Microsoft opgav den 2. juni 2026 sine juridiske trusler mod Nightmare Eclipse efter en storm af kritik fra sikkerhedscommunityet og udtalte, at man "ingen intentioner har om at retsforfølge personer, der udfører eller...

Create a landscape editorial hero image for this Studio Global article: What prompted Microsoft to back off its legal threats against security researcher "Nightmare Eclipse" after the researcher disclosed six unp. Article summary: ## What prompted Microsoft to back off. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "After a disgruntled security researcher published several zero-day exploits in recent weeks, Microsoft seemingly indicated criminal charges were in order. Microsoft is facing an on" source context "Microsoft's Zero-Day Legal Threats Spark Backlash - Dark Reading" Reference image 2: visual subject "Lorenzo Franceschi-Bicchierai" source context "Microsoft under fire for threatening security researcher with criminal ..." Style: premium digital editorial illustration, source-backed research mood
I slutningen af maj 2026 havnede Microsoft midt i et sandt stormvejr. Virksomhedens sikkerhedscenter, Microsoft Security Response Center (MSRC), antydede juridiske skridt mod en anonym sikkerhedsforsker, der havde offentliggjort detaljer om hele seks upatchede Windows-sårbarheder. Presset fra cybersikkerhedsbranchen blev så massivt, at Microsoft på under en uge trak truslerne tilbage. Hele forløbet er et skoleeksempel på, hvordan communityets stemme kan tvinge tech-giganter til at ændre kurs.
Mellem starten af april og midten af maj 2026 offentliggjorde en forsker under dæknavnene "Nightmare Eclipse" og "Chaotic Eclipse" beviser på angrebskode (såkaldt proof-of-concept) for seks Windows zero-days [4, 11]. Sårbarhederne, døbt BlueHammer, RedSun, UnDefend, YellowKey, GreenPlasma og MiniPlasma, ramte centrale Windows-komponenter som Microsoft Defender og BitLocker [4, 7].
Ingen af offentliggørelserne fulgte den normale protokol for "koordineret sårbarhedsoplysning" (Coordinated Vulnerability Disclosure, CVD), hvor man giver producenten tid til at lappe hullet, før detaljerne deles. Forskeren publicerede i stedet koden uden varsel – ofte lige efter Microsofts månedlige Patch Tuesday – for at maksimere det vindue, hvor hackere kunne nå at udnytte sårbarhederne .
Tre af de seks huller blev hurtigt bekræftet aktivt udnyttet i angreb: BlueHammer (CVE-2026-33825), RedSun (CVE-2026-41091) og UnDefend (CVE-2026-45498) [6, 9]. Det amerikanske cybersikkerhedsagentur, CISA, føjede dem til sin liste over kendte, udnyttede sårbarheder, hvilket tvang føderale myndigheder til at installere nødopdateringer [6, 24]. Microsoft nåede at rette BlueHammer i april-opdateringen og udsendte haste-lappeløsninger til RedSun og UnDefend den 21. maj, efter de aktive angreb blev kendt . De sidste tre – YellowKey (et BitLocker-hul, CVE-2026-45585), GreenPlasma og MiniPlasma – forblev upatchede i starten af juni [6, 17].
Baggrunden for forskerens kampagne var ifølge ham selv en langvarig frustration over Microsofts håndtering. Nightmare Eclipse hævdede, at tidligere indberetninger gennem officielle kanaler var blevet ignoreret, og at dusørbetalinger – angiveligt op mod 250.000 dollars for Hyper-V-sårbarheder – var blevet tilbageholdt [3, 8]. Microsoft påstod omvendt, at forskeren slet ikke havde indberettet hullerne gennem de officielle kanaler inden offentliggørelsen .
Situationen spidsede dramatisk til i den sidste uge af maj. Omkring den 23. maj blev Nightmare Eclipses GitHub-konto suspenderet. Få dage senere, den 26.-27. maj, blev han også smidt af GitLab [10, 15]. Via sin personlige blog truede forskeren med et "knogleknusende" (bone shattering) datalæk af nye angrebskoder, timet til den 14. juli 2026 – næste Patch Tuesday [1, 3].
Den 27. maj publicerede Microsofts MSRC et blogindlæg med titlen "A Shared Responsibility: Protecting customers through Coordinated Vulnerability Disclosure" ("Et fælles ansvar: Beskyttelse af kunder gennem koordineret sårbarhedsoplysning") [7, 25]. Indlægget fordømte ukoordinerede offentliggørelser og kaldte dem "aldrig forsvarlige" med "virkelige konsekvenser", fordi de gav hackere konkrete værktøjer .
Én særlig passage skabte alarm i hele branchen:
"Vores Digital Crimes Unit vil fortsætte med at rejse sager mod disse aktører og dem, der muliggør deres kriminelle aktivitet – og om nødvendigt koordinere med retshåndhævende myndigheder verden over" [4, 19].
Selvom Microsoft ikke nævnte Nightmare Eclipse direkte ved navn, tolkede sikkerhedseksperter formuleringen som en målrettet, juridisk trussel mod den konkrete forsker. Microsoft havde jo netop publiceret indlægget som et direkte svar på den igangværende kampagne [19, 26].
