La campaña de venganza de día cero: Por qué Nightmare-Eclipse hace que Microsoft Life sea un infierno

Chicos, abróchense la correa.

Hoy estamos viendo un drama que podría venir directamente de un thriller cyberpunk. Se trata del orgullo herido, los desagradables componentes internos de Windows, la arrogancia de un gigante tecnológico y una serie de exploits de día cero que hacen que la arquitectura de seguridad de Microsoft se derrumbe como un castillo de naipes.

Estamos hablando de la disputa entre Microsoft bajo el seudónimo Eclipse de Pesadilla (también conocido como Eclipse caótico o Eclipse muerto) Actuación Investigador de seguridad.

Desde abril de 2026, este actor no ha dejado a Redmond un minuto tranquilo. Casi ritualmente cae al ritmo de la Martes de Parche Un día cero crítico tras otro. Solo esta semana (para Mega Patchday el 14 de julio En 2026, hubo «LegacyHive» La próxima broma.

Pero no es solo un espectáculo técnico. Es una lección sobre cómo una corporación global El mensajero proverbial, En lugar de hacer tu propia tarea. Pero empecemos de nuevo.

La historia explosiva: Cuando el insider se convierte en un enemigo del estado

Detrás del mango Eclipse de pesadilla atascado No es un chico aburrido.. ruidoso Investigación realizada por el veterano de seguridad Brian Krebs Esto es un Antiguo trabajador de seguridad de Microsoft, que probablemente Según un artículo de medium.com estuvo empleado en Redmond desde septiembre de 2022 hasta junio de 2025.

Aquí es donde comienza la tragedia. Este desarrollador informa que Microsoft ignoró persistentemente sus informes archivados internamente, negó la comunicación e incluso terminó eliminando la cuenta a través de la cual envió las vulnerabilidades. Salió vacío. «cero, nada, nada» para el trabajo duro y la investigación en profundidad de la seguridad. Puedes entender la frustración.

Si humillas a un especialista en núcleos de alto perfil tan profundamente, no deberías sorprenderte cuando el boomerang vuele de regreso. El investigador juró venganza en forma de hazañas absolutamente precisas, hasta ahora sin parches. Los códigos de explotación incluyen comentarios tales como:

«IHATEMICROSOFT SERIOUSLYMSFT»
Veamos cuánto tiempo puedes jugar a este juego.

La luz técnica de demolición: Últimos exploits en detalle

Lo que Nightmare-Eclipse ofrece no es una broma teórica, sino un código altamente funcional para la extensión de los derechos locales (Escalada de privilegios locales, LPE) a nivel del sistema (NT AUTORIDAD \SISTEMA). Echemos un vistazo a las peores cosas en detalle.

BlueHammer (El truco del defensor)

La pesadilla comenzó en 2 de abril de 2026 con BlueHammer (CVE-2026-33825). El exploit ataca directamente el proceso de actualización de Windows Defender.

  • Cómo funciona: Él usa una brecha de tiempo (Condición de la raza) a través del Volume Shadow Copy Service (VSS), la API de Cloud Files (clfs.sys) y los llamados bloqueos de archivos oportunistas (oplocks). Un usuario normal puede usarlo para manipular la base de datos de firmas y atornillar los derechos al techo durante la actualización.

MiniPlasma (La Resurrección de un Espíritu Antiguo)

Con MiniPlasma El investigador reactivó una vulnerabilidad que en realidad se había considerado parcheada durante seis años (CVE-2020-17103, Originalmente descubierto por Google Project Zero.

  • El problema: Se refiere al controlador de filtro de nube (cldflt.sys) – el componente del sistema responsable, por ejemplo, de los archivos del marcador de posición «Archivos bajo demanda» de OneDrive. Acerca de la función HsmOsBlockPlaceholderAcceso El exploit manipula el registro (HKEY_USERS\.DEFAULT Hive) para hacer cumplir los derechos del sistema. Un maldito y elegante bypass de parches antiguos.

RoguePlanet (Cuando el Protector se convierte en un arma)

Directamente después de que el día de parches de junio de 2026 cayó, atacó RoguePlanet (CVE-2026-50656) La tubería de cuarentena de Windows Defender.

  • La vulnerabilidad: Dado que el Defensor puede eliminar o aislar archivos maliciosos en todo el sistema, se ejecuta con los máximos privilegios. RoguePlanet aprovecha el frío helado. El exploit intercepta el momento en que Defender crea un objeto de cuarentena, dobla el camino (Punto de unión / Symlink) y obliga al Defensor a ejecutar su propia carga útil preparada con privilegios SYSTEM. Microsoft intentó esto en mayo. mpengine!SysIO-Funciones a endurecer tácitamente. RoguePlanet fue la respuesta directa que eludió esta protección.

LegacyHive (La broma actual)

Novedades de esta semana (14 de julio de 2026): LegacyHive Servicio de perfil de usuario de Windows.

