連携不足の代償:MicrosoftとNightmare Eclipseによるゼロデイ戦争

ソフトウェアベンダーとセキュリティ研究者の関係は、多くの場合、信頼と相互利益の微妙なバランスの上に成り立っています。しかし、そのバランスが崩れたとき、エンドユーザーにとって壊滅的な結果を招くことがあります。これは現在、Microsoftと「Nightmare Eclipse」(またはChaotic Eclipse)として知られる研究者の間で繰り広げられている、極めてリスクの高い紛争として現実のものとなっています。この研究者は、6つのWindowsゼロデイ脆弱性を公開しており、7月14日に「骨を砕くような(bone shattering)」エクスプロイト・ダンプを公開すると脅しています。

この衝突は、単なるいくつかのバグに関する紛争ではありません。これは、調整された脆弱性公開(CVD)の失敗と、サイバーセキュリティにおける「ダビデ対ゴリアテ」のダイナミクスがもたらす危険性のケーススタディです。

激化する対立:バグ探しから公開の抗争へ

Nightmare Eclipseは、武器化された6つのWindowsの欠陥を公開しました:RedSunUnDefendBlueHammerYellowKeyGreenPlasma、およびMiniPlasma。Microsoftはその後、ブログ投稿といくつかのパッチで対応しましたが、被害は即座に現れました。GitHubやGitLabに概念実証(PoC)コードが公開された直後、攻撃者はBlueHammer、RedSun、およびUnDefendを活用し始めました。

エンタープライズ管理者にとって、その影響は深刻です。システムエンジニアのMuhammad Qasim ShahzadはLinkedIn上で、公開と武器化の間のギャップが数時間にまで縮小していると指摘し、次のように述べています:

"One person caused more enterprise-level damage in six weeks than most APT groups cause in a year."

連携の崩壊

この紛争の核心は、脆弱性がどのように扱われるべきかという根本的な意見の相違にあります。Microsoftは、これらのバグが公式チャネルを通じて報告されていなかったと主張しています。しかし、Nightmare Eclipseは異なる物語を語っており、Microsoftが通信の試みを無視し、侮辱し、バグを報告するために使用したアカウントを削除したと主張しています。

業界の専門家は、Microsoftの状況への対応が研究者をさらに刺激する結果になっただけだと示唆しています。Luta Securityの創設者であり、Microsoft自身のバグバウンティ・プログラムの先駆者であるKatie Moussourisは、「責任ある開示(responsible disclosure)」という用語の使用を批判し、それが主観的で判断的なフレーズであり、実際の連携を妨げると主張しています。

さらに、MicrosoftのDigital Crimes Unitに関する言及が公開の回答に含まれていたことは、多くの人にとって、薄っぺらな脅しと見なされました。Moussourisは、これが他の研究者に対して「萎縮効果(chilling effect)」を生じさせると指摘しています。連携プロセスがうまくいかない場合、法的報復を恐れて研究者が活動を控えるようになる可能性があるからです。

過去の事例という「ゴミ箱の火災(Dumpster Fire)」

批判的な人々は、Microsoftの調整されていない開示プロセスを犯罪化しようとする試みは、自社のこれまでの歩みと矛盾していると主張しています。セキュリティ研究者のKevin Beaumontは、Microsoftが以前に、ゼロデイPoCを公開したハッカーを雇用したことを指摘しました。これは、同社が現在のブログ投稿で犯罪として記述している行為です。

この矛盾は、CVDを一方通行のプロセスとして扱う企業文化を示唆しています。Zero Day InitiativeのDustin Childsは、この感情に同調し、Microsoftが、特にバグが「Critical(致命的)」ではなく「Moderate(中程度)」と分類された場合に、連携が困難であるとしばしば認識されていると述べています。

コミュニティの視点:システム的な失敗か、倫理的な違反か

The Hacker Newsのコミュニティは、この状況の倫理性をめぐって激しく分かれ、セキュリティ業界におけるより広範な緊張を反映しています:

研究者に対する批判

一部の意見は、不具合が修正される前に、動作するエクスプロイト・コードを公開することは、不満の有無にかかわらず、根本的に非倫理的であると主張しています。リスクを負うのはベンダーではなく、武器化された欠陥に対してシステムを防御するために奔走する罪のないユーザーやエンジニアであるからです。

ベンダーに対する批判

他の人々は、責任は完全にMicrosoftにありますと主張しています。数十億ドルの利益を上げている企業であれば、「slop code(雑なコード)」を放置せず、研究者を敵対者ではなく資産として扱うべきだという考えです。あるコメント投稿者は、Microsoftの複雑で「ユーザーに不親切な」報告システムが、本質的に研究者を極端な手段へと駆き立てていると指摘しています。

地政学的な観点

一部の観察者は、より冷笑的な現実を示唆しています:一部の脆弱性は、国家が支援するアクタークターが利用するために有用であるため、修正されずに残る可能性があるということです。これにより、Microsoftは、顧客の保護と情報機関との関係維持の間で板挟みになるという状況に陥っています。

結論: 「Vulnpocalypse」のリスク

AIによるバグ探しが一般的になるにつれ、脆弱性報告の件数は急増することが予想されます。もしベンダーが、硬直的で敵対的な開示フレームワークに依存し続けるならば、このような「ゴミ箱の火災(dumpster fires)」のような事態は、頻繁に発生するようになるでしょう。

連携が失敗したとき、損失をしまうのはユーザーです。Nightmare Eclipseの物語は、脆弱性開示が人間的なプロセスであることを、痛烈な警告として思い出させてくれます。研究者が屈辱を感じたり無視されたりしたとき、その結果として生られる「骨を砕くような(bone shattering)」ダンプは、単に一企業への攻撃ではなく、デジタルエコシステム全体に対するリスクとなるのです。

Sources