Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
4401
)
-
▼
junio
(Total:
18
)
-
AMD EXPO Ultra Low Latency: memorias DDR5 aún más ...
-
NVIDIA lanza RTX Spark para Windows ARM
-
Canonical liderará Flutter Desktop con apoyo de Go...
-
NVIDIA lanza DLSS 4.5
-
Microsoft endurece el restablecimiento de contrase...
-
NVIDIA RTX Spark: los primeros procesadores de NVI...
-
Intel confirma los Xeon 7 Diamond Rapids para 2027...
-
AMD amplía el soporte de sus placas base AM5 hasta...
-
Intel Xeon 6+: procesadores de hasta 288 núcleos E...
-
Microsoft no demandará a investigadores de segurid...
-
Ryzen 7 5800X3D 10th Anniversary, el Ryzen 7 7700X...
-
Phishing a usuarios de Signal para robar copias de...
-
Vulnerabilidad de Meta AI en Instagram permitiría ...
-
Gmail permite cambiar el correo sin perder datos
-
MasterDimm AC DDR5: Memoria RAM G.SKILL con un sis...
-
Novedades de la TwitchCon 2026
-
JINX-0164 usa ingeniería social en LinkedIn para d...
-
Steam Machine: lanzamiento inminente
-
-
▼
junio
(Total:
18
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Mozilla ha parcheado 271 vulnerabilidades en Firefox utilizando Claude Mythos , destacando que se produjeron casi cero falsos positivos . ...
-
Samsung podría lanzar el Galaxy S27 Pro , un nuevo modelo de gama alta situado entre el Galaxy S27 y el S27 Ultra .
-
Se ha revelado una vulnerabilidad crítica en la extensión Remote-SSH de Visual Studio Code que permite a los atacantes realizar un salto (p...
Microsoft no demandará a investigadores de seguridad por Nightmare-Eclipse
Tras recibir fuertes críticas de la comunidad de investigación de seguridad, Microsoft ha aclarado su postura para reducir las amenazas legales percibidas. A través de un comunicado de su Centro de Respuesta de Seguridad (MSRC), la compañía ha reafirmado su compromiso con la divulgación coordinada de vulnerabilidades, buscando así desactivar la crisis generada por el manejo de sus relaciones con los investigadores.
Microsoft ha aclarado su postura, reduciendo las amenazas legales percibidas y reafirmando su compromiso con la divulgación coordinada de vulnerabilidades, tras una reacción negativa significativa de la comunidad de investigación de seguridad.
En una declaración cuidadosamente redactada y publicada a finales de mayo de 2026, el Centro de Respuesta de Seguridad de Microsoft (MSRC) actuó para desactivar una crisis creciente sobre su gestión de la comunidad de investigación de seguridad, aclarando que "no tiene intención de emprender acciones contra personas que lleven a cabo o publiquen sus investigaciones de seguridad".
La declaración llegó días después de la publicación del blog del MSRC de Microsoft el 28 de mayo, que condenaba a un investigador rebelde conocido como Nightmare Eclipse por divulgar seis zero-days de Windows sin parchear y sin coordinación, lo que fue ampliamente interpretado como una amenaza legal general contra todos los investigadores que evitan los canales oficiales.
Microsoft protege a los investigadores de buena fe
La disputa se centra en Nightmare Eclipse, también conocido como Chaotic Eclipse, quien publicó abiertamente código de explotación de prueba de concepto funcional para seis vulnerabilidades de Windows entre abril y mediados de mayo de 2026.
Los fallos, llamados BlueHammer (CVE-2026-33825), RedSun (CVE-2026-41091), UnDefend (CVE-2026-45498), YellowKey (CVE-2026-45585), GreenPlasma y MiniPlasma, afectaban a componentes centrales de Windows, incluidos Microsoft Defender y el cifrado BitLocker.
Tres de esos exploits —BlueHammer, RedSun y UnDefend— fueron posteriormente convertidos en armas en ataques del mundo real, y la CISA los añadió a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV).
El investigador, que afirma que Microsoft ignoró envíos previos de vulnerabilidades a través de los canales oficiales y que "le apuñaló por la espalda", prometió un lanzamiento "estremecedor" de seguimiento el 14 de julio, dirigido al Patch Tuesday de ese mes.
La Unidad de Delitos Digitales de Microsoft ha desactivado las cuentas de Nightmare Eclipse en GitHub, GitLab y el portal de investigadores del MSRC tras la publicación pública de múltiples zero-days de Windows.
La publicación inicial del blog de Microsoft advertía que "presentaría casos contra los actores y aquellos que faciliten su actividad criminal", mientras que el MSRC también abordó la situación en una publicación en X.
Expertos en seguridad advirtieron inmediatamente que este lenguaje podría tener un efecto disuasorio en la comunidad de investigación en general, desalentando futuras divulgaciones responsables.
En su aclaración posterior, Microsoft estableció una distinción clara entre la investigación de buena fe y la actividad maliciosa.
La compañía afirmó que la escalada legal ocurriría solo "cuando un individuo infrinja la ley y participe en actividades maliciosas que causen un daño real a nuestros clientes", separando explícitamente la explotación criminal de la investigación y publicación legítima de vulnerabilidades.
La declaración reconoció que algunas interacciones pasadas entre el MSRC y los investigadores "han sido insuficientes" y se comprometió a renovar su compromiso con la "transparencia, la comunicación clara y el profesionalismo" en cada interacción de divulgación.
Over the past several days, we have been listening to the conversation around coordinated disclosure and the relationship between security researchers and vendors. We recognize that this relationship is both critical and, at times, fragile. We deeply value the security community,…
— Microsoft Security Response Center (@msftsecresponse) June 1, 2026
Microsoft también reconoció la escala y la creciente complejidad de su carga de trabajo de divulgación, señalando que procesa un "alto volumen" de informes de vulnerabilidades anualmente, una cifra que sigue aumentando a medida que crece la investigación de seguridad asistida por IA.
Los programas de recompensas por errores (bug bounty) de la empresa han pagado más de 60 millones de dólares a investigadores desde 2013 a través de 18 programas que abarcan Azure, Windows, Microsoft Defender y sistemas de IA.
La CVD bajo el microscopio
El episodio ha intensificado el escrutinio de la industria sobre la Divulgación Coordinada de Vulnerabilidades (CVD), la práctica estándar en la que los investigadores informan en privado de los fallos a los proveedores, normalmente dentro de una ventana de embargo de 90 días, antes de hacerlo público.
Los críticos argumentan que la respuesta inicial de Microsoft amenazaba con convertir los marcos legales en armas contra los investigadores cuyos informes fueron ignorados previamente, socavando la confianza en el ecosistema CVD.
Google Project Zero mantiene un plazo firme de 90 días independientemente del estado del parche, mientras que ZDI opera en un plazo de 120 días.
Microsoft reafirmó que la CVD "sigue siendo la base para proteger a los clientes y mejorar nuestros productos", comprometiéndose a aceptar envíos de vulnerabilidades de todos los investigadores a través de su portal público, independientemente de las interacciones pasadas; una señal directa de que las disputas al estilo de Nightmare Eclipse no deberían disuadir a otros de informar de manera responsable.
Fuentes:
https://cybersecuritynews.com/microsoft-clarifies-nightmare-eclipse-controversy/


Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.