Reaktionen var øjeblikkelig og overvældende negativ. Sikkerhedsforskere, branchekommentatorer og store tech-medier anklagede Microsoft for at bruge intimidering til at skræmme legitim sikkerhedsforskning væk [3, 6, 9].
Adskillige medier bragte kritiske historier inden for få dage. TechCrunchs overskrift lød: "Microsoft under beskydning for at true sikkerhedsforsker med kriminel efterforskning" . Windows Central citerede forskerens frygt: "De vil ødelægge mit liv"
. The Register, Security Affairs, CSO Online og selv The Times of India dækkede alle modstanden og noterede "forargelsen" og "oprøret" i cybersikkerhedskredse på verdensplan [9, 38].
Kernen i kritikken handlede om tillid. Mange forskere argumenterede for, at Microsofts juridiske trusler underminerede selve den koordinerede oplysningsproces. Hvis man som forsker risikerer sagsanlæg, kan man lige så godt holde op med at indberette fejl gennem de officielle kanaler, lød argumentet [3, 8]. Flere kommentatorer påpegede også ironien i, at Microsoft truede en forsker, mens tre af de seks offentliggjorte sårbarheder stadig var upatchede [1, 4].
Den kendte sikkerhedsforsker Kevin Beaumont kritiserede offentligt Microsofts håndtering og satte spørgsmålstegn ved proportionaliteten . Der opstod hurtigt en konsensus om, at Microsoft selv havde startet optrapningen ved at håndtere forskerens oprindelige indberetninger dårligt og derefter eskalerede problemet med sine juridiske trusler [8, 10].
Den 2. juni 2026 slog Microsoft bak. I en erklæring på det sociale medie X, som blev rapporteret af mange medier, bekendtgjorde selskabet: "For at gøre det klart om vores juridiske tilgang, har vi ingen intentioner om at retsforfølge personer, der udfører eller offentliggør deres sikkerhedsforskning" [29, 33].
Udtalelsen stod i direkte modsætning til den truende sprogbrug om Digital Crimes Unit fra blogindlægget den 27. maj. Microsoft forsøgte nu at kategorisere den tidligere kommunikation som en generel holdning til koordineret oplysning, ikke som en specifik trussel mod Nightmare Eclipse [5, 6].
Den tyske techblog BornCity beskrev manøvren som, at Microsoft "ror lidt tilbage" efter den "shitstorm", MSRC-indlægget udløste . Branchemediet iTnews skrev, at trækket "kommer efter en stærk modreaktion fra sikkerhedsforskere"
.
Erklæringen den 2. juni skal nok mest forstås som en skadeskontrol, ikke en egentlig politisk kovending. Microsoft forpligtede sig ikke til at ændre sine forventninger til sårbarhedsoplysning, og man adresserede heller ikke forskerens kernekritik: de angiveligt ignorerede indberetninger og de ubetalte dusører. Man trak truslen tilbage, men holdt fast i fortællingen om, at ukoordineret offentliggørelse er uansvarligt [5, 6].
Reaktionerne fra forskningsmiljøet afspejlede denne skepsis. Mange så "afklaringen" som en taktisk retræte, skabt af offentligt pres, mere end et oprigtigt forsøg på at beskytte rettighederne for sikkerhedsforskere [5, 6]. At YellowKey, GreenPlasma og MiniPlasma fortsat var upatchede i starten af juni, forstærkede kritikken af, at Microsofts prioriteter var helt skæve [1, 4].
Episoden blottede dybe spændinger i normerne for sårbarhedsoplysning. Hele systemet med koordineret oplysning hviler på gensidig tillid: Forskere indberetter huller i fortrolighed, og producenter retter dem inden for en rimelig tid. Når den ene part oplever kontraktbrud – hvad enten det er i form af ignorerede rapporter, tilbageholdte dusører eller juridiske trusler – bliver hele systemet skrøbeligt. Tre faktorer tvang Microsoft i knæ: Styrken og hastigheden i communityets vrede, forskerens trussel om et endnu større datalæk den 14. juli, og det ubekvemme faktum, at man truede med retssager, mens ens egne huller stadig stod pivåbne.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Microsoft opgav den 2. juni 2026 sine juridiske trusler mod Nightmare Eclipse efter en storm af kritik fra sikkerhedscommunityet og udtalte, at man "ingen intentioner har om at retsforfølge personer, der udfører eller...
Microsoft opgav den 2. juni 2026 sine juridiske trusler mod Nightmare Eclipse efter en storm af kritik fra sikkerhedscommunityet og udtalte, at man "ingen intentioner har om at retsforfølge personer, der udfører eller... Forskeren offentliggjorde seks upatchede Windows zero days – RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma og MiniPlasma – hvoraf de tre (BlueHammer, RedSun, UnDefend) blev bekræftet aktivt udnyttet af hackere...
Eksperter så Microsofts kovending som taktisk skadeskontrol snarere end et reelt politiskifte, især fordi tre sårbarheder stadig var upatchede, og forskeren truede med et nyt, "knogleknusende" datalæk den 14.