Son Dakika
Güvenlik

Microsoft, güvenlik araştırmacısını suç soruşturmasıyla tehdit ediyor

Bir güvenlik araştırmacısı, Microsoft ürünlerinde hâlâ yama almadığı bir dizi hatayı ve bu hataları istismar eden kodları yayınladıktan sonra şirket, yasal işlem başlatma ve polisi devreye sokma tehdidinde bulundu.

Microsoft, “Nightmare Eclipse” takma adını kullanan araştırmacıyı, Windows Defender antivirüs motoru ve BitLocker şifreleme aracı gibi ürünlerdeki “BlueHammer”, “RedSun UnDefend” ve “YellowKey” gibi hataları kamuoyuna açıklamaktan eleştirdi. Şirketin temel itirazı, araştırmacının hataları önce rapor edip şirketin düzeltmesini beklemediği yönünde; bu, Microsoft blogunda “sorumlu” davranış olarak tanımlanıyor.

Şirket, hataların detaylarını ve istismar yollarını yama öncesi paylaşmanın kötü niyetli hackerların eline geçmesine yol açabileceğini belirtti. CISA ve Microsoft’a göre, bazı açıklar hâlihazırda gerçek dünyadaki saldırılarda kullanıldı.

Microsoft’un Digital Crimes Unit’i, bu tür aktörlere ve onların suç faaliyetlerini kolaylaştıranlara karşı dava açmaya ve dünya çapındaki kolluk kuvvetleriyle koordinasyon sağlamaya devam edeceğini duyurdu.

Nightmare Eclipse, son haftalarda yayınladığı bloglarda Microsoft Security Response Center hesabının kapatıldığını ve platformlardaki (GitHub, GitLab) hesaplarının yasaklandığını iddia etti. Araştırmacı, erişim reddi nedeniyle açıkları kamuoyuna açıklamak zorunda kaldığını, böylece bu açıklamaların “zero‑day” hâline geldiğini savundu.

Bu tartışma, bağımsız güvenlik araştırmacılarının buldukları açıkların düzeltilmesi konusunda bir sorumluluğu olup olmadığı ve şirketlerin bu süreçte nasıl davranması gerektiği sorusunu yeniden gündeme taşıdı. 2009’da başlayan “No More Free Bugs” kampanyası sayesinde artık birçok şirket, hataları özel olarak bildiren araştırmacılara “bug bounty” şeklinde yüksek (altı haneli) ödüller veriyor.

Microsoft’un bu tutumu, sektörde geniş bir memnuniyetsizlik yaratmış durumda. Luta Security kurucusu Katie Moussouris, Microsoft’un “sorumlu açıklama” terimini kullanmasının bir darbe olduğunu ve “Digital Crimes Unit” tehdidinin araştırmacıların güvenini sarsacağını belirtti. Aynı şekilde eski Microsoft çalışanı Kevin Beaumont da bu yaklaşımı “kendi yarattığı bir felaket” olarak nitelendirdi.

Yorum Yap

Yapay Zeka Risk Analizi | AI Model Safety Database