IT之家 5 月 31 日消息,Windows 是全球使用范圍最廣的操作系統(tǒng),它和微軟旗下云服務(wù) Azure 頻頻成為黑客攻擊與漏洞利用的目標。

據(jù)IT之家了解,為應(yīng)對網(wǎng)絡(luò)攻擊,微軟長期和各類安全研究員(也就是常說的白帽黑客)展開合作。這些研究員會檢測微軟系統(tǒng)的安全防護體系,并上報發(fā)現(xiàn)的問題。為此微軟設(shè)立了漏洞賞金計劃,本意是讓秉持道德準則的黑客上報漏洞、換取高額獎金。
據(jù) WindowsCentral 從 Xbox 和 Windows 相關(guān)消息源了解到的情況,實際拿到獎金遠比微軟官方文檔描述的要困難。其認識的好幾位研究員,此前都沒能獲得合理報酬。
近期,安全研究員“夢魘日蝕(Nightmare Eclipse)”接連公開曝光了 Windows 及微軟其他系統(tǒng)的六個高危安全漏洞。按照行業(yè)慣例,這類漏洞本應(yīng)直接提交給微軟,由官方推送補丁修復(fù)。但根據(jù)他此前發(fā)布的博客內(nèi)容,此番公開披露大概率是出于報復(fù)。
“往常我都會按流程一遍遍催促他們修復(fù)漏洞,”“夢魘日蝕”在接受《PCMag》時寫道,“簡單來說,微軟方面曾親口揚言要毀掉我的生活,而他們也確實這么做了。我不知道是不是只有我經(jīng)歷了這般糟糕的遭遇,還是還有其他人。我想大多數(shù)人都會選擇忍氣吞聲、自認倒霉,但他們奪走了我的一切。他們百般刁難,使出各種幼稚的手段針對我。那段日子實在難熬,我甚至分不清自己面對的究竟是一家大型企業(yè),還是一群以折磨他人為樂的人。但顯然,這是微軟內(nèi)部集體做出的決定。”
微軟與美國軍方存在合作,按理說應(yīng)當高度重視網(wǎng)絡(luò)安全,但顯然做得還遠遠不夠。過去幾年,Azure 接連曝出多起影響惡劣的黑客入侵事件,也讓微軟首席執(zhí)行官薩提亞?納德拉顏面盡失。維系與善意白帽黑客的良好合作關(guān)系,本應(yīng)是保護微軟用戶安全的核心舉措。
幾乎每周都有新消息稱,依托人工智能的黑客攻擊,正在從多方顛覆全球網(wǎng)絡(luò)安全格局。如今微軟對黑客以及公開漏洞的人員,態(tài)度愈發(fā)強硬。針對“夢魘日蝕”的爆料,微軟也正式作出了回應(yīng):
此次被曝光的六大漏洞 —— RedSun、UnDefend、BlueHammer、YellowKey、 GreenPlasma、MiniPlasma,均未按照規(guī)范流程進行負責任披露。這些公開行為帶來了不必要的安全風險,為此我們的安全團隊已全天候開展工作,評估漏洞影響、保護用戶安全并研發(fā)安全補丁。
我們堅決反對此類行為。任何脫離正規(guī)協(xié)作流程、可能損害用戶及整個網(wǎng)絡(luò)生態(tài)的漏洞公開行為,都不為我們所接受。未經(jīng)協(xié)調(diào)就將未修復(fù)漏洞的概念驗證代碼泄露給不法分子,無論如何都站不住腳,還會引發(fā)一系列現(xiàn)實危害。微軟全體安全團隊始終全力追蹤企圖利用這類漏洞攻擊微軟產(chǎn)品及用戶的威脅勢力。公司數(shù)字犯罪部門也會持續(xù)對相關(guān)人員及協(xié)助其開展非法活動的主體提起訴訟,并按需與全球各地執(zhí)法部門展開協(xié)作。
凱文?博蒙特在資訊網(wǎng)站 DoublePulsar.com 上直言:“如果微軟打算將不遵守其時常主觀隨意的‘負責任披露’規(guī)則的行為定性為犯罪,那他們在法庭上恐怕很難站穩(wěn)腳跟?!?/p>
從法律層面來看,美國憲法的言論自由條款會為“夢魘日蝕”的公開披露行為提供保護。但根據(jù)漏洞的獲取方式,他也有可能違反《計算機欺詐與濫用法》。
微軟這份聲明也激怒了眾多安全研究員,因為其措辭暗示,今后哪怕只是單純公開漏洞,相關(guān)人員也會遭到追責。
前微軟高級安全分析師凱文?博蒙特在《The Verge》的報道中,直指微軟在這件事上盡顯虛偽。
等等,現(xiàn)在制作、傳播零日漏洞的概念驗證利用程序也成了‘犯罪活動’?微軟企業(yè)法律事務(wù)部到底是誰批準的這種表述?要知道,微軟旗下的 GitHub 才是全球最大的零日漏洞傳播平臺。不遵守一套人為制定的‘負責任披露’流程,本身并不違法。
除此之外,‘夢魘日蝕’的 GitHub 賬號(歸屬微軟)、微軟合作平臺 GitLab 賬號均被封禁,他還在社交平臺遭到人肉搜索,微軟漏洞報告中心(MSRC)的賬號也被停用。一個人被全面封殺后,又該如何繼續(xù)‘按規(guī)范’上報后續(xù)漏洞?
博蒙特還在同一篇文章中提到,微軟此前曾聘用過多名有公開記錄、向俄羅斯、伊朗等敵對國家出售漏洞的安全研究員?!岸嗄陙?,微軟明知部分在職員工曾公開表示會向俄、伊等國售賣漏洞,卻依舊留用。該公司向來有聘用這類人員的先例,其中甚至包括有黑客犯罪前科、以及公開泄露零日漏洞的人?!?/p>
微軟體量龐大、業(yè)務(wù)遍布全球,自然難免成為個人黑客乃至國家級黑客勢力的攻擊目標。同時作為全球市值最高的企業(yè)之一,微軟迫于華爾街壓力,一心追求亮眼的財報,有時便會在安全環(huán)節(jié)偷工減料。
軟件出現(xiàn)漏洞本在所難免,但步入人工智能時代后,微軟遭受網(wǎng)絡(luò)攻擊的頻率還會呈指數(shù)級增長。而當下微軟這般刻意與安全研究員對立的做法,實在算不上明智。
正如博蒙特在 DoublePulsar.com 文末所言:“倘若微軟執(zhí)意要將不遵從其主觀制定的‘負責任披露’規(guī)則的行為入罪,這場官司他們很難打贏。因為微軟過往一系列決策和背后的諸多事實,都會在庭審中被一一揭開?!?/p>
廣告聲明:文內(nèi)含有的對外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。