V-Help
← Все новости
Безопасность

GitHub заблокировал исследователя безопасности за уязвимости Windows

GitHub заблокировал исследователя безопасности за уязвимости Windows

Фото: Tom's Hardware

Краткий ответ

GitHub заблокировал аккаунт исследователя безопасности Nightmare-Eclipse, обвинившего Microsoft в мести за отказ выплачивать вознаграждения за найденные уязвимости Windows.

Независимый исследователь безопасности Nightmare-Eclipse (псевдоним Chaotic Eclipse) сообщил о блокировке своего аккаунта на GitHub со стороны Microsoft. Причины санкций не уточняются, однако эксперт утверждает, что компания удалила его учетную запись в Microsoft, использовавшуюся для отправки отчетов об уязвимостях. Теперь он вынужден перенести свою работу на GitLab.

В своем блоге Eclipse обвиняет Microsoft в мести, подчеркивая, что компания не только отказалась от диалога, но и не выплатила обещанные вознаграждения за обнаруженные уязвимости. Программа Microsoft Security Response Center (MSRC) предусматривает выплаты до 18 млн ₽ за критические уязвимости, например, в Hyper-V. Однако исследователь утверждает, что не получил ни цента, несмотря на шесть опубликованных эксплойтов для Windows.

Ситуация осложняется тем, что часть уязвимостей, обнаруженных Eclipse, уже используется злоумышленниками. Среди них — BlueHammer (получение прав SYSTEM через Defender), RedSun, UnDefend (отключение Defender), GreenPlasma (эксплуатация CTFMon) и YellowKey (обход шифрования BitLocker). Эксперт угрожает опубликовать новые эксплойты 14 июля, называя это «расплатой» за действия Microsoft.

Другие специалисты по кибербезопасности, включая Уильяма Дорманна из Tharros, отмечают, что политика MSRC изменилась: компания стала требовать видеодоказательства эксплойтов, а квалифицированные сотрудники были уволены в рамках оптимизации. Это вызывает вопросы о прозрачности процесса раскрытия уязвимостей и эффективности взаимодействия с исследователями.

Блокировка аккаунта на GitHub вызвала критику в адрес Microsoft, так как подобные меры не решают проблему безопасности, а лишь усугубляют конфликт. В условиях, когда время между обнаружением уязвимости и ее эксплуатацией стремится к нулю, эксперты призывают компании пересмотреть подходы к взаимодействию с исследователями.

Частые вопросы

Почему GitHub заблокировал аккаунт Nightmare-Eclipse?
Microsoft заблокировала аккаунт исследователя безопасности Nightmare-Eclipse на GitHub, обвинив его в мести за отказ выплачивать вознаграждения за обнаруженные уязвимости Windows и игнорирование отчетов.
Какие уязвимости Windows нашел Nightmare-Eclipse?
Исследователь обнаружил и опубликовал несколько эксплойтов, включая BlueHammer, RedSun, UnDefend, GreenPlasma и YellowKey, которые позволяют получать права SYSTEM, отключать Defender и обходить шифрование BitLocker.
Почему Microsoft не выплатила вознаграждение Nightmare-Eclipse?
Nightmare-Eclipse утверждает, что Microsoft не выплатила обещанные вознаграждения за шесть обнаруженных эксплойтов, несмотря на программу MSRC, предусматривающую выплаты до 18 млн ₽ за критические уязвимости.
Какие последствия может иметь блокировка аккаунта для кибербезопасности?
Блокировка аккаунта Nightmare-Eclipse вызвала критику в сообществе кибербезопасности, так как подобные меры не решают проблему безопасности, а лишь усугубляют конфликт и могут замедлить процесс раскрытия уязвимостей.
Поделиться:

Лента для Дзен: /feed/dzen.xml · RSS: /feed.xml

Почему этому можно верить

Материал подготовлен редакцией V-Help на основе первоисточника с указанием даты публикации.

Публикация: Новостной отдел V-Help.ru

Источник материала: Tom's Hardware