在一名安全研究員公開了微軟產品中一系列未修補的漏洞及其利用程式碼後,該公司現在正威脅要採取法律行動並報警。微軟的含蓄威脅重新點燃了長久以來關於安全研究員在揭露影響大型科技巨頭的漏洞方面,應負何種責任(若有)的爭論。
週三,微軟發布了一篇部落格文章,批評了代號為「Nightmare Eclipse」的研究員,指責其公開揭露了一系列漏洞,包括 BlueHammer、RedSun、UnDefend 和 YellowKey。這些漏洞影響了 Windows 內建防毒引擎 Defender 和磁碟加密工具 BitLocker 等產品。
微軟抱怨的核心在於,研究員並未嘗試向公司回報漏洞以便修補。正如微軟部落格文章所述,這本會是「負責任」的做法。該公司論點的另一面是,在漏洞被修補前就公開漏洞細節和利用方法,Nightmare Eclipse 可能助長了惡意駭客的行為。根據微軟以及美國網路安全機構 CISA 的說法,Nightmare Eclipse 所揭露的某些漏洞,已被駭客用於真實世界的攻擊中。
「我們的數位犯罪部門將繼續對這些行為者及其協助其犯罪活動的對象採取行動——並在必要時與全球執法機構協調。」微軟寫道。(根據其網站,微軟的數位犯罪部門的任務是透過各種策略保護公司,包括「民事法律訴訟、技術對策、刑事移送和公私夥伴關係」。)
在過去幾週發布的一系列部落格文章中——未提供太多具體細節——Nightmare Eclipse 聲稱曾與微軟聯繫,但該公司據稱虐待了他們,包括撤銷了他們對 Microsoft Security Response Center 帳戶的存取權限,該入口網站是研究員向該科技巨頭回報漏洞的地方。Nightmare Eclipse 的言下之意是,他們別無選擇,只能公開揭露漏洞,這實際上意味著當時它們已成為零日漏洞,即軟體製造商在漏洞被揭露或利用時並不知情的安全缺陷。
研究員們在開源儲存庫 GitHub(由微軟擁有)和 GitLab 上發布了這些漏洞。研究員在這些平台上的帳戶已被封鎖。
Nightmare Eclipse 拒絕評論。微軟除了其部落格文章外,未發表評論。
這場公開爭執重新引發了一個長期且仍具爭議的辯論:獨立安全研究員是否有義務確保他們發現的漏洞得到修補?他們應該採取多大程度的措施來確保其產品存在漏洞的公司確實會修補它們?
這場辯論中,有一部分已經完全解決並廣泛被認可,那就是研究員應為他們的工作獲得報酬。雖然如今聽起來顯而易見,但這經歷了多年的鬥爭,部分體現在 2009 年發起的「不再有免費漏洞」運動中。近 20 年後,大多數大小公司都會支付「漏洞賞金」財務獎勵,如今金額可高達六位數甚至更多,給予私下揭露漏洞並在漏洞修補後協調發布細節的研究員。
為回應與 Nightmare Eclipse 的最新爭議,無數研究員分享了他們向微軟回報漏洞的不愉快經驗。可以肯定地說,網路安全社群中有許多人對微軟處理此問題的方式表示強烈不滿。這包括網路安全資深人士,例如 Luta Security 創辦人 Katie Moussouris,她在 2000 年代中期至後期在微軟工作時,開創了漏洞賞金制度,並說服該科技巨頭放棄「負責任揭露」的概念,將其過程定義為「協調式揭露」。
Moussouris 告訴 TechCrunch:「在我看來,引用『負責任』揭露這個詞是第一記耳光,」她指的是微軟的部落格文章。「透過提及(數位犯罪部門)來威脅起訴,更是過分,只會導致安全研究員不再信任微軟。」
Moussouris 警告說,安全研究員失去對微軟信任的後果,可能會產生寒蟬效應,導致更少人願意回報漏洞,「讓我們所有人都變得不安全。」
安全研究員兼前微軟員工 Kevin Beaumont 也在一篇部落格文章中批評了微軟,稱該公司的立場是「自作自受的災難」。
Beaumont 寫道:「零日漏洞的概念驗利用程式創建和分發現在是『犯罪活動』嗎?負責任揭露通常是為了保護產品擁有者,而不是客戶——用它來試圖刑事起訴人們是新低點。」