La campagne de vengeance zero-day: Pourquoi Nightmare-Eclipse fait de Microsoft un enfer

Hé les gars, attachez-vous.

Aujourd'hui, nous regardons un drame qui pourrait provenir directement d'un thriller cyberpunk. Il s'agit de fierté blessée, d'intérieurs Windows méchants, de l'arrogance d'un géant de la technologie et d'une série d'exploits zero-day qui font s'effondrer l'architecture de sécurité de Microsoft comme un château de cartes.

Il s'agit de la querelle entre Microsoft Sous le pseudonyme «Nightmare-Eclipse» (aussi connu comme Chaotic Eclipse ou Dead Eclipse) agissant Chercheurs en sécurité.

Depuis avril 2026, cet acteur ne laisse plus une minute de calme à Redmond. Presque rituellement, il droppé au rythme de Patch Tuesdays Un jour zéro critique après l'autre. Seulement cette semaine (pour Mega-Patchday le 14 juillet En 2026, il y avait «LegacyHive» La prochaine farce.

Mais ce n'est pas seulement un spectacle technique. C'est une leçon sur la façon dont une entreprise mondiale Le messager proverbial décapite, Au lieu de faire ses propres devoirs. Mais commençons par le début.

Les antécédents explosifs: Quand l’«initié» devient un ennemi de l’État

Derrière la poignée Éclipse de Nightmare coincé Pas de script kiddie ennuyé. À haute voix Recherches sur les pierres ancestrales de sécurité Brian Krebs Il s'agit d'un Ancien employé de sécurité de Microsoft, qui est sans doute Selon un article de medium.com a travaillé à Redmond de septembre 2022 à juin 2025.

Et c'est là que commence la tragédie. Ce développeur rapporte que Microsoft a constamment ignoré ses rapports soumis en interne, a refusé de communiquer et a même supprimé le compte sur lequel il avait soumis les vulnérabilités. Il est sorti vide «zero, nada, rien» Pour un travail acharné et une recherche approfondie sur la sécurité. La frustration est compréhensible.

Si vous humiliez si profondément un spécialiste du noyau de haut niveau, vous ne devriez pas vous étonner si le boomerang vole en arrière. Le chercheur a juré de se venger sous la forme d'exploits absolument précis, jusqu'alors non corrigés. Les codes d'exploitation contiennent des commentaires tels que:

"IHATEMICROSOFT SERIOUSLYMSFT"
« Let's see how long you can play this game »

L'ampoule de démolition technique: Les exploits les plus récents en détail

Ce que Nightmare-Eclipse fournit n'est pas une plaisanterie théorique, mais un code hautement fonctionnel pour l'extension locale des droits (L'escalade des privilèges locaux, LPE) au niveau du système (NT AUTHORITY \SYSTEM). Regardons les choses les plus méchantes en détail.

BlueHammer (L'astuce du défenseur)

Le cauchemar a commencé le 2 avril 2026 avec BlueHammer (CVE-2026-33825). L'exploit attaque directement le processus de mise à jour de Windows Defender.

  • Comment ça marche: Il utilise un écart de timing (Condition de course) via le service VSS (Volume Shadow Copy Service), l'API Cloud Files (clfs.sys) et les verrous de fichiers dits opportunistes (Oplocks). Cela permet à un utilisateur normal de manipuler la base de données de signature et de visser les droits au plafond pendant la mise à niveau.

MiniPlasma (Résurrection d'un vieil esprit)

Avec MiniPlasma Le chercheur a réactivé une vulnérabilité considérée comme corrigée depuis six ans (CVE-2020-17103, découvert à l'origine par Google Project Zero).

  • Le problème: Il s'agit du Cloud Filter Driver (cldflt.sys) – le composant système responsable, par exemple, des fichiers d’espace réservé «Files On-Demand» de OneDrive. À propos de la fonction HsmOsBlockPlaceholderAccess L'exploit manipule la base de données d'enregistrement (HKEY _USERS \.DEFAULT Hive) pour forcer les droits du système. Un dérivatif très élégant des patchs plus anciens.

RoguePlanet (Lorsque le protecteur devient une arme)

Immédiatement après le Patchday de juin 2026, droppé, attaqué RoguePlanet (CVE-2026-50656) le pipeline de quarantaine de Windows Defender.

  • La faiblesse: Étant donné que Defender peut supprimer ou isoler des fichiers malveillants dans tout le système, il fonctionne avec un maximum de droits. RoguePlanet profite de ce froid glacial. L'exploit intercepte le moment où Defender crée un objet de quarantaine, retourne le chemin (Point de jonction / Lien symbolique) et oblige le Defender à exécuter sa propre charge utile préparée avec des droits SYSTEM. Microsoft a tenté de le faire en mai dernier. mpengine!SysIO-Fonctions à durcir tacitement. RoguePlanet a été la réponse directe qui a contourné cette protection.

LegacyHive (Le tour actuel)

Nouveauté de cette semaine (14 juillet 2026): LegacyHive Il s'agit du Windows User Profile Service.

