METABYTE
Inapoi la articole

Misteriosul hacker care face viața grea Microsoft: noi zero-day-uri în libertate

Un cercetător nemulțumit continuă să publice vulnerabilități Windows, iar Microsoft pare prins în propriul joc de-a șoarecele și pisica.

14 mai 20262 min de citit
Misteriosul hacker care face viața grea Microsoft: noi zero-day-uri în libertate

Vă mai amintiți de tipul care s-a supărat că Microsoft nu repară bug-urile suficient de repede și a început să arunce zero-day-uri în public? Ei bine, serialul are un nou episod. Eroul nostru, cu un nickname ce pare generat de un generator de parole random, a revenit cu încă două vulnerabilități critice. Acum Microsoft are un fel de „calendar al groazei” – și, se pare, nu se sincronizează cu Patch Tuesday.

Noile găuri afectează nucleul Windows și o componentă pe care dezvoltatorii o considerau „sacrosanctă”. Dacă credeai că build-ul tău CI/CD pică prea des, imaginează-ți ce va fi când aceste vulnerabilități vor fi exploatate în atacuri reale. E ca și cum serverul tău de CI ar începe brusc să șteargă baza de date de producție – doar că la scară globală.

Desigur, scurgerea de zero-day-uri nu e un cadou. Pe de o parte, presează vendorul să se miște mai repede. Pe de altă parte, până când Microsoft lansează un patch, orice script kiddie poate aduna o armată de boți. Situația aduce aminte de momentul când un dezvoltator a uitat să comite un fișier .env în repo, dar miza e ceva mai mare.

Ce poate face un dezvoltator obișnuit? Până când Microsoft se grăbește să producă actualizări, merită să verificați dacă proiectele voastre folosesc versiuni vulnerabile de Windows sau biblioteci. Și, da, poate ar fi bine să dezactivați actualizările automate pentru câteva zile – să nu prindeți un „ecran albastru” înainte de patch-ul oficial.

Comentariu METABYTE: Nu încurajăm metodele „justiție prin scurgere”, dar dacă proiectul vostru se confruntă cu un zero-day, echipa noastră e gata să vă ajute cu audit de securitate și implementare rapidă de patch-uri. Important e să nu încercați să repetați trucul cu publicarea vulnerabilităților – avem destule probleme și cu bug-urile din JIRA.

URMATORUL PAS

Ti-a placut abordarea?

Aplicam aceleasi principii in proiectele clientilor: AI, automatizari, produse care nu se sting dupa lansare.