Microsoft Critica Divulgação de Falhas no Windows e Gera Polêmica
A gigante da tecnologia se manifesta contra a revelação de vulnerabilidades no Windows, levantando questões sobre a comunicação com especialistas em segurança.
Em um desdobramento inesperado, a Microsoft expressou descontentamento em relação a um especialista em segurança que teria revelado vulnerabilidades em ferramentas do Windows sem antes notificar a empresa sobre os problemas. À primeira vista, essa posição parece compreensível. Contudo, essa situação também revela a frequentemente delicada relação entre a gigante da tecnologia e os chamados 'caçadores de bugs'.
Na prática, o protocolo usual nesses casos é que o especialista avise a empresa responsável pelo software vulnerável, estabeleça um prazo para a implementação de correções e só então divulgue a falha. Essa abordagem garante que o problema só se torne público após a criação de uma solução. No entanto, segundo a Microsoft, isso não aconteceu com as vulnerabilidades recentemente identificadas, que receberam os nomes de RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma e MiniPlasma, afetando ferramentas como o Windows Defender e o BitLocker.
As falhas mencionadas não foram comunicadas de maneira responsável. Em resposta ao risco desnecessário gerado por essas divulgações, as equipes de segurança da Microsoft têm se esforçado continuamente para avaliar o impacto, proteger seus clientes e desenvolver atualizações de segurança, conforme declarado pelo Microsoft Security Response Center.
Os problemas foram brevemente discutidos em um blog por um pesquisador que se apresenta apenas como Nightmare Eclipse. O ponto aqui é que a situação se agrava ainda mais com o compartilhamento de detalhes técnicos sobre as falhas em repositórios no GitHub e GitLab, que já foram suspensos. A Microsoft anunciou que continuará a adotar medidas legais e, se necessário, acionará as autoridades policiais quando questões como essas forem expostas de maneira que a empresa considera irresponsável.
Em seu blog, Nightmare Eclipse afirmou que tentou comunicar as falhas à Microsoft, mas que a companhia não só ignorou seu contato como também bloqueou seu acesso ao Microsoft Security Response Center, a plataforma dedicada à comunicação de vulnerabilidades. Observando tudo isso de fora, fica difícil determinar quem está realmente certo nessa história.
Independente disso, outros especialistas em segurança aproveitaram o assunto para destacar as dificuldades de interação com a Microsoft. Um deles é Kevin Beaumont, ex-funcionário da empresa, que já identificou uma falha significativa no Windows Recall. Beaumont enfatiza que, embora não defenda as ações de Nightmare Eclipse, ele critica a postura da Microsoft ao classificar provas de bugs como 'atividades criminosas': "A criação e distribuição de exploits de prova de conceito para zero-days agora é considerada 'atividade criminosa'? Quem na CELA [departamento jurídico] aprovou esse texto? A Microsoft é a maior distribuidora de zero-days, via GitHub. Não seguir os processos inventados de 'divulgação responsável' não é ilegal", afirmou Beaumont.
Essa situação recente ilustra bem como a relação da Microsoft com especialistas em segurança pode ser complexa e, por vezes, tumultuada.


