Microsoft зерттеушімен болған жанжалдан кейін өз саясатын жұмсартты
Microsoft қауіпсіздік бойынша тәуелсіз зерттеушілерге қатысты саясатын қоғам тарапынан сыннан кейін өзгертті: компания заңды қауіптерден бас тартып, ынтымақтастықты күшейтті. Алайда Windows жүйесіндегі негізгі осалдықтар әлі де шешілмей отыр, ал жаңа эксплойттар пайда болуын жалғастыруда.
Crius
Microsoft тәуелсіз қауіпсіздік зерттеушісі Nightmare Eclipse лақап атымен танымал маманға қатысты өзінің құқықтық стратегиясын өзгертті. Киберқауіпсіздік саласындағы халықаралық қауымдастықтың теріс реакциясынан кейін компания жақында жарияланған мәлімдемелерін өшірді, онда үйлестірілмеген осалдықтарды жариялау қасақана әрекет ретінде бағаланған еді. Бұл қадам сыртқы қауіп-қатер талдаушылары мен қауіпсіздік сарапшыларымен қарым-қатынасты жақсарту мақсатында жасалды, өйткені олар заманауи бағдарламалық қамтамасыз ету экожүйелерін қорғауда маңызды рөл атқарады.
Қақтығыстың барысы
Қақтығыс Nightmare Eclipse бірнеше маңызды Windows осалдықтарына арналған жұмыс істейтін proof-of-concept кодын дәстүрлі корпоративтік есеп беру арналарына жүгінбей жариялағаннан кейін басталды. Бұл науқанда негізгі қорғаныс жүйелеріндегі нөлдік күн осалдықтары, соның ішінде BlueHammer (CVE-2026-33825) сияқты артықшылықты арттыру тізбектері және Microsoft Defender-ді айналып өтуге арналған RedSun құралы пайдаланылды. Microsoft-тың бастапқы жауабы Digital Crimes Unit тарапынан құқықтық ескертулер мен GitHub және GitLab сияқты код орналастыру платформаларында аккаунттарды жаппай бұғаттауды қамтыды. Бұл әрекеттер корпоративтік қауіпсіздік мамандарының арасында кең сынға ұшырады, олар мұндай саясат желілердің қорғанысын әлсіретіп, осалдықты арттыруы мүмкін екенін атап өтті.
Осалдықтарды жариялау саясатының өзгерістері
Саясаттың соңғы жаңартылуында Microsoft енді осалдықтарды заңды түрде анықтаумен айналысатын адамдарға қарсы құқықтық шаралар қолданбайтынын мәлімдеді. Компания ресми арналары мен құжаттарында «жауапты жариялау» терминінен бас тартып, «үйлестірілген осалдықтарды жариялау» классикалық моделіне қайта оралды. Сондай-ақ, жақында автоматтандырылған бұғаттаулардың кейбірі кәсіби қауымдастық стандарттарына сәйкес келмегені мойындалды және компания болашақта зерттеушілермен адал әрі ашық жұмыс істеуге уәде берді.
Қалған қауіптер мен жаңа эксплойттар
Саясат қайта қаралғанына қарамастан, негізгі архитектуралық қауіп векторы шешілмей қалып отыр. Nightmare Eclipse Microsoft-пен диалог орнату әрекеттерін елемей, енді бірнеше тәуелсіз эксплойт әзірлеушілері оған түзетілмеген осалдықтарды тікелей беріп жатқанын, корпоративтік есеп беру арналарын толық айналып өтетінін хабарлады. Зерттеуші маусым айында Secure Boot өмірлік цикліндегі ескі осалдықтарға бағытталған жаңа эксплойттың жақын арада шығатынын жариялады. Жаңа код BitLocker аппараттық шифрлауын виртуалды машиналарда «жазғы кек» мерзімі басталғанға дейін толықтай айналып өтуге мүмкіндік беретіні айтылуда.
