客户的威胁行为者。我们的数字犯罪部门将继续对这些行为者及那些助长其犯罪活动的人提起诉讼——并根据需要与全球执法机构进行协调。" 微软未回应The Register的提问,包括其法律团队是否计划起诉Nightmare、该零日研究员是否是现任或前任员工,以及微软是否禁用了Nightmare的MSRC账户(这意味着该漏洞猎人无法向这家Windows巨头披露漏洞)。 Nightmare在其最新的反微软声明中声称微软确实这样做了。 "当我积极要求你与我沟通时,你拒绝了,羞辱了我,并确保在众人面前侮辱我,"他们周六写道。"你在CVE-2026-45585的公告中公开诋毁我,即使你实际上删除了我用来向你报告漏洞的微软账户。我没有从中得到一分钱,而我仍然像个白痴一样高兴地报告。" ### 记住7月14日这个日子,那天我会确保你们的骨头碎裂 Nightmare还指出,"微软仍然掌握着链条",阻止他们在7月或6月任何时间发布"文件",随后警告:"记住7月14日这个日子,那天我会确保你们的骨头碎裂。" 无论7月14日会发生什么或不会发生什么,Nightmare已经造成了混乱——以及真正的企业级损害,正如系统工程师Muhammad Qasim Shahzad在LinkedIn上所说。 "一个人六周内造成的企业级损害,比大多数APT组织一年内造成的还要多,"Shahzad写道。"从披露到武器化的差距现在以小时计,而不是以天计。你的补丁窗口正在迅速缩小。" Zero Day Initiative的漏洞猎人主管Dustin Childs曾在微软安全部门工作约七年,在协调漏洞披露(CVD)过程的双方都有数十年经验。他告诉The Register,微软本可以处理得更好。他也想知道双方之间发生了什么才走到这一步。 "CVD是一条双向街道,"他说。"供应商也有一定的责任,所以公开声明此人违反了CVD却不展示任何通信记录,这似乎有些大胆。" Childs补充说,微软还可以改进其对客户的沟通,说明"这些漏洞的真实风险以及他们如何自卫"。"这种清晰的指导似乎缺失了。" ### 微软的"垃圾火灾" Luta Security创始人兼CEO Katie Moussouris曾开创了微软的漏洞赏金计划,尽管高管们曾发誓永远不会为漏洞向研究员付费。她说雷德蒙德对Nightmare的回应发出了"混乱的信号"。 "令人困惑的是,它在回应一位声称既未获得补偿也未获得公开认可的研究员时,声称其计划'确保研究人员得到补偿和公开认可',"Moussouris告诉The Register。"语言选择也没有降级。微软使用了过时的术语'负责任的披露',我多年前就在微软淘汰了这个词,因为它主观且有评判性。" Moussouris补充说,当双方在如何最好地保护最终用户方面存在分歧时,这个短语"阻碍了协调"。 "在讨论漏洞披露的帖子中提及数字犯罪部门,使得该帖子带有模糊的威胁意味,这似乎是故意的,但他们在帖子结尾又说无论披露历史如何都欢迎报告,"她说。"除了当事方,没有人能确切知道这位研究员和微软之间发生了什么。无论事实如何,很难想象微软为什么不尝试降级,即使仅仅是为了避免对其他研究员产生寒蝉效应。" 安全侦探Kevin Beaumont在其关于微软与Nightmare Eclipse持续纠葛的博客中,称其为"微软自作自受的垃圾火灾"。 Beaumont也曾为微软工作过。他指出,这家Windows公司此前曾在SandboxEscaper发布微软产品的零日概念验证利用代码后雇佣了她——而微软现在的博客却将这种行为描述为犯罪。 "如果微软的策略是试图将不遵循往往武断的'负责任的披露'框架的行为刑事化,那么祝其在法庭上辩护好运——因为微软内部有一整车的先前决策和事实会在此过程中浮现,"Beaumont说。 需要明确的是:无论是Beaumont还是The Register采访的研究员,都不支持Nightmare的零日行为。Childs称"7月14日"的帖子"令人不安",Moussouris说这个日期加上"煽动性语言……无助于组织理解技术风险。" ### "大卫与歌利亚的博弈" Moussouris确实补充说,结合之前的博客文章来看,这封最新的声明"描绘了一个相信自己被逼到极端的人的形象。这是一个相信所有合法渠道都对他关闭的人的声音:GitHub账户被删除、付款被扣留、功劳被剥夺,然后在微软切断其协调能力后被公开指控违反了CVD。这位研究员的 grievances 是严重且具体的。" 最终,"漏洞是微软的,"Moussouris说。"他们编写了代码,并承担着对客户的风险。通常,之前与供应商合作的研究员只有在感到别无选择时才会做出极端回应。他们所拥有的力量与供应商不成比例。这是我们不希望看到的大卫与歌利亚式的博弈,尤其是当协调谈判失败时,最终用户会遭受损失。" 虽然这是一个非常极端——也许是极端的例子——但并非孤立问题。多年来,研究员们一直在抱怨CVD,尤其是雷德蒙德的漏洞披露习惯。 "虽然一些公司有所改进,但微软没有,"Childs说。"如果说有什么变化,那就是他们被认为难以合作,特别是如果你的漏洞是中等严重性而非严重性。有研究员告诉我,他们完全停止研究微软了,因为太难合作了。" 而且,随着AI辅助的漏洞报告成为常态,漏洞数量激增,研究员与漏洞赏金计划之间的这类分歧很可能会增加。 "我们整个行业需要喘口气,记住其中涉及真实的人,糟糕的互动可能导致真实的客户风险,"Childs说。"当披露出错时,现实世界的影响往往被忽视了。" ®

相似文章

微软因披露漏洞威胁采取法律行动

The Verge

微软因威胁对公开发布零日漏洞的安全研究员采取法律行动而面临强烈反对,批评者指出该公司在漏洞披露方面存在不一致的历史记录。

神秘微软漏洞泄露者持续发布零日漏洞

Hacker News Top

一名匿名研究员在补丁星期二后发布了两款微软零日漏洞利用工具:YellowKey(BitLocker绕过)和GreenPlasma(权限提升),给组织带来严重安全风险。