КИБЕРБЕЗОПАСНОСТЬ

Microsoft пригрозила исследователю из-за публикации zero-day

Microsoft пригрозила исследователю уголовным разбирательством после публикации zero-day в Defender и BitLocker.

✍️ Редакция iTech News | 30.05.2026 | ⏱ 5 мин | Источник: TechCrunch
Microsoft пригрозила исследователю из-за публикации zero-day

Microsoft оказалась в центре нового скандала вокруг disclosure-практик: компания пригрозила независимому исследователю возможным уголовным разбирательством после публикации серии zero-day. Для тех, кто отвечает за безопасность, разработку и закупку ПО, история про уязвимости Microsoft важна не из-за очередной перепалки в блогах, а потому, что она снова ставит неприятный вопрос: кто в итоге отвечает за безопасность массового софта, если вендор и исследователь перестают разговаривать друг с другом.

Как пишет TechCrunch, конфликт разгорелся вокруг исследователя под псевдонимом Nightmare Eclipse, который опубликовал несколько неисправленных уязвимостей и код для их эксплуатации. Речь шла, в частности, о багах с названиями BlueHammer, RedSun, UnDefend и YellowKey, затрагивающих встроенный антивирус Windows Defender и средство шифрования дисков BitLocker. Позиция Microsoft предсказуемая: исследователь не сообщил о проблемах по «ответственной» схеме, а публикация exploit-кода до выпуска патчей могла помочь злоумышленникам. Но формулировки компании вышли далеко за пределы обычного недовольства.

В своем блоге Microsoft заявила, что ее подразделение Digital Crimes Unit продолжит подавать иски против участников таких историй и тех, кто способствует их преступной активности, при необходимости координируясь с правоохранительными органами по всему миру. Для корпоративного текста это уже не просто воспитательная риторика. В сообществе это прочитали как прямой сигнал: если публикуешь неудобные уязвимости Microsoft без благословения компании, можно получить не только блокировку аккаунта, но и угрозу уголовной эскалации. На этом фоне аккаунты Nightmare Eclipse на GitHub и GitLab были заблокированы. Отдельная ирония в том, что GitHub принадлежит самой Microsoft.

Сам исследователь в предыдущих публикациях утверждал, что контактировал с Microsoft, но взаимодействие закончилось плохо: компания якобы лишила его доступа к аккаунту в Microsoft Security Response Center, через который обычно и передают отчеты об уязвимостях. Подробностей немного, и здесь важно не приписывать сторонам лишнего: публично не подтверждено, что именно происходило внутри процесса triage, кто что отправил и в каком виде. Но даже этого достаточно, чтобы понять, почему история вызвала такой резонанс. Если канал для репорта закрывается или перестает работать как надо, у исследователя остается плохой выбор из двух плохих вариантов: молчать или публиковать zero-day в открытом доступе.

У Microsoft есть сильный аргумент: часть опубликованных уязвимостей, по данным самой компании и американского агентства CISA, уже использовалась в реальных атаках. И это тот факт, который нельзя отмахнуть фразами про свободу исследований. Публикация proof-of-concept до патча действительно повышает риски для пользователей и компаний, особенно когда речь идет о Windows-компонентах с огромной установленной базой. Но здесь же появляется и встречный вопрос, который рынок задает Microsoft не первый год: если вендор такого масштаба хочет дисциплины от исследователей, почему у него самого снова проблемы с доверием к процессу обработки находок.

Реакция отрасли на этот раз оказалась довольно жесткой. Кэти Муссурис, основательница Luta Security и одна из тех, кто в свое время продвигал bug bounty и саму идею coordinated disclosure еще внутри Microsoft в конце 2000-х, раскритиковала и термин «responsible disclosure», и упоминание Digital Crimes Unit. По ее оценке, такая риторика только усиливает недоверие исследователей к Microsoft и может привести к chilling effect: меньше людей будут сообщать о багах, а значит, безопаснее не станет никому. Бывший сотрудник Microsoft и исследователь Кевин Бомонт тоже не сдерживался, назвав позицию компании провалом, который она устроила себе сама. По сути, профессиональное сообщество спорит уже не о вкусовщине, а о границе между безопасностным исследованием и криминализацией disclosure.

Контекст у этой истории длинный. Почти двадцать лет назад индустрия вообще жила в режиме «принеси баг бесплатно и еще скажи спасибо». Кампания No More Free Bugs, запущенная в 2009 году, была как раз реакцией на эту модель. С тех пор рынок сильно повзрослел: bug bounty стали нормой, а выплаты за серьезные находки у крупных компаний могут достигать шестизначных сумм. Но деньги не решают базовую проблему, если исследователь не доверяет, что его отчет обработают предсказуемо, внятно и без попытки выставить его виноватым в чужом secure-by-press-release. История с Nightmare Eclipse показывает, что даже у технологических гигантов old school-подход никуда не делся.

Для русскоязычной IT-аудитории здесь есть вполне прикладной вывод. Если вы вендор, строить процесс disclosure как черный ящик уже опасно: плохая коммуникация сегодня почти гарантированно станет публичным кейсом завтра. Если вы отвечаете за AppSec или product security, важно иметь не только форму для приема отчетов, но и понятные SLA, правила эскалации, критерии валидности и прозрачную политику по исследователям. Если вы enterprise-заказчик, этот конфликт тоже не чужой: спор между Microsoft и исследователем быстро превращается в ваши окна риска, ваши непропатченные рабочие станции и ваши объяснения руководству, почему zero-day уже гуляет по сети. А разработчикам эта история еще раз напоминает, что безопасность продукта заканчивается не на код-ревью и не на CVE, а на том, как компания ведет себя, когда ей приносят неприятные новости.

Главный вопрос теперь не в том, кто громче выступит в блогах, а в том, какую модель рынок сочтет рабочей дальше. Если крупные вендоры начнут чаще отвечать на неудобные публикации юридическими угрозами, независимых исследователей меньше не станет, но больше станет тихих продаж эксплойтов, а это для экосистемы заметно хуже, чем шумный публичный конфликт вокруг очередной уязвимости Microsoft.

Поделиться: Telegram X LinkedIn