Вендетта против Microsoft: как один исследователь превратил zero-day уязвимости Windows в личную войну
Большинство новостей про кибербезопасность я забываю через пять минут после прочтения. Всё написано правильно: технические термины, номера уязвимостей, комментарии специалистов. Но читается так, будто кто-то пересказывает инструкцию к стиральной машине. И на этом фоне история с Nightmare Eclipse выглядит почти как сюжет триллера.
Сижу я вчера вечером, дожевываю гречку с котлетой, листаю новости в телефоне - и натыкаюсь на историю, от которой чуть вилку не выронил.
Какой-то исследователь под ником Nightmare Eclipse решил устроить Microsoft очень неприятную жизнь. Причем не громкими заявлениями в соцсетях, а публикацией одной zero-day уязвимости Windows за другой. BlueHammer, RedSun, UnDefend, YellowKey, GreenPlasma - список уже выглядит как палитра красок.
Последняя находка получила название RoguePlanet.
По опубликованной информации, речь идет об уязвимости в Microsoft Defender - встроенной системе защиты Windows 10 и Windows 11. Если опубликованные технические детали подтвердятся, она потенциально может использоваться для получения повышенных привилегий и при определенных условиях привести к полной компрометации системы.
Если представить это в бытовых терминах, получается странная картина. Вы поставили тяжелую металлическую дверь с дорогими замками, сигнализацией и видеонаблюдением, а потом выяснилось, что один из замков открывается обычной отверткой.
Что известно о конфликте Nightmare Eclipse и Microsoft
Но самое интересное здесь вообще не техническая сторона.
Любую уязвимость рано или поздно исправят. Куда любопытнее понять, почему человек решил перестать играть по привычным правилам.
По одной из версий, раньше Nightmare Eclipse сотрудничал с Microsoft через программу MSRC: отправлял найденные уязвимости и участвовал в ответственном раскрытии. Позже это сотрудничество прекратилось. Что именно произошло, публично неизвестно, поэтому любые выводы о причинах конфликта остаются лишь предположениями.
Если эта версия хотя бы частично соответствует действительности, понять эмоции исследователя несложно. Когда месяцами вкладываешь время в поиск сложных ошибок, а потом взаимодействие внезапно заканчивается, чувство несправедливости вполне объяснимо. Другое дело, что превращать найденные уязвимости в инструмент давления - совсем другая история.
Сначала появились отдельные публикации. Потом их стало больше. А RoguePlanet выглядит уже не как очередной баг-репорт, а как демонстрация того, что конфликт вышел далеко за пределы обычной переписки между исследователем и компанией.
Почему публикация zero-day уязвимостей меняет правила игры
И вот это, пожалуй, беспокоит меня сильнее всего.
Еще недавно схема выглядела понятной: исследователь нашел проблему, сообщил разработчику, тот подготовил исправление, после чего детали становились публичными. Такая модель устраивала почти всех.
Сейчас создается впечатление, что доверия становится меньше. Некоторые исследователи всё чаще предпочитают сначала обращаться к сообществу, а уже потом - к компаниям. Иногда не обращаются вовсе.
Что означает RoguePlanet для пользователей Windows
Для обычных пользователей это означает простую вещь: между публикацией информации об уязвимости и выходом исправления появляется период, когда потенциальный риск становится выше.
Для домашнего компьютера вероятность столкнуться с подобной атакой остается сравнительно небольшой. Многие вообще никогда не оказываются целью подобных эксплойтов. А вот в корпоративной среде новые уязвимости начинают анализировать практически сразу после публикации.
Честно говоря, мне до сих пор непонятно, почему Nightmare Eclipse выбрал именно такой путь. Возможно, дело в личном конфликте. Возможно, это принципиальная позиция. А может быть, настоящие причины вообще не имеют ничего общего с тем, что сейчас обсуждают в интернете.
Именно поэтому я бы не стал делать однозначные выводы о мотивах.
Но сама история всё равно выглядит тревожно.
Даже если Microsoft быстро выпустит исправление, проблема никуда не исчезнет. Если отношения между исследователями безопасности и крупными компаниями действительно начинают разрушаться, последствия могут оказаться куда серьезнее любой отдельно взятой zero-day. Вопрос уже не в RoguePlanet. Вопрос в том, сколько еще подобных историй мы увидим в ближайшие годы.
Комментарии
Чтобы оставить комментарий, войдите в аккаунт.