GitHub 封禁发布 Windows 零日漏洞利用程序的安全研究员
GitHub bans security researcher who posted zero-day Windows exploits

原始链接: https://www.tomshardware.com/tech-industry/cyber-security/microsofts-github-bans-security-researcher-who-posted-zero-day-windows-exploits-because-company-ruined-their-life-expert-claims-action-is-vindictive-and-promises-further-retaliation

安全研究员“Nightmare-Eclipse”正与微软陷入一场激烈的纠纷。该研究员指责微软未支付漏洞赏金,并采取报复措施,封禁了其 GitHub 和微软账号。对此,Eclipse 威胁将发布更多零日漏洞,甚至声称已设置了“死人开关”。 这场冲突始于今年 4 月,当时 Eclipse 在未进行标准披露的情况下发布了“BlueHammer”零日漏洞。自那以后,该研究员陆续发布了多个高危 Windows 漏洞,包括针对 Defender、BitLocker 和核心系统服务的漏洞。一些专家推测,微软的 MSRC(微软安全响应中心)项目质量有所下降,其僵化的要求和沟通不畅可能正在疏远安全研究人员。 微软对此事保持沉默。然而,封禁研究员的决定因极其糟糕的舆论效果而招致严厉批评,尤其是考虑到这些漏洞已经公开且正被滥用。这一事件凸显了安全社区在漏洞披露政策和现有漏洞赏金计划有效性方面日益加剧的紧张关系,也表明传统的 90 天补丁窗口在现代威胁环境下或许已不再适用。

近期,一名安全研究人员在发布 Windows 零日漏洞利用程序后,相继被 GitHub 和 GitLab 封禁,这一事件在 Hacker News 上引发了激烈讨论。 该研究人员声称,微软未就其发现的关键漏洞给予合理补偿,在经历了繁琐的微软官僚程序后,转而采取了公开披露的方式。批评者认为,微软利用其对 GitHub 的所有权来打压研究成果的做法十分狭隘,不仅损害了安全社区的信任,还可能将研究人员推向黑市。许多评论者担忧,微软正将声誉管理置于修复系统性安全漏洞之上。 反之,也有部分用户指出该研究人员的行为“失控”且具有攻击性,并提到其曾对该公司发出暴力威胁。他们认为,被多个独立平台封禁表明其行为已超出了正常的安全报告范畴。 此事件重新点燃了对“漏洞赏金”制度及微软漏洞处理方式的长期批评。随着关于这些漏洞究竟是蓄意的后门还是纯粹技术缺陷的争论持续进行,社区中许多人呼吁建立更透明、独立的漏洞披露渠道,以规避企业控制平台所带来的风险。
相关文章

原文

There's been some drama unfolding lately in the Windows security world, and today's episode comes from yet another apparent run-in of researcher Nightmare-Eclipse (aka Chaotic Eclipse) against Microsoft. The company saw fit to ban Eclipse's GitHub account for as-of-yet unspecified reasons, forcing them to pack up and move shop to GitLab instead. Additionally, the Redmond firm had allegedly already deleted the Microsoft account Eclipse used for reporting the bugs.

In a blog post, Eclipse claims this action was vindictive, stating once again that Microsoft refused communication attempts and that they "got zero pennies from doing so", a likely allusion to unpaid bug bounties from the MSRC program. The initiative pays out up to $30,000 to $100,000 for per end-point zero-day depending on conditions, and a cool $250,000 if you can crack open Hyper-V. Already having six zero-day exploits under their belt, Eclipse claims that July 14 will bring a reckoning of sorts for the company, hypothetically in the form of more zero-day exploits being published.

联系我们 contact @ memedata.com