La campagna di vendetta zero-day: Perché Nightmare-Eclipse rende Microsoft Life un inferno

Ehi, ragazzi, allacciatevi la cinghia.

Oggi stiamo guardando un dramma che potrebbe provenire direttamente da un thriller cyberpunk. Riguarda l'orgoglio ferito, i cattivi interni di Windows, l'arroganza di un gigante tecnologico e una serie di exploit zero-day che causano il collasso dell'architettura di sicurezza di Microsoft come un castello di carte.

Stiamo parlando della faida tra Microsoft sotto lo pseudonimo Eclissi di incubo (noto anche come Eclissi caotica oppure Eclissi di morte) Agire Ricercatore in materia di sicurezza.

Dall'aprile 2026, questo attore non ha lasciato Redmond un minuto tranquillo. Egli cade quasi ritualmente al ritmo del Patch martedì Uno zero-day critico dopo l'altro. Solo questa settimana (per Mega Patchday il 14 luglio Nel 2026 c'erano "LegacyHive" Il prossimo scherzo.

Ma non è solo uno spettacolo tecnico. È una lezione su come una società globale Il messaggero proverbiale, Invece di fare i compiti da soli. Ma ricominciamo da capo.

La storia esplosiva: Quando l'insider diventa nemico dello Stato

Dietro la maniglia Eclissi di incubo bloccato Non e' un ragazzino annoiato.. rumoroso Ricerca del veterano della sicurezza Brian Krebs Questo è un Ex addetto alla sicurezza di Microsoft, che probabilmente Secondo un articolo di medium.com è stato impiegato a Redmond da settembre 2022 a giugno 2025.

È qui che inizia la tragedia. Questo sviluppatore riferisce che Microsoft ha costantemente ignorato i suoi rapporti archiviati internamente, ha negato la comunicazione e ha persino finito per eliminare l'account attraverso il quale ha presentato le vulnerabilità. E' uscito vuoto "zero, nada, niente" per il duro lavoro e la ricerca approfondita sulla sicurezza. Puoi capire la frustrazione.

Se umiliate così profondamente uno specialista del kernel di alto profilo, non dovreste essere sorpresi quando il boomerang torna indietro. Il ricercatore ha promesso vendetta sotto forma di exploit assolutamente precisi, fino ad ora senza patch. I codici di exploit includono commenti quali:

"IHATEMICROSOFT SERIOUSLYMSFT"
Vediamo per quanto tempo puoi giocare a questo gioco.

La luce tecnica di demolizione: Ultimi exploit in dettaglio

Ciò che Nightmare-Eclipse offre non è una battuta teorica, ma un codice altamente funzionale per l'estensione dei diritti locali.Escalation dei privilegi locali, LPE) a livello di sistema (AUTORITÀ NT \SISTEMA). Diamo un'occhiata alle cose peggiori in dettaglio.

BlueHammer (Il trucco del difensore)

L'incubo è iniziato 2 aprile 2026 con BlueHammer (CVE-2026-33825). L'exploit attacca direttamente il processo di aggiornamento di Windows Defender.

  • Come funziona: Usa un gap temporale (Condizione di razza) tramite il Volume Shadow Copy Service (VSS), l'API Cloud Files (clfs.sys) e i cosiddetti blocchi di file opportunistici (oplock). Un utente normale può usarlo per manipolare il database delle firme e avvitare i diritti sul soffitto durante l'aggiornamento.

MiniPlasma (La resurrezione di uno spirito antico)

con MiniPlasma Il ricercatore ha riattivato una vulnerabilità che era stata effettivamente considerata patchata per sei anni (CVE-2020-17103, Originariamente scoperto da Google Project Zero.

  • Il problema: Riguarda il driver del filtro cloud (cldflt.sys) – il componente di sistema responsabile, ad esempio, dei file segnaposto On-Demand di OneDrive. Informazioni sulla funzione HsmOsBlockPlaceholderAccesso L'exploit manipola il registro (HKEY _USERS\.DEFAULT Hive) per far rispettare i diritti di sistema. Un dannato elegante bypass di vecchie toppe.

RoguePlanet (Quando il Protettore diventa un'arma)

Subito dopo che il patchday di giugno 2026 è caduto, attaccato RoguePlanet (CVE-2026-50656) La pipeline di quarantena di Windows Defender.

  • La vulnerabilità: Dal momento che il Defender è autorizzato a eliminare o isolare i file dannosi a livello di sistema, viene eseguito con i massimi privilegi. RoguePlanet sfrutta il freddo gelido. L'exploit intercetta il momento in cui Defender crea un oggetto in quarantena, piega il percorso (Punto di giunzione / Symlink) e costringe il Difensore ad eseguire il proprio carico utile preparato con privilegi SYSTEM. Microsoft ci ha provato a maggio. mpengine!SysIOFunzioni da indurire tacitamente. RoguePlanet è stata la risposta diretta che ha aggirato questa protezione.