L'exploit permet de charger des Hives (bases de données d'enregistrement) d'autres utilisateurs, y compris des administrateurs! Exceptionnellement, le chercheur ici a légèrement castré le PoC (preuve de concept) pour compliquer les abus directs dans la nature, mais le message est clair: «Je garde toujours une longueur d’avance sur vous.»

Les modèles de comportement de Microsoft: Tuez le messager!

Comment l'un des groupes technologiques les plus précieux au monde réagit-il à une telle catastrophe en matière de relations publiques et de sécurité? Avec humilité et patchs rapides? Bien sûr que non.

Au lieu de chercher le dialogue avec l'ex-employé mécontent, Microsoft tire la cuisse juridique et administrative:

  1. Verrouillage de GitHub: Microsoft (propriétaire de GitHub) a supprimé le compte de Nightmare-Eclipse et bloqué tous ses dépôts.
  2. Le déménagement GitLab: Que s'est-il passé? Le chercheur s'est simplement GitLab Um, s'appelait MSNightmare Il a continué à publier sans être touché.
  3. Menaces juridiques: Microsoft a tenté d'exercer une pression juridique. Cela n'a fait qu'exacerber la colère de Nightmare-Eclipse. Il a même menacé par intermittence de «briser symboliquement» l’os de Microsoft le 14 juillet (bien qu’il ait un peu désamorcé cette menace par la suite).

Le problème fondamental ici: Le Le concept de Divulgation coordonnée des vulnérabilités (CVD) basé sur la confiance. Lorsque les développeurs et les chercheurs estiment que les entreprises les traitent avec condescendance, bloquent leurs comptes ou les privent financièrement du salaire qu'ils gagnent, le système s'effondre.

Microsoft s'est comporté comme un enfant provocant. Ils bloquent le canal sur lequel les erreurs sont affichées au lieu de corriger les faiblesses de conception flagrantes, parfois vieilles de plusieurs années, dans le noyau Windows et dans Defender. La suppression d'un compte GitHub ne résout pas une vulnérabilité du noyau. Il s'assure simplement que le code d'exploit atterrit de manière incontrôlée sur d'autres plates-formes, comme dans cet exemple sur GitLab. Le problème, c'est qu'il y en a un autre qui s'est joint à l'enfant provocant.

Le prochain niveau d'escalade? Pas le jaune de l'œuf! Si le code finit par atterrir uniquement sur le Darknet, où les équipes bleues des défenseurs sont encore plus difficiles à atteindre, alors que les gangs de ransomware accèdent déjà avec diligence, il va rapidement zappenduster.

Pourquoi c'est l'enfer pour les administrateurs

Cette querelle n'est pas un simple cinéma pop-corn. Elle a des conséquences réelles et dangereuses:

  • Exploits exploitables: sociétés de sécurité informatique telles que Huntress ont déjà confirmé que les outils publiés par Nightmare-Eclipse (y compris BlueHammer, RedSun et UnDefend) ont été intégrés dans des chaînes d'attaque en direct par de véritables acteurs de la menace.
  • Pas de CVE, pas de patchs: Pendant que nous attendons les patchdays, nous sommes sans protection. Comme il n'y a souvent pas de numéros CVE officiels ou de mises à jour de sécurité pendant des jours, les attaquants qui ont obtenu un accès local peuvent facilement prendre le contrôle total des systèmes Windows 11 et Windows Server 2022/2025.
  • Le dilemme du défenseur: C'est précisément l'outil qui doit nous protéger (Windows Defender) qui devient la porte d'entrée principale de l'escalade des privilèges en raison du comportement brutal de Microsoft.

Conclusion: Il est temps de repenser

Microsoft doit enfin comprendre qu'ils doivent traiter les chercheurs en sécurité (peu importe à quel point ils sont mal à l'aise, bruyants ou en colère dans ce cas) aussi équitablement que possible et de manière transparente. La mentalité «à l’envers» à l’égard des détracteurs et des lanceurs d’alerte aggrave considérablement la menace qui pèse sur nous tous.

Dans le même temps, je ne voudrais pas omettre de mentionner que, d'un autre côté, un fabricant a naturellement des inquiétudes légitimes à l'égard de la divulgation anticipée et des publications qui peuvent avoir un effet de pression. Comme toujours, ce n'est pas seulement le noir et blanc, mais diverses jolies nuances de gris. 😉

Jusqu'à ce que Microsoft apprenne que les plates-formes Bug Bounty ne sont pas des routes à sens unique, il ne nous reste plus que des administrateurs: Défense à Depth. Limite rigoureusement les droits d'administration locale, implémente les privilèges les moins élevés, la protection Tamper et le contrôle des applications. Pensez aussi au TTP: Surveille les activités inhabituelles du système de fichiers (en particulier les jonctions/symlinks dans le répertoire Defender) et la manipulation suspecte des copies d'ombre de volume. Le journal des événements est votre ami. Oh, et gardez un œil sur GitLab. Parce que le prochain Patchday est sur le point d'arriver et Nightmare-Eclipse attend déjà.