Исследователь безопасности Chaotic Eclipse (также известный как Nightmare Eclipse) за последние несколько недель опубликовал несколько эксплойтов нулевого дня для Windows. После того как Microsoft пригрозила ему возможным уголовным преследованием, исследователь наносит ответный удар. Вопреки своим первоначальным планам(открывается в новом окне), теперь он всё же намерен опубликовать ещё один эксплойт в июне. Последний исследователь называет Bitskrieg.
Согласно сообщению в блоге исследователя(открывается в новом окне), с помощью этого эксплойта можно подорвать гарантии безопасности, связанные с Secure Boot. Chaotic Eclipse подчёркивает, что это не полный обход Secure Boot, однако с его помощью можно полностью вывести из строя встроенное в Windows программное обеспечение для шифрования Bitlocker.
Ещё в середине мая исследователь опубликовал эксплойт для Bitlocker под названием Yellowkey. Хотя его можно использовать только в режиме TPM-only, Chaotic Eclipse вскоре предупредил, что у него есть ещё один эксплойт, который работает и с конфигурацией TPM + PIN. Возможно, Bitskrieg и есть тот самый эксплойт.
Исследователи дарят эксплойты
По словам Chaotic Eclipse, он не сам разработал новый эксплойт. С тех пор как он открыто выступил против Microsoft со своими утечками, несколько других исследователей, как утверждается, "подарили ему бесплатные уязвимости". Bitskrieg, вероятно, принадлежит исследователю, который называет себя Jonas Lyk. Именно он "проделал большую часть работы", а Chaotic Eclipse "занимался только эмоциональной поддержкой", говорится в блоге.
Можно ли на самом деле полностью вывести из строя Bitlocker с помощью нового эксплойта, на данный момент независимо проверить невозможно. Для этого Chaotic Eclipse должен сначала опубликовать эксплойт. Когда именно это произойдёт, пока неясно. В сообщении блога говорится только "когда-нибудь в июне". Возможно, исследователь целится на июньский "Patch Tuesday", который по плану выпадает на 9 июня. Так он поступал и с предыдущими утечками, такими как эксплойт Yellowkey.
Microsoft пытается снизить напряжённость
После того как Microsoft 27 мая в сообщении блога(открывается в новом окне) косвенно пригрозила Chaotic Eclipse мерами уголовного преследования, многочисленные другие исследователи безопасности(открывается в новом окне) выразили ему солидарность(открывается в новом окне) в сети и поделились(открывается в новом окне) своим собственным негативным опытом взаимодействия с Microsoft Security Response Center (MSRC).
В понедельник утром Microsoft попыталась сгладить ситуацию с помощью поста в X (Twitter)(открывается в новом окне). В нём корпорация пишет, что воспринимает обратную связь очень серьёзно и осознаёт, что отношения между исследователями безопасности и производителями "являются одновременно критически важными и временами хрупкими". "Мы признаём, что некоторые взаимодействия не оправдали ожиданий, и работаем над тем, чтобы извлечь из них уроки", — говорится в сообщении.
Microsoft также снова высказалась о возможных мерах уголовного преследования. "Мы не намерены предпринимать юридические действия против лиц, занимающихся исследованиями в области безопасности или публикующих их результаты. Если человек нарушает закон и совершает злонамеренные действия, которые наносят реальный ущерб нашим клиентам, мы будем при необходимости сотрудничать с правоохранительными органами", — заявила корпорация.
Сообщество не выглядит убеждённым
Пост Microsoft в X (Twitter) снова не очень хорошо воспринимается сообществом. Под постом уже можно найти множество реакций. Некоторые пользователи отреагировали с насмешкой(открывается в новом окне), другие потребовали от корпорации публично извиниться перед Chaotic Eclipse(открывается в новом окне) и другими несправедливо обработанными исследователями безопасности(открывается в новом окне).