LegacyHive (lo scherzo attuale)

Nuovo di zecca da questa settimana (14 luglio 2026): LegacyHive Servizio Profilo utente di Windows.

L'exploit permette di caricare hives (banche dati di registrazione) di altri utenti, compresi gli amministratori! Eccezionalmente, il ricercatore qui ha leggermente neutralizzato il PoC (Proof of Concept) per complicare l'abuso diretto in natura, ma il messaggio è chiaro: "Sono sempre un passo avanti a te."

Modelli comportamentali di Microsoft: Uccidi il messaggero!

Come reagisce una delle aziende tecnologiche più preziose al mondo a un tale disastro di PR e sicurezza? Con umiltà e chiazze veloci? Certo che no.

Invece di cercare un dialogo con l'ex dipendente insoddisfatto, Microsoft tira fuori il club legale e amministrativo:

  1. Blocco GitHub: Microsoft (proprietario di GitHub) ha cancellato l'account di Nightmare-Eclipse e bloccato tutti i suoi repository.
  2. La mossa di GitLab: Cos'è successo? Il ricercatore è appena andato avanti. GitLab Si e' chiamato... MSNightmare Ha continuato a pubblicare lì immutato.
  3. Minacce legali: Microsoft ha cercato di esercitare pressioni legali. Questo non fece che suscitare ulteriormente la rabbia di Nightmare-Eclipse. Il 14 luglio ha persino minacciato di "distruggere simbolicamente" le ossa di Microsoft (anche se in seguito ha in qualche modo disinnescato tale minaccia).

Il problema fondamentale qui è: Questo Concetto di Divulgazione coordinata delle vulnerabilità (CVD) Si basa sulla fiducia. Quando sviluppatori e ricercatori sentono che le aziende li trattano condiscendenza, bloccano i loro conti o li privano finanziariamente dei loro salari guadagnati, il sistema crolla.

Microsoft si è comportata come un bambino ribelle qui. Bloccano il canale su cui vengono mostrati gli errori, invece di correggere le evidenti debolezze di progettazione, a volte vecchie di anni, nel kernel di Windows e nel Defender. L'eliminazione di un account GitHub non risolve una vulnerabilità del kernel. Fa sì che il codice exploit atterri in modo incontrollabile su altre piattaforme come in questo esempio su GitLab. Il problema ora è che un bambino ribelle è stato raggiunto da un altro.

La prossima fase dell'escalation? Non il giallo dell'uovo! Se il codice finisce solo sulla darknet, dove le squadre blu di difensori diventano ancora più difficili, mentre le bande di ransomware già diligentemente l'accesso sarà rapidamente zappenduster.

Perché questo è l'inferno per noi amministratori

Questa faida non è solo un film di popcorn. Ha conseguenze reali e pericolose:

  • exploit pronti per l'uso delle armi: Società di sicurezza informatica come Cacciatrice hanno già confermato che gli strumenti pubblicati da Nightmare-Eclipse (tra cui BlueHammer, RedSun e UnDefend) sono stati integrati in catene di attacco dal vivo da parte di attori di minaccia reali.
  • Nessun CVE, nessun cerotto: Mentre aspettiamo i patchday, restiamo lì senza protezione. Poiché spesso non ci sono numeri CVE ufficiali o aggiornamenti di sicurezza per giorni, gli aggressori che hanno ottenuto l'accesso locale possono facilmente assumere il pieno controllo dei sistemi Windows 11 e Windows Server 2022/2025.
  • Il dilemma del Difensore: Lo strumento che dovrebbe proteggerci (Windows Defender) diventa il gateway principale per l'escalation dei privilegi a causa del comportamento rabbioso di Microsoft.

Conclusione: Tempo per un ripensamento

Microsoft deve finalmente capire che devono trattare i ricercatori di sicurezza (non importa quanto scomodi, rumorosi o arrabbiati in questo caso) nel modo più equo possibile e trasparente. La mentalità "head-off" nei confronti di critici e informatori sta esacerbando in modo massiccio la minaccia per tutti noi.

Allo stesso tempo, tuttavia, vorrei anche ricordare che, d'altra parte, un produttore nutre naturalmente legittime preoccupazioni in merito alla divulgazione precoce e contro le pubblicazioni che potrebbero aver agito come mezzo di pressione. Come sempre, non è solo bianco e nero, ma varie graziose sfumature di grigio. 😉

Fino a quando Microsoft non apprende che le piattaforme di bug bounty non sono strade a senso unico, agli amministratori rimangono solo: Difesa in profondità. Limita rigidamente i diritti di amministratore locale, implementa il privilegio minimo, la protezione antimanomissione e il controllo delle applicazioni. Pensate anche al TTP: Monitora l'attività insolita del file system (in particolare giunzioni / simlink nella directory Defender) e la manipolazione sospetta delle copie shadow del volume. Il registro eventi è tuo amico. E tenete d'occhio anche GitLab. Perché il prossimo patchday sta arrivando e Nightmare-Eclipse è già in attesa.