| 14 अप्रैल | माइक्रोसॉफ्ट का अप्रैल माह का पैच ट्यूसडे अपडेट जारी; BlueHammer के लिए CVE-2026-33825 (CVSS 7.8) के रूप में समाधान |
| 12 मई | Microsoft के मई पैच ट्यूसडे के ठीक एक दिन बाद YellowKey (WinRE के माध्यम से BitLocker बायपास) और GreenPlasma (CTFMON सिस्टम एलिवेशन) जारी किए गए |
| 17 मई | MiniPlasma जारी किया गया — पूरी तरह से अपडेटेड विंडोज 11 पर सिस्टम-लेवल LPE |
| 19 मई | ThreatLocker पुष्टि करता है कि MiniPlasma पूरी तरह से पैच्ड सिस्टम पर काम करता है |
| 21 मई | माइक्रोसॉफ्ट RedSun और UnDefend के लिए आउट-ऑफ-बैंड (अनियोजित) पैच जारी करता है |
| ~23 मई | GitHub, Nightmare-Eclipse खाते को समाप्त करता है |
| ~26-27 मई | GitLab भी इससे जुड़े खातों को समाप्त करता है |
| 14 जुलाई (धमकी) | शोधकर्ता ने इस तारीख को एक बड़े पैमाने पर एक्सप्लॉइट रिलीज करने की चेतावनी दी है |
मई 2026 के अंत तक छह में से तीन कमजोरियों को पैच किया जा चुका था। तीन अभी भी अनसुलझी थीं।
MiniPlasma विशेष रूप से खतरनाक है क्योंकि यह एक सामान्य यूजर को, मई 2026 के सभी नवीनतम अपडेट लगे सिस्टम पर सिस्टम-लेवल (NT AUTHORITY\SYSTEM) का पूर्ण विशेषाधिकार प्राप्त करने देता है
। यह उसी
cldflt.sys क्लाउड फाइल ड्राइवर का फायदा उठाता है जिसे BlueHammer ने निशाना बनाया था। शोधकर्ता का दावा है कि माइक्रोसॉफ्ट ने 2020 की एक कमजोरी (CVE-2020-17103) का "पूरी तरह से पैच नहीं किया", और MiniPlasma पुरानी खामी को फिर से ट्रिगर करता है
।
शोधकर्ता ने स्पष्ट रूप से इन खुलासों को MSRC के साथ बुरे व्यवहार का बदला बताया। सार्वजनिक बयानों और रिपोर्टिंग से पता चलता है कि पहले निजी तौर पर रिपोर्ट की गईं कमजोरियों को MSRC ने या तो खारिज कर दिया, उन पर प्रतिक्रिया बेहद धीमी रही, या फिर ऐसी मांगें की गईं जो शोधकर्ता को बहुत ज्यादा लगीं — जैसे कथित तौर पर एक्सप्लॉइट के वीडियो प्रदर्शन की मांग ।
शोधकर्ता के नाम से जुड़ा एक दोहराया जाने वाला दावा कहता है कि "MSRC ने व्यक्तिगत रूप से मुझसे कहा कि वे मेरी जिंदगी बर्बाद कर देंगे और उन्होंने किया"
। बाद के एक्सप्लॉइट का समय — मसलन YellowKey, GreenPlasma और MiniPlasma का मई के पैच ट्यूसडे के एकदम बाद जारी होना — साफ दिखाता है कि मकसद अधिकतम नुकसान और दबाव बनाना था
।
27 मई, 2026 को, माइक्रोसॉफ्ट ने "ए साझा जिम्मेदारी: समन्वित भेद्यता प्रकटीकरण के माध्यम से ग्राहकों की रक्षा करना" शीर्षक से एक ब्लॉग पोस्ट प्रकाशित किया । इस पोस्ट में:
