Microsoft krijgt te maken met reacties uit de beveiligingsgemeenschap over Nightmare Eclipse

Het publieke dreigement van Microsoft om een strafrechtelijke aanklacht in te dienen tegen de onderzoeker achter zes onthullingen van "zero-day's" in Windows heeft een geschil over een kwetsbaarheid veranderd in een grootschalig verzet van de beveiligingsgemeenschap.
De onderzoeker, bekend onder de naam Nightmare Eclipse, publiceerde tussen begin april en midden mei 2026 proof-of-concept code voor zes Windows kwetsbaarheden zonder overleg met Microsoft. Drie zwakke plekken, BlueHammer, RedSun en UnDefend, zijn gebruikt in live aanvallen. YellowKey, GreenPlasma en MiniPlasma zijn nog niet gepatcht.
Microsoft schiet terug
Microsoft publiceerde een formeel blogbericht op 28 mei waarin het de onthullingen beschreef als "nooit te rechtvaardigen" en waarschuwde dat zijn Digital Crimes Unit zaken zou aanspannen tegen iedereen die criminele activiteiten mogelijk maakt door middel van exploit code. Het bedrijf beschuldigde de onderzoeker van het omzeilen van gecoördineerde standaarden voor het openbaar maken van kwetsbaarheden.
Nightmare Eclipse betwist dit. De onderzoeker beweert dat Microsoft het Security Response Center-account dat gebruikt werd om de oorspronkelijke bugrapporten in te dienen, heeft verwijderd en verder contact heeft geweigerd. "U hebt letterlijk de Microsoft-account verwijderd die ik gebruikte om bugs aan u te melden, en ik heb er nul cent aan verdiend," schreef de onderzoeker.
De reactie van de gemeenschap
De beveiligingsindustrie kiest niet de kant van Microsoft. Katie Moussouris, de pionier van bug bounty-programma's bij Microsoft en bedenker van het gecoördineerde openbaarmakingsraamwerk waar het bedrijf zich nu op beroept, heeft de blogpost op Bluesky publiekelijk bekritiseerd. Een beroep doen op "verantwoordelijke openbaarmaking" was het eerste probleem, schreef ze. Het toevoegen van een dreiging van vervolging door de Digital Crimes Unit maakte het nog erger en zou onderzoekers ervan weerhouden Microsoft te vertrouwen.
Kevin Beaumont, een voormalige Microsoft-beveiligingsingenieur, noemde de situatie "een dumpster fire van hun eigen makelij", waarbij hij opmerkte dat Microsoft eerder SandboxEscaper had ingehuurd nadat ze zonder waarschuwing zero-day exploit-code had gepubliceerd, gedrag dat Redmond nu als crimineel bestempelt.
Wat is nog niet gepatcht en wat komt hierna
Nachtmerrie Eclipse werd rond 23 mei verbannen van GitHub en op 26-27 mei van GitLab, en publiceert nu vanaf een persoonlijke blog. Een 14 juli exploit release gericht op juli's Patch Tuesday blijft een bedreiging, met waarschuwingen voor escalatie naar remote code execution kwetsbaarheden.
Beheerders moeten het volgende behandelen YellowKeygreenPlasma en MiniPlasma als actieve risico's behandelen. Voor YellowKey vereist de beperking van Microsoft het handmatig bewerken van de offline WinRE-registerhive en het verwijderen van autofstx.exe uit de BootExecute-waarde.
Een TPM+PIN-configuratie vóór het opstarten snijdt de fysieke extractieroute volledig af. Defender motor versie 1.1.26040.8 of later verwerkt RedSun en UnDefend, en die update moet niet wachten op een gepland onderhoudsvenster.
Bron(nen)
Top 10 Testrapporten
» Top 10 Multimedia Notebooks
» Top 10 Gaming-Notebooks
» Top 10 Budget Gaming Laptops
» Top 10 Lichtgewicht Gaming-Notebooks
» Top 10 Premium Office/Business-Notebooks
» Top 10 Budget Office/Business-Notebooks
» Top 10 Workstation-Laptops
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Notebooks tot €300
» Top 10 Notebooks tot €500
» Top 10 Notebooks tot € 1.000
» De beste notebookbeeldschermen
» Top Windows Alternatieven voor de MacBook Pro 13
» Top Windows Alternatieven voor de MacBook Pro 15
» Top Windows alternatieven voor de MacBook 12 en Air
» Top 10 best verkopende notebooks op Amazon
» Top 10 Convertible Notebooks
» Top 10 Tablets
» Top 10 Tablets tot € 250
» Top 10 Smartphones
» Top 10 Phablets (>90cm²)
» Top 10 Camera Smartphones
» Top 10 Smartphones tot €500
» Top 10 best verkopende smartphones op Amazon









