Política y regulación
Microsoft amenaza con emprender acciones legales contra un investigador de seguridad
Microsoft amenaza con emprender acciones legales contra un investigador de seguridad que publicó errores sin parchear, lo que ha provocado una reacción negativa en la industria sobre cómo la empresa gestiona la divulgación de vulnerabilidades.
El miércoles, Microsoft publicó una entrada de blog criticando a un investigador de seguridad conocido como Nightmare Eclipse por divulgar públicamente una serie de errores sin reportarlos primero a la empresa. El gigante tecnológico amenaza con emprender acciones legales y llamar a la policía para denunciar al investigador. Microsoft advirtió que su Digital Crimes Unit —la división interna de la empresa para acciones legales y de cumplimiento— continuará presentando casos contra estos actores y aquellos que faciliten su actividad delictiva, coordinándose según sea necesario con las fuerzas del orden de todo el mundo. Microsoft afirma que, al publicar detalles de los errores antes de que fueran parcheados, Nightmare Eclipse podría haber ayudado a hackers malintencionados. Según Microsoft y la CISA (agencia de ciberseguridad de EE. UU.), algunas de las vulnerabilidades divulgadas por Nightmare Eclipse ya han sido utilizadas por hackers en ataques reales.
En una serie de blogs publicados en las últimas semanas, Nightmare Eclipse afirmó haber estado en contacto con Microsoft, pero que la empresa presuntamente lo maltrató, incluyendo la revocación del acceso a su cuenta del Microsoft Security Response Center, el portal donde los investigadores reportan vulnerabilidades. Posteriormente, el investigador publicó los errores en los repositorios de código abierto GitHub, propiedad de Microsoft, y GitLab. Desde entonces, ambas plataformas han bloqueado las cuentas del investigador. Debido a que las fallas se divulgaron sin parches, se convirtieron en zero-days, el término para fallas de seguridad desconocidas para el fabricante del software en el momento de la divulgación.
La disputa ha provocado críticas generalizadas de la comunidad de ciberseguridad, reviviendo un debate que se remonta a 2009, cuando se lanzó una campaña llamada No More Free Bugs. Casi 20 años después, la mayoría de las empresas pagan recompensas por errores (bug bounty), que son compensaciones financieras por reportar errores que pueden llegar a cifras de seis dígitos o más, a los investigadores que divulgan vulnerabilidades de forma privada. Los veteranos de la ciberseguridad critican la insistencia de Microsoft en la divulgación responsable (responsible disclosure), el término de la industria para reportar errores a los proveedores. Katie Moussouris, fundadora de Luta Security, quien anteriormente convenció a Microsoft de adoptar la divulgación coordinada (coordinated disclosure), advirtió que la amenaza de procesamiento creará un efecto paralizador. «Añadir una amenaza de procesamiento mencionando a la [Digital Crimes Unit] fue exagerado y solo resultará en que los investigadores de seguridad desconfíen de Microsoft», dijo Moussouris. Kevin Beaumont, investigador de seguridad y ex empleado de Microsoft, también criticó la postura de la empresa calificándola de desastre autoinfligido, argumentando que utilizar el proceso para intentar procesar penalmente a personas es un nuevo punto bajo.
Por qué importa
La postura agresiva de Microsoft reaviva un debate de larga data sobre las responsabilidades de los investigadores de seguridad frente a las obligaciones de los gigantes tecnológicos de gestionar la divulgación de vulnerabilidades sin recurrir a amenazas legales.