Исследователь безопасности, выступающий под псевдонимом Nightmare Eclipse, опубликовал серию неисправленных уязвимостей в продуктах Microsoft вместе с рабочим кодом для их эксплуатации — и в ответ получил от компании завуалированную угрозу судебного преследования. Конфликт разгорелся на фоне давнего и до сих пор нерешённого спора: насколько далеко должны заходить независимые исследователи, если вендор не спешит закрывать найденные дыры.

Источник изображения — techcrunch.comИсточник изображения — techcrunch.com

Что написала Microsoft

В своём блоге Microsoft раскритиковала исследователя за публичное раскрытие сразу четырёх уязвимостей — BlueHammer, RedSun, UnDefend и YellowKey. Все они затрагивают ключевые компоненты Windows: встроенный антивирусный движок Defender и инструмент шифрования дисков BitLocker, которым пользуются миллионы устройств по всему миру, включая корпоративный сегмент СНГ.

реклама кормит Уточку 🦆

Главная претензия компании — исследователь не попытался сообщить об ошибках заранее, чтобы Microsoft успела их закрыть; именно так, по мнению компании, выглядит «ответственное» раскрытие. Публикация деталей эксплойтов до выхода патчей, по версии Microsoft, могла помочь злоумышленникам: сама компания и американское агентство по кибербезопасности CISA подтвердили, что часть уязвимостей уже применяется в реальных атаках.

В блоге отдельно упомянуто подразделение компании по борьбе с цифровыми преступлениями — Microsoft заявила, что продолжит привлекать к ответственности подобных лиц и тех, кто способствует их деятельности, координируясь с правоохранительными органами по всему миру.

Версия исследователя

В серии постов, опубликованных за последние недели, Nightmare Eclipse утверждает, что изначально пытался наладить контакт с Microsoft, но столкнулся с плохим отношением: компания заблокировала его аккаунт в Microsoft Security Response Center — портале, через который исследователи официально сообщают об уязвимостях. По словам автора, после этого у него не осталось иного пути, кроме как обнародовать баги, фактически превратив их в zero-day — то есть дефекты, о которых производитель не знал на момент раскрытия.

реклама кормит Уточку 🦆

Уязвимости были выложены на открытых площадках GitHub (принадлежит Microsoft) и GitLab — оба аккаунта исследователя впоследствии заблокировали. Ни Nightmare Eclipse, ни Microsoft не ответили на запросы о комментарии.

Давний спор о правилах раскрытия

История в очередной раз поднимает вопрос, который индустрия обсуждает не первое десятилетие: обязаны ли независимые исследователи ждать, пока вендор исправит уязвимость, и как далеко им идти, если компания затягивает с патчем? Одна часть спора решена давно и почти повсеместно признана: исследователи заслуживают оплаты за свою работу. Путь к этому был долгим — достаточно вспомнить кампанию «No More Free Bugs», стартовавшую ещё в 2009 году. Спустя почти два десятилетия большинство крупных вендоров платят «bug bounty», которые за критичные находки могут доходить до шестизначных сумм — но обычно при условии, что публикация деталей согласуется с производителем.

реклама кормит Уточку 🦆

Реакция сообщества

Нынешний конфликт с Nightmare Eclipse вызвал волну похожих историй от других исследователей об их собственном негативном опыте общения с Microsoft. Одной из самых резких стала реакция основательницы Luta Security Кэти Мусурис — в середине и конце 2000-х она работала в Microsoft и стояла у истоков программ bug bounty, убедив компанию перейти от риторики «ответственного» раскрытия к «координированному».

По словам Мусурис, само упоминание термина «ответственное раскрытие» в блоге уже задало неверный тон, а отсылка к подразделению по борьбе с цифровыми преступлениями была лишней и рискует лишь подорвать доверие исследователей к компании. Она предупредила: если исследователи перестанут доверять Microsoft, сообщать об ошибках будут реже — а значит, менее защищёнными окажутся все пользователи.

Бывший сотрудник Microsoft и независимый исследователь Кевин Бомонт назвал позицию компании «пожаром, который она разожгла сама», отметив, что публикация proof-of-concept кода для zero-day уязвимостей и раньше была обычной практикой в индустрии — а Microsoft в прошлом даже нанимала исследователей, публиковавших эксплойты без предупреждения.

реклама кормит Уточку 🦆

Что было дальше

После публикации майского поста скандал не утих: в последующие недели Nightmare Eclipse выпустил ещё несколько эксплойтов, включая обход BitLocker под названием GreatXML и уязвимость повышения привилегий RoguePlanet — общее число раскрытых им нулевых дней превысило восемь. Часть багов, включая исходные BlueHammer, RedSun, UnDefend и YellowKey, к тому моменту уже получила патчи в рамках плановых обновлений Windows. Сама Microsoft впоследствии смягчила формулировки, заявив, что не намерена преследовать исследователей за проведение или публикацию security-исследований как таковых — впрочем, доверие к компании в исследовательском сообществе это заявление вернуло не полностью.

Для администраторов Windows-инфраструктуры в СНГ история — лишний повод не откладывать установку накопительных обновлений: и Defender, и BitLocker используются по умолчанию в большинстве корпоративных сборок Windows 10 и 11, а значит потенциально уязвимы, пока патч не установлен.