پس از آنکه یک پژوهشگر امنیتی مجموعهای از آسیبپذیریهای وصلهنشده در محصولات مایکروسافت را همراه با کدهای بهرهبرداری از آنها منتشر کرد، مایکروسافت او را به اقدام قانونی و حتی ارجاع پرونده به پلیس تهدید کرده است.
پس از آنکه یک پژوهشگر امنیتی مجموعهای از آسیبپذیریهای وصلهنشده در محصولات مایکروسافت را همراه با کدهای بهرهبرداری از آنها منتشر کرد، مایکروسافت او را به اقدام قانونی و حتی ارجاع پرونده به پلیس تهدید کرده است. این واکنش بار دیگر بحث قدیمی و جنجالی مسئولیت پژوهشگران امنیتی در افشای آسیبپذیریهای شرکتهای بزرگ فناوری را داغ کرده است.
به گزارش افتانا، مایکروسافت روز چهارشنبه در یک پست وبلاگی از پژوهشگری با نام مستعار Nightmare Eclipse انتقاد کرد. این فرد چندین آسیبپذیری از جمله BlueHammer، RedSun، UnDefend و YellowKey را افشا کرده بود؛ نقصهایی که محصولاتی مانند Microsoft Defender و BitLocker را تحت تأثیر قرار میدادند.
اعتراض اصلی مایکروسافت این است که این پژوهشگر پیش از انتشار عمومی، آسیبپذیریها را برای رفع مشکل به شرکت گزارش نکرده است؛ کاری که از نگاه مایکروسافت «مسئولانه» محسوب میشد. این شرکت همچنین معتقد است که انتشار جزئیات فنی و روش سوءاستفاده از این نقصها پیش از ارائه وصلههای امنیتی، میتواند به هکرهای مخرب کمک کرده باشد.
مایکروسافت مدعی شد که «برخی از این آسیبپذیریها پس از افشا در حملات واقعی مورد استفاده قرار گرفتهاند و سازمان امنیت سایبری و امنیت زیرساخت آمریکا (CISA) نیز آن را تأیید کرده است.»
مایکروسافت در بیانیه خود نوشت: «واحد جرایم دیجیتال ما همچنان علیه این افراد و کسانی که به فعالیتهای مجرمانه آنها کمک میکنند پرونده تشکیل خواهد داد و در صورت لزوم با نیروهای انتظامی در سراسر جهان همکاری میکند.»
طبق توضیح مایکروسافت، واحد جرایم دیجیتال این شرکت از ابزارهایی مانند شکایتهای حقوقی، اقدامات فنی، ارجاع پروندههای کیفری و همکاری با نهادهای دولتی برای محافظت از شرکت استفاده میکند.
در مقابل،Nightmare Eclipse در چند پست وبلاگی که طی هفتههای اخیر منتشر کرده، مدعی شده است که با مایکروسافت در ارتباط بوده اما رفتار مناسبی با او نشده است. او میگوید مایکروسافت حتی دسترسیاش را بهMicrosoft Security Response Center (MSRC) ــ سامانه رسمی گزارش آسیبپذیریهای امنیتی ــ قطع کرده است. اشاره ضمنی این پژوهشگر این است که پس از این اتفاق، دیگر راهی جز انتشار عمومی آسیبپذیریها نداشته است. درنتیجه، این نقصها عملاً به آسیبپذیریهای روز صفر (Zero-Day) تبدیل شدند؛ یعنی نقصهایی که در زمان افشا یا سوءاستفاده، سازنده نرمافزار هنوز از آنها بیاطلاع است.
این آسیبپذیریها در مخازن متنباز GitHub (متعلق به مایکروسافت) و GitLab منتشر شدند و حسابهای این پژوهشگر در هر دو پلتفرم مسدود شدهاند.
در شرایطی که تا کنون نه مایکروسافت و نه Nightmare Eclipse به درخواست رسانهها برای اظهارنظر پاسخ ندادهاند؛ این ماجرا بار دیگر یک پرسش قدیمی را مطرح کرده است: آیا پژوهشگران مستقل امنیتی وظیفه دارند مطمئن شوند آسیبپذیریهایی که کشف میکنند واقعاً برطرف شوند؟ و اگر شرکتها همکاری نکنند، آنها تا چه حد باید برای اصلاح این مشکلات تلاش کنند؟
یک بخش از این بحث امروز تقریباً مورد توافق همگان است: پژوهشگران امنیتی باید بابت کار خود دستمزد دریافت کنند. هرچند اکنون این موضوع بدیهی به نظر میرسد، اما رسیدن به آن سالها زمان برد. یکی از نقاط عطف این مسیر، کمپین «No More Free Bugs» در سال ۲۰۰۹ بود که بر لزوم پرداخت پاداش به پژوهشگران تأکید داشت. امروزه بیشتر شرکتهای فناوری برنامههای Bug Bounty دارند و برای گزارش خصوصی آسیبپذیریها، گاهی پاداشهایی تا صدها هزار دلار پرداخت میکنند؛ مشروط بر اینکه جزئیات فنی پس از رفع مشکل، منتشر شود.
در واکنش به این اختلاف اخیر، بسیاری از پژوهشگران امنیتی تجربههای ناخوشایند خود از گزارش آسیبپذیریها به مایکروسافت را در شبکههای اجتماعی منتشر کردهاند. به گفته ناظران، بخش قابل توجهی از جامعه امنیت سایبری از نحوه برخورد مایکروسافت با این موضوع ناراضی است.
یکی از منتقدان، کتی موسوریس، بنیانگذار شرکت Luta Security است. او زمانی در مایکروسافت فعالیت میکرد و از چهرههای اصلی شکلگیری برنامههای Bug Bounty به شمار میرود. موسوریس همچنین از کسانی بود که مایکروسافت را به استفاده از اصطلاح «افشای هماهنگشده» (Coordinated Disclosure) به جای «افشای مسئولانه» (Responsible Disclosure) تشویق کرد.
به نظر او، اشاره به پیگرد قضایی و مطرح کردن واحد جرایم دیجیتال کاملاً زیادهروی بود و فقط باعث میشود پژوهشگران امنیتی اعتماد خود را به مایکروسافت از دست بدهند. اگر این بیاعتمادی گسترش پیدا کند، پژوهشگران کمتری آسیبپذیریها را گزارش خواهند کرد و در نهایت امنیت همه کاربران کاهش خواهد یافت.
کوین بومونت، پژوهشگر امنیتی و کارمند سابق مایکروسافت نیز در یک پست وبلاگی بهشدت از این شرکت انتقاد کرد و موضع آن را «فاجعهای که خود مایکروسافت به وجود آورده» توصیف کرد و نوشت: «از چه زمانی ساخت و انتشار کدهای اثبات مفهوم (PoC) برای آسیبپذیریهای روز صفر، فعالیت مجرمانه محسوب میشود؟ مفهوم افشای مسئولانه اغلب بیشتر برای حفاظت از مالک محصول مطرح میشود تا کاربران آن. استفاده از این مفهوم برای تهدید افراد به پیگرد کیفری، سقوط به سطحی تازه است.»