माइक्रोसॉफ्ट की इस भाषा ने विवाद को और बढ़ा दिया, लेकिन इससे मूल समस्या का समाधान नहीं हुआ: तीन ज़ीरो-डेज़ अभी भी बिना पैच के थे। GitHub और फिर GitLab ने 23 और 26 मई के आसपास शोधकर्ता के खातों पर प्रतिबंध लगाकर कार्रवाई की
।
अप्रैल के मध्य तक, डिफेंडर के शुरुआती तीनों एक्सप्लॉइट का एक्टिव शोषण हो रहा था। Huntress और Barracuda जैसी सुरक्षा फर्मों ने देखा कि हैकर्स सीधे सार्वजनिक GitHub रिपॉजिटरी से PoC कोड उठाकर इस्तेमाल कर रहे थे और उनका बुनियादी ढांचा रूस से जुड़ा हुआ था
।
अमेरिकी एजेंसी CISA ने तेजी से कार्रवाई की। BlueHammer को 22 अप्रैल को KEV कैटलॉग में डाला गया और संघीय एजेंसियों के लिए 6 मई तक पैचिंग की समय सीमा तय की गई । बाद में RedSun और UnDefend को भी इसमें जोड़ा गया
। यह गहरी चिंता को दर्शाता है: जब आपके सुरक्षा उपकरण (जैसे एंटीवायरस) ही हमले का जरिया बन जाएं, तो सुरक्षा का पारंपरिक ढांचा टूट जाता है।
साइबर सुरक्षा जगत ने इस मामले पर मिली-जुली प्रतिक्रिया दी।
शोधकर्ता की आलोचना Barracuda, ThreatLocker, और LevelBlue जैसी कंपनियों ने की, जिन्होंने इस अभियान को खतरनाक और प्रतिकूल बताया
। जब कोई कार्यशील एक्सप्लॉइट सार्वजनिक रूप से गिराया जाता है और कोई पैच मौजूद नहीं होता, तो उद्यम और संगठन सीधे जोखिम में आ जाते हैं।
माइक्रोसॉफ्ट की आलोचना भी उतनी ही तीखी थी। कई विशेषज्ञों ने कहा कि यदि MSRC की प्रक्रिया अधिक सम्मानजनक और उत्तरदायी होती तो पूरी स्थिति को टाला जा सकता था। इन खुलासों ने लंबे समय से चली आ रही शिकायतों को फिर से हवा दे दी: धीमी जांच-पड़ताल, अस्पष्ट संवाद और स्वतंत्र शोधकर्ताओं के प्रति विरोधी रवैया
।
सबसे विचित्र बात यह रही कि माइक्रोसॉफ्ट उस समय कानूनी कार्रवाई की धमकी दे रहा था जब तीन एक्सप्लॉइट अभी भी अनपैच्ड थे — एक ऐसा कदम जिसे टिप्पणीकारों ने दिखावटी और गलत प्राथमिकता बताया
।
शोधकर्ता अभी चुप जरूर है, लेकिन पूरी तरह से शांत नहीं। प्लेटफॉर्म से बैन होने के बाद, उसने एक निजी ब्लॉग बनाया और स्पष्ट रूप से 14 जुलाई — अगले पैच ट्यूसडे — को एक और बड़े पैमाने पर एक्सप्लॉइट रिलीज करने की धमकी दी ।
सुरक्षा टीमों के लिए, तत्काल प्राथमिकता स्पष्ट है:
autofstx.exe बूटएक्जीक्यूट वैल्यू हटा दें और BitLocker के लिए TPM+PIN सुरक्षा सक्षम करें Nightmare-Eclipse प्रकरण सिर्फ छह कमजोरियों की कहानी नहीं है। यह प्लेटफ़ॉर्म निर्माताओं और उन स्वतंत्र शोधकर्ताओं के बीच रिश्तों की एक बड़ी परीक्षा है जिन पर वे सुरक्षा के लिए निर्भर हैं। जब यह रिश्ता टूटता है, तो परिणाम सार्वजनिक, शोषण योग्य और बेहद गंभीर होते हैं।
Comments
0 comments