KeyFrame內部研究專用

Microsoft's Bug Bounty Betrayal Puts Everyone in Danger

Mental Outlaw·6月5日週五·10 min中文

三句話摘要

微軟對安全研究人員的打壓政策,如何摧毀漏洞賞金生態並危害用戶安全。 微軟破壞了漏洞賞金生態的信任基礎,推動研究人員轉向更危險的管道(暗網出售、匿名洩露),反而使全體用戶面臨更大安全風險。 漏洞賞金經濟的三贏邏輯崩潰:漏洞賞金制度原意是讓研究人員、軟體供應商和使用者三方受益。當微軟拒絕支付報酬、拒絕承認漏洞真實性,這套系統就破裂了,激勵機制完全失效。

重點整理

重點
  • 1

    漏洞賞金經濟的三贏邏輯崩潰:漏洞賞金制度原意是讓研究人員、軟體供應商和使用者三方受益。當微軟拒絕支付報酬、拒絕承認漏洞真實性,這套系統就破裂了,激勵機制完全失效。

  • 2

    研究人員被迫選擇更危險的路徑:被微軟封鎖帳號後,研究人員無法透過官方管道報告漏洞。他們最終發布到GitHub是為了發出警報,相比之下,轉向暗網私下出售漏洞給犯罪集團反而對全體用戶威脅更大。

  • 3

    封鎖帳號製造虛假的安全感:微軟封鎖Nightmare Eclipse在GitHub和GitLab的帳號,假裝能阻止漏洞被利用。實際上公開PoC至少讓系統管理員有機會在自己的環境裡測試和防禦;完全禁言只會把漏洞趕到執法機構控制不了的暗網。

  • 4

    協調漏洞揭露(CVD)變成法律陷阱:研究人員簽署協議承諾保密後,微軟卻以違約罪名威脅,同時暗示發布研究成果可能被刑事起訴。這種做法摧毀了信任,有才華的研究人員會直接轉向其他管道獲利,或根本不再浪費時間向微軟報告。

實用技巧與重點

乾貨
  • 漏洞編號(微軟部落格提及)
  • Blue Hammer、Red Sun、Undefend、Yellow Key、Green Plasma、Mini Plasma
  • 涉及產品
  • Windows Defender
  • BitLocker 加密
  • 研究人員及事件
  • Nightmare Eclipse(遵循所有CVD規則,但被微軟拒絕支付賞金)
  • 在GitHub發布PoC後被封鎖
  • 帳號轉移至GitLab,又再次被封鎖
  • 微軟的官方聲明時間線
  • 5月27日部落格文章:警告未經協調披露為犯罪行為,數位犯罪部門將進行訴訟
  • 數日後推特聲明:澄清無意對進行或發布安全研究的個人提起法律訴訟
  • 供應商CVD責任標準(微軟自己的CVD頁面規定)
  • 整個調查過程中應與研究人員協調
  • 應提供案件進展情況
  • 應儘早向公眾披露以保護客戶

結論

結論

微軟破壞了漏洞賞金生態的信任基礎,推動研究人員轉向更危險的管道(暗網出售、匿名洩露),反而使全體用戶面臨更大安全風險。

完整解析

詳細

微軟在公開場合聲稱支持安全研究人員,但最近對Nightmare Eclipse研究團隊的處理方式戳穿了這個謊言。根據逐字稿所述,Nightmare Eclipse按照微軟的協調漏洞揭露(CVD)流程,私下向微軟報告了Windows Defender和BitLocker中的六個重大漏洞。這些研究人員遵守了所有規則,却被微軟拒絕支付漏洞賞金,甚至被拒絕承認這些漏洞的真實性。當官方管道行不通後,微軟乾脆封鎖了Nightmare Eclipse的報告帳戶,切斷了他們正式報告漏洞的途徑。

在無計可施的情況下,Nightmare Eclipse決定將漏洞程式碼公開發佈到GitHub上。這個舉動看似違反了負責任披露的原則,但實際上是在大聲疾呼——微軟一直在淡化的安全問題確實存在。講者在此提出了一個關鍵的反轉:如果漏洞沒有在GitHub這樣的公開平台上發佈,它們極有可能被其他心懷不軌的人發現,然後在暗網黑客論壇上私下出售給勒索軟體集團等犯罪組織。在GitHub上,系統管理員至少有機會在自己的實驗室環境裡測試漏洞,制定內部防禦措施;但若漏洞只被黑帽駭客掌握,普通用戶毫無防守之力。

然而,微軟的回應是進一步打壓。他們封鎖了Nightmare Eclipse在GitHub上的帳戶,儘管這種行動已被證明效率低下。研究人員隨後將代碼庫轉移到GitLab——一個微軟不直接擁有的平台。但微軟依然施加了足夠的影響力,導致Nightmare Eclipse在GitLab上的帳戶也被封鎖了。這個細節耐人尋味:如果您轉向GitLab是為了擺脫微軟的控制,結果微軟仍然能夠在那裡封鎖您,這表明微軟和GitHub的影響力遠超表面。

講者強調,雖然公開PoC代碼確實帶來風險,但微軟的應對方式本末倒置。微軟既然拒絕修復漏洞、拒絕承認漏洞存在、又阻止研究人員報告漏洞,那麼未經授權的公開披露就不只是洩露,更像是有人為微軟發生的重大安全實踐問題拉響火警警報。若建築物真的著火,你不會責怪拉響警報的人,而應責怪縱火者。

如果微軟真心想讓協調漏洞揭露機制正常運作,研究人員入口網站應該是一個他們真正想使用的工具,而非法律陷阱。現行的做法是要求研究人員簽署協議承諾保密,違反則以違約罪名相訴。這種策略加上對未經協調披露的刑事威脅,實質上告訴研究人員:向我們報告漏洞的代價是被封號或被送進監獄。面對這樣的抉擇,有才能的研究人員會作出理性決定——要麼自己私下研究並提供付費諮詢,要麼直接在暗網把漏洞賣給駭客集團(他們確實願意高價購買),要麼匿名洩露讓信息不受控制地流散。在所有結果中,在GitHub上公開披露反而可能是最不壞的選擇。

更深層的危害在於信任的徹底喪失。微軟已公開的Nightmare Eclipse案例只是冰山一角,還有數百起其他案例因微軟拒絕支付漏洞賞金而被塵封。當才華橫溢的安全研究人員逐漸認定向微軟報告漏洞得不到回報,只會被封號或威脅,他們自然會收手不再浪費時間和資源。這最終的結果是Windows系統變得更加脆弱,特別是在當今許多代碼都匆匆推出的時代。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。