La controversia reabre el debate sobre vulnerabilidades, transparencia y seguridad digital global.
Microsoft amenazó con acciones legales al investigador conocido como Nightmare Eclipse tras publicar vulnerabilidades sin corregir y difundir código capaz de explotarlas.
La postura asumida por la empresa reactivó el debate sobre los límites, responsabilidades y consecuencias vinculadas al descubrimiento independiente de vulnerabilidades tecnológicas.
El miércoles 27 de mayo, Microsoft publicó una entrada oficial criticando a Nightmare Eclipse por revelar fallos identificados como BlueHammer, RedSun, UnDefend y YellowKey.
Estas vulnerabilidades afectan componentes fundamentales de Windows, incluyendo Microsoft Defender y BitLocker, herramientas esenciales para la protección y cifrado de información.
Según la compañía, el investigador no reportó previamente los errores detectados para facilitar correcciones, incumpliendo lo que considera una práctica responsable.
Riesgos señalados por Microsoft
Microsoft advirtió que divulgar detalles técnicos y código de explotación antes de existir parches disponibles podría facilitar ataques reales contra usuarios.
De acuerdo con la empresa y la Agencia de Ciberseguridad e Infraestructura de Estados Unidos, algunos fallos publicados ya fueron utilizados.
“Nuestra Unidad de Crímenes Digitales continuará llevando casos contra estos actores y quienes faciliten actividad criminal”, señaló Microsoft mediante su blog.
La división mencionada desarrolla estrategias legales, técnicas y colaboraciones público-privadas destinadas a proteger infraestructura, clientes y operaciones empresariales globales.
La versión presentada por Nightmare Eclipse
Nightmare Eclipse afirmó mediante publicaciones recientes que intentó comunicarse con Microsoft, aunque asegura haber recibido un trato inadecuado durante el proceso.
El investigador sostiene además que la compañía revocó su acceso al Microsoft Security Response Center, portal destinado al reporte oficial.
Según su versión, esa situación le dejó sin alternativas viables, motivándolo finalmente a divulgar públicamente las vulnerabilidades detectadas recientemente.
Al hacerse públicos, los fallos pasaron a considerarse “zero days”, vulnerabilidades desconocidas por el fabricante en ese momento específico.
Los exploits y detalles técnicos fueron compartidos mediante repositorios abiertos alojados en GitHub y GitLab, aunque ambas cuentas terminaron bloqueadas.
Debate sobre divulgación responsable
El episodio reaviva una discusión histórica dentro de la industria sobre obligaciones, derechos y responsabilidades de investigadores independientes especializados.
La controversia también aborda la compensación económica relacionada con descubrimientos de vulnerabilidades y la gestión adecuada de información sensible.
La campaña “No More Free Bugs”, desarrollada durante 2009, contribuyó significativamente a transformar las prácticas de remuneración existentes.
Actualmente, numerosas empresas tecnológicas, incluida Microsoft, recompensan económicamente reportes válidos y acuerdan divulgar detalles tras aplicar correcciones.
Críticas de expertos y ex empleados
En este caso, diversos investigadores compartieron experiencias negativas relacionadas con procesos de reporte de vulnerabilidades en productos Microsoft.
El descontento hacia la postura empresarial se reflejó ampliamente en foros especializados, comunidades técnicas y múltiples plataformas sociales.
Katie Moussouris, fundadora de Luta Security y pionera en programas de recompensas durante su etapa en Microsoft, criticó la reacción.
Moussouris consideró equivocado invocar el concepto de divulgación responsable y calificó excesiva la amenaza relacionada con posibles enjuiciamientos.
Además, advirtió que una pérdida de confianza entre especialistas podría reducir reportes futuros y afectar negativamente la seguridad colectiva.
Microsoft bajo creciente escrutinio
La polémica también generó comentarios contundentes de Kevin Beaumont, investigador de seguridad y antiguo empleado de Microsoft.
Beaumont describió la posición adoptada por la empresa como un desastre autogenerado, según expresó públicamente mediante su blog.
El especialista cuestionó que desarrollar y compartir pruebas conceptuales para vulnerabilidades zero day pueda considerarse actividad criminal.
Asimismo, sostuvo que el enfoque de divulgación responsable suele favorecer principalmente a fabricantes tecnológicos antes que a usuarios.
El caso evidencia tensiones persistentes entre grandes compañías tecnológicas e investigadores independientes respecto a reconocimiento, compensación y seguridad digital.
FUENTE: Infobae

