Noul bug, numit ShieldBreak, este cea mai recentă dezvăluire a cercetătorului de securitate Nightmare Eclipse, care în ultimele luni a publicat detalii despre mai multe defecte care afectează produsele Microsoft, inclusiv Windows. Potrivit postării lui Nightmare Eclipse, ShieldBreak exploatează o eroare în Windows Defender, motorul anti-malware și de securitate integrat în Windows. Un atac reușit permite hackerului să își escaladeze permisiunile de la un utilizator cu drepturi limitate la acces complet la dispozitiv și la datele acestuia.
Nightmare Eclipse a publicat dovada conceptului (proof-of-concept) ca o aplicație Windows, cerând utilizatorului să ruleze aplicația pentru a exploata bug-ul. Bug-ul funcționează pe Windows 10, Windows 11 (inclusiv cea mai recentă versiune 25H2) și Windows Server 2025, a declarat cercetătorul. Cercetătorul de securitate Will Dormann a verificat că bug-ul funcționează și că Windows Defender trebuie să fie activat pentru ca exploit-ul să aibă succes.
Cel mai recent exploit se bazează pe un exploit anterior dezvoltat de Nightmare Eclipse, numit RoguePlanet. Microsoft a lansat un patch pentru RoguePlanet, dar Nightmare Eclipse a sugerat că remedierea Microsoft nu a fost suficientă și că cel mai recent exploit demonstrează o ocolire completă a patch-ului anterior. Microsoft nu a lansat încă un patch pentru bug-ul ShieldBreak. Un purtător de cuvânt al Microsoft nu a comentat imediat când a fost contactat de TechCrunch.
Bug-ul este considerat zero-day deoarece producătorul de software – în acest caz, Microsoft – nu a avut timp să îl corecteze înainte de a fi dezvăluit public. Publicarea acestui nou zero-day este cea mai recentă dintr-o lungă serie de schimburi tensionate între cercetătorul de securitate și gigantul software, legate de modul în care compania a gestionat rapoartele de bug-uri ale cercetătorului.
Într-o serie de postări pe blog, cercetătorul de securitate a susținut că Microsoft l-a tratat prost și nu a gestionat suficient rapoartele sale de bug-uri, cu implicația că cercetătorul nu a avut altă alegere decât să dezvăluie public bug-urile online. Nightmare Eclipse a publicat anterior mai multe alte bug-uri în Windows care au fost ulterior exploatate în atacuri din lumea reală pentru a pătrunde în organizații.
În mai, Microsoft a publicat o postare pe blog în care amenința că va lua măsuri legale împotriva cercetătorilor de securitate, precum Nightmare Eclipse, dacă aceștia vor publica detalii despre zero-day-uri în afara politicilor de dezvăluire ale companiei. Compania s-a confruntat cu critici dure din partea comunității de securitate, mulți dintre aceștia descriind experiențe similare cu modul în care Microsoft le-a gestionat rapoartele de bug-uri. Microsoft a revenit ulterior asupra comentariilor într-o postare pe rețelele sociale. Postarea originală de pe blog rămâne publicată și neschimbată.
ShieldBreak a apărut la o zi după lansarea lunară regulată a patch-urilor de securitate Microsoft, numită Patch Tuesday. Aceasta este a doua lună consecutivă în care numărul de patch-uri a ajuns la aproximativ 500 de bug-uri, determinat de utilizarea tot mai mare a inteligenței artificiale de către companie pentru a găsi și elimina defectele de securitate.
Această situație ridică întrebări serioase despre echilibrul dintre dezvăluirea responsabilă a vulnerabilităților și presiunile legale asupra cercetătorilor independenți. În timp ce Microsoft susține că politicile sale de dezvăluire coordonată sunt menite să protejeze utilizatorii, criticii argumentează că acestea pot fi folosite pentru a suprima cercetarea legitimă și pentru a întârzia patch-urile necesare. Publicarea unui zero-day fără patch, chiar și ca o formă de protest, poate expune utilizatorii la riscuri reale, dar și lipsa de acțiune a Microsoft poate fi la fel de periculoasă.
Comunitatea de securitate urmărește cu atenție evoluția acestui conflict, iar mulți se întreabă dacă Microsoft va răspunde cu un patch rapid sau dacă va escalada conflictul legal. De asemenea, rămâne de văzut dacă alte companii vor adopta o abordare similară față de cercetătorii care dezvăluie vulnerabilități, ceea ce ar putea avea un impact semnificativ asupra modului în care se face securitatea cibernetică în viitor.
De ce este important:
Această dezvăluire subliniază tensiunea crescândă dintre cercetătorii de securitate și marile companii de tehnologie, precum Microsoft. Pe de o parte, cercetătorii joacă un rol crucial în descoperirea și raportarea vulnerabilităților înainte ca acestea să fie exploatate de infractori cibernetici. Pe de altă parte, companiile au nevoie de timp pentru a dezvolta și lansa patch-uri eficiente. Amenințările legale pot descuraja cercetătorii să dezvăluie public vulnerabilități, ceea ce ar putea lăsa utilizatorii expuși la atacuri. În același timp, publicarea unor zero-day-uri fără patch poate pune în pericol milioane de utilizatori. Acest caz evidențiază necesitatea unor politici de dezvăluire mai transparente și mai echitabile, care să protejeze atât interesele companiilor, cât și pe cele ale utilizatorilor și cercetătorilor.