El exploit permite cargar colmenas (bases de datos de registro) de otros usuarios, ¡incluidos los administradores! Excepcionalmente, el investigador aquí ha castrado ligeramente el PoC (Prueba de Concepto) para complicar el abuso directo en la naturaleza, pero el mensaje es claro: «Siempre estoy un paso por delante de ti».

Patrones de comportamiento de Microsoft: ¡Matad al mensajero!

¿Cómo reacciona una de las compañías tecnológicas más valiosas del mundo ante un desastre de relaciones públicas y seguridad? ¿Con humildad y parches rápidos? Por supuesto que no.

En lugar de buscar el diálogo con el ex empleado insatisfecho, Microsoft saca el club legal y administrativo:

  1. Bloqueo de GitHub: Microsoft (propietario de GitHub) eliminó la cuenta de Nightmare-Eclipse y bloqueó todos sus repositorios.
  2. El movimiento de GitLab: ¿Qué pasó? El investigador acaba de seguir adelante. GitLab Um, se llamaba a sí mismo MSNightmare Continuó publicando allí sin moverse.
  3. Amenazas jurídicas: Microsoft intentó ejercer presión legal. Esto solo agitó aún más la ira de Nightmare-Eclipse. Incluso amenazó con «aplastar simbólicamente» los huesos de Microsoft el 14 de julio (aunque más tarde desactivó un poco esta amenaza).

El problema fundamental aquí es: Esto Concepto de Divulgación coordinada de vulnerabilidades (CVD) Se basa en la confianza. Cuando los desarrolladores e investigadores sienten que las corporaciones los tratan condescendientemente, bloquean sus cuentas o los privan financieramente de sus salarios ganados, el sistema colapsa.

Microsoft se comportó como un niño desafiante aquí. Bloquean el canal en el que se muestran los errores, en lugar de corregir las debilidades de diseño flagrantes, a veces de hace años, en el kernel de Windows y el Defender. Eliminar una cuenta de GitHub no resuelve una vulnerabilidad del kernel. Simplemente hace que el código de explotación aterrice incontrolablemente en otras plataformas como en este ejemplo en GitLab. El problema ahora es que un niño desafiante se ha unido a otro.

¿La siguiente etapa de la escalada? ¡No el amarillo del huevo! Si el código termina solo en la red oscura, donde los equipos azules de defensores se vuelven aún más difíciles, mientras que las pandillas de ransomware ya acceden diligentemente, rápidamente se zappenduster.

Por qué esto es un infierno para nosotros los administradores

Esta pelea no es solo una película de palomitas de maíz. Tiene consecuencias reales y peligrosas:

  • Explosiones listas para armas: Empresas de seguridad informática como Cazadora ya han confirmado que las herramientas publicadas por Nightmare-Eclipse (incluyendo BlueHammer, RedSun y No defender) fueron integradas en cadenas de ataque en vivo por actores de amenazas reales.
  • Sin CVEs, sin parches: Mientras esperamos los patchdays, nos quedamos allí sin protección. Dado que a menudo no hay números CVE oficiales ni actualizaciones de seguridad durante días, los atacantes que han obtenido acceso local pueden tomar fácilmente el control total de los sistemas Windows 11 y Windows Server 2022/2025.
  • El dilema del Defensor: La herramienta que se supone que nos protege (Windows Defender) se convierte en la puerta de enlace principal para la escalada de privilegios debido al comportamiento rabioso de Microsoft.

Conclusión: Tiempo para un replanteamiento

Microsoft finalmente debe entender que deben tratar a los investigadores de seguridad (no importa cuán incómodos, ruidosos o enojados estén en este caso) de la manera más justa y transparente posible. La mentalidad de «desviación» hacia los críticos y denunciantes está exacerbando enormemente la amenaza para todos nosotros.

Al mismo tiempo, sin embargo, también me gustaría mencionar que, por otro lado, un fabricante naturalmente tiene preocupaciones legítimas sobre la divulgación temprana y contra las publicaciones que pueden haber actuado como un medio de presión. Como siempre, no es solo blanco y negro, sino varios tonos bonitos de gris. 😉

Hasta que Microsoft se entera de que las plataformas de recompensa de errores no son calles unidireccionales, los administradores se quedan con solo: Defensa en Profundidad. Restringe rigurosamente los derechos de administración local, implementa los privilegios mínimos, la protección contra manipulaciones y el control de aplicaciones. Piense también en TTP: Supervisa la actividad inusual del sistema de archivos (especialmente uniones / enlaces simbólicos en el directorio Defender) y la manipulación sospechosa de las copias de sombra de volumen. El registro de eventos es tu amigo. Ah, y definitivamente mantener un ojo en GitLab también. Porque el próximo patchday está llegando y Nightmare-Eclipse ya está esperando.