سه شنبه ۳۰ تير ۱۴۰۵ , 21 Jul 2026
جالب است ۰
پس از آن‌که یک پژوهشگر امنیتی مجموعه‌ای از آسیب‌پذیری‌های وصله‌نشده در محصولات مایکروسافت را همراه با کدهای بهره‌برداری از آن‌ها منتشر کرد، مایکروسافت او را به اقدام قانونی و حتی ارجاع پرونده به پلیس تهدید کرده است.
منبع : TechCrunch
پس از آن‌که یک پژوهشگر امنیتی مجموعه‌ای از آسیب‌پذیری‌های وصله‌نشده در محصولات مایکروسافت را همراه با کدهای بهره‌برداری از آن‌ها منتشر کرد، مایکروسافت او را به اقدام قانونی و حتی ارجاع پرونده به پلیس تهدید کرده است. این واکنش بار دیگر بحث قدیمی و جنجالی مسئولیت پژوهشگران امنیتی در افشای آسیب‌پذیری‌های شرکت‌های بزرگ فناوری را داغ کرده است.
 
به گزارش افتانا، مایکروسافت روز چهارشنبه در یک پست وبلاگی از پژوهشگری با نام مستعار Nightmare Eclipse  انتقاد کرد. این فرد چندین آسیب‌پذیری از جمله  BlueHammer، RedSun، UnDefend  و YellowKey را افشا کرده بود؛ نقص‌هایی که محصولاتی مانند Microsoft Defender  و BitLocker  را تحت تأثیر قرار می‌دادند.
 
اعتراض اصلی مایکروسافت این است که این پژوهشگر پیش از انتشار عمومی، آسیب‌پذیری‌ها را برای رفع مشکل به شرکت گزارش نکرده است؛ کاری که از نگاه مایکروسافت «مسئولانه» محسوب می‌شد. این شرکت همچنین معتقد است که انتشار جزئیات فنی و روش سوءاستفاده از این نقص‌ها پیش از ارائه وصله‌های امنیتی، می‌تواند به هکرهای مخرب کمک کرده باشد.
 
مایکروسافت مدعی شد که «برخی از این آسیب‌پذیری‌ها پس از افشا در حملات واقعی مورد استفاده قرار گرفته‌اند و سازمان امنیت سایبری و امنیت زیرساخت آمریکا (CISA) نیز آن را تأیید کرده است.»
 
مایکروسافت در بیانیه خود نوشت: «واحد جرایم دیجیتال ما همچنان علیه این افراد و کسانی که به فعالیت‌های مجرمانه آن‌ها کمک می‌کنند پرونده تشکیل خواهد داد و در صورت لزوم با نیروهای انتظامی در سراسر جهان همکاری می‌کند.»
 
طبق توضیح مایکروسافت، واحد جرایم دیجیتال این شرکت از ابزارهایی مانند شکایت‌های حقوقی، اقدامات فنی، ارجاع پرونده‌های کیفری و همکاری با نهادهای دولتی برای محافظت از شرکت استفاده می‌کند.
 
در مقابل،Nightmare Eclipse  در چند پست وبلاگی که طی هفته‌های اخیر منتشر کرده، مدعی شده است که با مایکروسافت در ارتباط بوده اما رفتار مناسبی با او نشده است. او می‌گوید مایکروسافت حتی دسترسی‌اش را بهMicrosoft Security Response Center (MSRC) ــ سامانه رسمی گزارش آسیب‌پذیری‌های امنیتی ــ قطع کرده است. اشاره ضمنی این پژوهشگر این است که پس از این اتفاق، دیگر راهی جز انتشار عمومی آسیب‌پذیری‌ها نداشته است. درنتیجه، این نقص‌ها عملاً به آسیب‌پذیری‌های روز صفر (Zero-Day) تبدیل شدند؛ یعنی نقص‌هایی که در زمان افشا یا سوءاستفاده، سازنده نرم‌افزار هنوز از آن‌ها بی‌اطلاع است.
 
