Un investigador de seguridad ha indicado detalles sobre una serie de vulnerabilidades no resueltas de Microsoft, con código para explotarlas, y la compañía de Redmond amenaza ahora con emprender acciones legales y denunciarlo.
La amenaza velada de Microsoft reaviva una vieja disputa sobre la responsabilidad (si la hay) que tienen los investigadores de seguridad de revelar vulnerabilidades que afectan a los grandes y ricos gigantes tecnológicos”.
El miércoles 27 de mayo, Microsoft publicó un post en su blog criticando al investigador, conocido con el seudónimo «Eclipse de pesadilla«, por revelar públicamente una serie de errores, incluidos BlueHammer, RedSun, UnDefend y YellowKey. Las fallas afectaron a productos como Defender, el motor antivirus integrado en Windows y la herramienta de cifrado de disco BitLocker.
Según Microsoft, el investigador no intentó informar los errores para permitir que la empresa los solucionara, lo que debería haber sido un comportamiento «responsable» según Microsoft. La compañía de Redmond todavía se queja de que al publicar detalles de las fallas y las formas de explotarlas antes de que estuvieran disponibles las soluciones, Nightmare Eclipse pudo haber ayudado a los ciberdelincuentes. Según Microsoft, pero también según CISA, la agencia gubernamental estadounidense para la ciberseguridad, algunas de las vulnerabilidades reveladas por Nightmare Eclipse fueron utilizadas posteriormente por los piratas informáticos para llevar a cabo ataques reales.
El investigador se defiende diciendo que se puso en contacto con Microsoft pero la empresa lo trató mal, revocándole incluso el acceso a su cuenta de Microsoft Security Response Center, el portal donde los investigadores pueden reportar vulnerabilidades. Nightmare Eclipse afirma que no tuvo más remedio que publicar públicamente vulnerabilidades de día cero, un término específico para fallas de seguridad que el fabricante del software afectado desconoce en el momento en que se divulgan o explotan.
Microsoft ha bloqueado las cuentas de investigadores que resaltaron errores en los repositorios de código abierto GitHub (propiedad de Microsoft) y GitLab.
Lo sucedido reaviva un debate de larga data, en parte controvertido: ¿Tienen los investigadores de seguridad independientes el deber de garantizar que las vulnerabilidades que descubren estén corregidas? ¿Y hasta dónde deberían llegar para garantizar que las empresas afectadas realmente los resuelvan?
el sitio TechCrunch explica que, aunque hoy pueda parecer obvio, fueron necesarios años de batalla para convencer a las empresas de que ofrecieran recompensas («recompensas por errores») a quienes informaran errores importantes. Hoy en día, estas recompensas pueden alcanzar seis cifras o más, recompensas por informar errores de forma privada y aceptar revelar detalles una vez que se hayan solucionado los fallos.
En respuesta a la controversia con Nightmare Eclipse, varios investigadores señalaron malas experiencias al informar errores a Microsoft. Gran parte de la comunidad de ciberseguridad destaca su descontento con la forma en que Microsoft está manejando el problema. Entre ellos se incluyen veteranos de la industria, como la fundadora de Luta Security, Katie Moussouris, quien, durante su tiempo en Microsoft a mediados y finales de la década de 2000, fue pionera en programas de recompensas por errores y convenció al gigante tecnológico de ir más allá del concepto de «divulgación responsable» y redefinir el proceso como «divulgación coordinada».
Para conocer todas las novedades sobre seguridad informática, consulte la sección dedicada de aatma.
