Skip to content
wel.org.ua
wel.org.ua

  • Новини
  • Криптовалюта
  • Додатки
  • iT
  • Штучний інтелект
  • Статті
wel.org.ua

Microsoft під прицілом: чи загрожує компанія новим скандалом через розслідування безпеки?

Конфлікт навколо уразливостей у продуктах Microsoft загострився

Наталія Кравець, 30.05.202602.06.2026

Конфлікт навколо уразливостей у продуктах Microsoft загострився після того, як один із дослідників безпеки опублікував серію багів, не усунених компанією. Microsoft погрожує юридичними діями, що сприяє новій дискусії про етику відповідального розкриття уразливостей цими дослідниками.

Нещодавно Microsoft опублікувала огляд, в якому розкритикувала дослідника з нікнеймом «Nightmare Eclipse» за те, що він зробив публічне розкриття багів, таких як BlueHammer, RedSun, UnDefend і YellowKey. Ці вразливості вплинули на такі продукти, як вбудований антивірус Windows Defender і інструмент шифрування дисків BitLocker.

Основна претензія Microsoft полягає в тому, що дослідник не спробував спочатку повідомити про ці баги для їх усунення. На думку компанії, саме це було б «відповідальним». З іншого боку,Microsoft вказала на те, що публікація подробиць і методів експлуатації ще до патчування може сприяти атакам зловмисників. За інформацією компанії та американського агентства кібербезпеки CISA, деякі з виявлених уразливостей вже були використані у реальних атаках.

Microsoft оголосила, що її Підрозділ цифрових злочинів продовжить вживати заходів проти осіб, які сприяють злочинній діяльності, з координацією з правоохоронними органами всього світу. Цей підрозділ займається захистом компанії через різні стратегії, включаючи юридичні дії, технічні контрзаходи та партнерство з державними структурами.

У своїх блозі Nightmare Eclipse заявив про те, що намагався зв’язатися з Microsoft, але стверджує, що компанія не відреагувала належним чином, навіть позбавила його доступу до порталу Microsoft Security Response Center, де дослідники можуть повідомляти про вразливості. Таке ілюструє, що у випадку відкриття цих уразливостей, вони стали zero-day, тобто невідомими компанії на момент їхнього розкриття.

Уразливості були опубліковані на відкритих репозиторіях GitHub і GitLab. Відзначимо, що акаунти дослідників на цих платформах були заблоковані.

На запитання про ситуацію, ні Nightmare Eclipse, ні Microsoft поки що не прокоментували.

Експерти з кібербезпеки попереджають про негативний вплив

Ця публічна суперечка відновлює важливу дискусію: чи мають незалежні дослідники безпеки обов’язок забезпечити усунення вразливостей, які вони знаходять? І які зусилля потрібно докладати для гарантії усунення вразливостей технічними гігантами?

Одна зі сторінці цього обговорення, на якій вже давно досягнуто консенсусу, це те, що дослідники повинні отримувати винагороду за свою працю. Незважаючи на те, що це виглядає очевидно сьогодні, цей процес тривав багато років, починаючи з кампанії 2009 року «Кінець безкоштовним багам». Сьогодні більшість компаній пропонують фінансові винагороди у вигляді «bug bounty», що сягали шістизначних сум за надання інформації про вразливості.

У відповідь на конфлікт з Nightmare Eclipse, багато дослідників почали ділитися своїм негативним досвідом щодо повідомлень про баги до Microsoft. Ваша думка про ситуацію значною мірою відображає невдоволення багатьох у спільноті кібербезпеки, у тому числі таких експертів, як засновниця Luta Security Кеті Муссуріс. Вона, працюючи в Microsoft, на початку 2000-х років, сприяла переходу до системи «согласованого розкриття».

“Використання терміна ‘відповідальне’ розкриття стало деструктивним моментом,” — зазначила Муссуріс, посилаючись на блог Microsoft. “Додавати загрозу переслідуванням за згадкою про Підрозділ цифрових злочинів — це вже край, і це призведе до недовіри з боку дослідників.”

Муссуріс попередила, що втрата довіри до Microsoft може призвести до обмеження бажання людей повідомляти про баги, що загрожує безпеці усіх.

Дослідник безпеки та колишній працівник Microsoft Кевін Бомонт також розкритикував позицію компанії у своєму блозі, назвавши її «вогняною ямою, створеною самостійно». Він підкреслив, що розповсюдження експлуатованих нульових днів не може розглядатися як “злочинна діяльність” та підкреслив, що відповідальне розкриття часто має на меті захистити не користувачів, а власника продукту. Використання загроз для кримінального переслідування дослідників — це новий рівень негідності.

Новини

Навигация по записям

Previous post
Next post

Related Posts

Наука та космос Ученые представили атомные часы с рекордной точностью измерений

Ученые представили атомные часы с рекордной точностью измерений

02.07.202428.06.2025

Исследователи из JILA, объединившие усилия Национального института стандартов и технологий (NIST) и Университета Колорадо в Боулдере, создали атомные часы нового поколения, которые демонстрируют беспрецедентную точность.

Read More
Новини Масштабний витік даних: Індійська мережа аптек під загрозою після витоку конфіденційної інформації клієнтів

Індійська мережа аптек під загрозою витоку конфіденційної інформації клієнтів

06.03.202609.03.2026

В одній із найбільших аптечних мереж Індії стався суттєвий витік інформації, що відкрив доступ стороннім користувачам до адміністративних функцій платформи, включаючи дані про замовлення клієнтів і чутливі функції контролю за ліками. Це стало відомо завдяки дослідженню безпеки, проведеному фахівцем Ейтоном Звеаром. Витік даних користувачів Неполадка торкнулася DavaIndia Pharmacy, підрозділу компанії…

Read More
Новини DoorDash підтверджує витік даних: користувачі в небезпеці через викриті телефонні номери та адреси

DoorDash підтверджує витік даних

28.12.202529.12.2025

Користувачі платформи DoorDash зіткнулися з новинами про витік даних, що вразив невизначену кількість осіб. Цей інцидент призвів до розкриття особистої інформації, включаючи імена, електронні адреси, номери телефонів та фізичні адреси осіб. Попри це, представники компанії запевнили, що «жодної чутливої інформації не було доступно для сторонніх осіб і наразі немає свідчень…

Read More

Последние записи

  • GSC Game World показала новий трейлер DLC Cost of Hope
  • Український кіберспорт готовий до світової арени: Максим Кріппа про підсумки року UESF
  • Від турнірів до мільйонних зборів: Maincast відзначає вісім років роботи
  • Клатч Трійки — благодійний турнір за Третій армійський корпус
  • Кампанія на базі S.T.A.L.K.E.R. 2 стала рекордсменом Ukrainian Creative Stories 2026

Последние коментарии

Нет комментариев для просмотра.

Категории

  • iT
  • Авто
  • Додатки
  • Ігри та кіно
  • Криптовалюта
  • Наука та космос
  • Новини
  • Пристрої
  • Статті
  • Штучний інтелект
©2026 wel.org.ua | WordPress Theme by SuperbThemes