این آسیب‌پذیری‌ها در مخازن متن‌باز GitHub (متعلق به مایکروسافت) و GitLab منتشر شدند و حساب‌های این پژوهشگر در هر دو پلتفرم مسدود شده‌اند.
 
در شرایطی که تا کنون نه مایکروسافت و نه Nightmare Eclipse به درخواست رسانه‌ها برای اظهارنظر پاسخ نداده‌اند؛ این ماجرا بار دیگر یک پرسش قدیمی را مطرح کرده است: آیا پژوهشگران مستقل امنیتی وظیفه دارند مطمئن شوند آسیب‌پذیری‌هایی که کشف می‌کنند واقعاً برطرف شوند؟ و اگر شرکت‌ها همکاری نکنند، آن‌ها تا چه حد باید برای اصلاح این مشکلات تلاش کنند؟
 
یک بخش از این بحث امروز تقریباً مورد توافق همگان است: پژوهشگران امنیتی باید بابت کار خود دستمزد دریافت کنند. هرچند اکنون این موضوع بدیهی به نظر می‌رسد، اما رسیدن به آن سال‌ها زمان برد. یکی از نقاط عطف این مسیر، کمپین «No More Free Bugs»  در سال ۲۰۰۹ بود که بر لزوم پرداخت پاداش به پژوهشگران تأکید داشت. امروزه بیشتر شرکت‌های فناوری برنامه‌های Bug Bounty  دارند و برای گزارش خصوصی آسیب‌پذیری‌ها، گاهی پاداش‌هایی تا صدها هزار دلار پرداخت می‌کنند؛ مشروط بر اینکه جزئیات فنی پس از رفع مشکل، منتشر شود.
 
در واکنش به این اختلاف اخیر، بسیاری از پژوهشگران امنیتی تجربه‌های ناخوشایند خود از گزارش آسیب‌پذیری‌ها به مایکروسافت را در شبکه‌های اجتماعی منتشر کرده‌اند. به گفته ناظران، بخش قابل توجهی از جامعه امنیت سایبری از نحوه برخورد مایکروسافت با این موضوع ناراضی است.
 
یکی از منتقدان، کتی موسوریس، بنیان‌گذار شرکت Luta Security است. او زمانی در مایکروسافت فعالیت می‌کرد و از چهره‌های اصلی شکل‌گیری برنامه‌های Bug Bounty به شمار می‌رود. موسوریس همچنین از کسانی بود که مایکروسافت را به استفاده از اصطلاح «افشای هماهنگ‌شده» (Coordinated Disclosure) به جای «افشای مسئولانه» (Responsible Disclosure) تشویق کرد.
 
به نظر او، اشاره به پیگرد قضایی و مطرح کردن واحد جرایم دیجیتال کاملاً زیاده‌روی بود و فقط باعث می‌شود پژوهشگران امنیتی اعتماد خود را به مایکروسافت از دست بدهند. اگر این بی‌اعتمادی گسترش پیدا کند، پژوهشگران کمتری آسیب‌پذیری‌ها را گزارش خواهند کرد و در نهایت امنیت همه کاربران کاهش خواهد یافت.
 
کوین بومونت، پژوهشگر امنیتی و کارمند سابق مایکروسافت نیز در یک پست وبلاگی به‌شدت از این شرکت انتقاد کرد و موضع آن را «فاجعه‌ای که خود مایکروسافت به وجود آورده» توصیف کرد و نوشت: «از چه زمانی ساخت و انتشار کدهای اثبات مفهوم (PoC) برای آسیب‌پذیری‌های روز صفر، فعالیت مجرمانه محسوب می‌شود؟ مفهوم افشای مسئولانه اغلب بیشتر برای حفاظت از مالک محصول مطرح می‌شود تا کاربران آن. استفاده از این مفهوم برای تهدید افراد به پیگرد کیفری، سقوط به سطحی تازه است.»
 
 
کد مطلب : 23677
https://aftana.ir/vdcefp8w.jh8xfi9bbj.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی