在遭受全网的猛烈抨击后,微软于2026年6月2日做出让步,正式声明 无意对从事或发布安全研究的个人采取法律行动 [29][33]。

Create a landscape editorial hero image for this Studio Global article: What prompted Microsoft to back off its legal threats against security researcher "Nightmare Eclipse" after the researcher disclosed six unp. Article summary: ## What prompted Microsoft to back off. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "After a disgruntled security researcher published several zero-day exploits in recent weeks, Microsoft seemingly indicated criminal charges were in order. Microsoft is facing an on" source context "Microsoft's Zero-Day Legal Threats Spark Backlash - Dark Reading" Reference image 2: visual subject "Lorenzo Franceschi-Bicchierai" source context "Microsoft under fire for threatening security researcher with criminal ..." Style: premium digital editorial illustration, source-backed research mood
2026年5月底,一场由网络安全研究员匿名发布漏洞引发的风暴,让科技巨头微软站上了舆论的风口浪尖。起因是微软安全响应中心 (MSRC) 似乎通过一篇博文,对化名为“噩梦日食” (Nightmare Eclipse) 的研究员发出了法律威胁。然而在一周之内,局势便急转直下,微软收回了前言,发布了一份与其强硬姿态直接矛盾的声明。这一戏剧性的反转,堪称是观察社区舆论如何迅速重塑企业漏洞披露政策的一个绝佳案例。
在2026年4月初到5月中旬的六周内,一名使用“噩梦日食”和“混沌日食”(Chaotic Eclipse) 等化名的研究员,接连发布了六个 Windows 零日漏洞的概念验证 (PoC) 攻击代码 。这些被命名为 BlueHammer、RedSun、UnDefend、YellowKey、GreenPlasma 和 MiniPlasma 的漏洞,攻击目标直指 Microsoft Defender 和 BitLocker 等 Windows 的核心组件
。
这位研究员的披露行为完全绕过了业界通行的“协同漏洞披露” (CVD) 规范。他在没有提前通知微软的情况下,逐一发布漏洞攻击代码,并且常常选择在微软每月固定的“补丁星期二”之后立即公开,以最大化攻击窗口期 。
在六个漏洞中,有三个很快被证实正被攻击者用于实际的网络攻击:BlueHammer (CVE-2026-33825)、RedSun (CVE-2026-41091) 和 UnDefend (CVE-2026-45498) 。美国网络安全和基础设施安全局 (CISA) 迅速将其列入“已知被利用漏洞”目录,强制要求联邦机构紧急修补
。微软在4月14日“补丁星期二”修复了 BlueHammer,并于 5 月 21 日针对 RedSun 和 UnDefend 发布了紧急的高危漏洞补丁
。但截至 6 月初,剩余的 YellowKey (一个 BitLocker 绕过漏洞,CVE-2026-45585)、GreenPlasma 和 MiniPlasma 仍未得到修复
。
这场冲突背后,是该研究员声称自己与微软存有旧怨。噩梦日食称,他之前通过官方渠道提交的漏洞报告被微软无视或处理不当,而且微软拖欠了他的漏洞赏金,据称这笔赏金最高可达 25 万美元(例如用于 Hyper-V 虚拟化技术的漏洞)。而微软则表示,这位研究员没有在公开发布前通过官方渠道报告这些漏洞
。
事态在5月的最后一周急转直下,显著升级。大约在 5 月 23 日,噩梦日食的 GitHub 账户被封禁。随后,在 5 月 26 日至 27 日左右,他又被 GitLab 平台封禁 。失去主流平台的发布渠道后,这位研究员转移到个人博客上,并威胁要在 2026 年 7 月 14 日——下一个“补丁星期二”——进行一次“令人粉身碎骨”的更大规模漏洞攻击代码公开
。
5 月 27 日,微软安全响应中心 (MSRC) 发表了一篇题为“共同责任:通过协同漏洞披露保护客户”的博文 。文中谴责了这种不合作的披露行为,称“将未经修复漏洞的概念验证代码交到不法分子手中的不协同披露,是绝对不可能被正当化的,并会带来现实世界的严重后果”
。
真正点燃安全社区怒火的是文中的一段特殊措辞:
“我们的数字犯罪部门 (Digital Crimes Unit) 将继续对这些行为者以及促成其犯罪活动的人提起诉讼——并根据需要与全球执法机构进行协调”
。
尽管微软在文中并未直接点名“噩梦日食”,但由于整篇博文的背景都是对这次零日漏洞攻击事件的直接回应,因此许多安全研究人员都将这段话解读为对这位研究员的明确法律威胁 。
微软的言论犹如一颗重磅炸弹,迅速引发了网络安全社区的强烈和压倒性负面反应。安全研究人员、行业评论员和各大科技媒体纷纷指责微软正在使用恐吓策略,而这将严重扼杀合法的安全研究工作 。
在几天之内,多家主流媒体纷纷发布了批评性报道。科技媒体 TechCrunch 的标题是“微软因威胁对安全研究员进行刑事调查而受到抨击” 。Windows Central 则以研究员的个人恐惧为题发文,标题为“他们会毁了我的人生”
。The Register、Security Affairs、CSO Online 等专业媒体也广泛报道了此事,并指出网络安全社区对此感到“愤怒”和“哗然”
。
批评意见的核心集中在一点:研究人员认为,微软的法律姿态从根本上动摇了协同披露流程中的信任基础。如果研究人员害怕法律报复,他们可能会彻底停止通过官方渠道报告漏洞,这反而会使系统更不安全 。一些评论员指出了其中的讽刺之处:微软一方面威胁将研究员送去坐牢,另一方面,已披露的六个漏洞中有三个依然没有得到修复
。
著名安全研究员 Kevin Beaumont 也公开指出了微软处理此事的方式不当,质疑该公司回应的恰当性 。业界的普遍看法是,微软是因自身对该研究员最初报告的糟糕处理导致了现在的结果,而如今的法律威胁更是错上加错
。
在巨大的舆论压力下,2026 年 6 月 2 日,微软改变了策略。该公司在社交媒体平台 X 上发布了一份声明,并被多家媒体报道,声明称:“为了明确我们在法律事务上的态度,我们无意对从事或发布其安全研究的个人采取行动” 。
这份声明直接否定了 5 月 27 日博文中涉及“数字犯罪部门” (Digital Crimes Unit) 的法律威胁措辞。微软试图将其早前的言论,解释为只是阐述其对协同披露实践的整体立场,而非针对“噩梦日食”本人的具体威胁 。
对此,德国科技博客 BornCity 将此形容为微软在引发轩然大波后,“试图在一定程度上收回前言” 。行业刊物 iTnews 则报道称,此举是“在安全研究员的强烈反对下做出”
。
从本质上看,微软 6 月 2 日的声明更应该被理解为是一项“损害控制”措施,而非一次彻底的政策改革。微软并没有承诺改变其对漏洞披露的期望,也没有回应研究员关于报告被无视和赏金被克扣的核心指控。公司只是在撤回法律恐吓的同时,继续坚持其立场,即不协同披露是不负责任的行为 。
安全研究社区的普遍反应反映了这种怀疑。许多人认为,这次澄清只是一种在公众压力下的战术性撤退,而不是保护研究人员权利的真诚承诺 。截至 6 月初,YellowKey、GreenPlasma 和 MiniPlasma 这三个漏洞的修复状态仍悬而未决,这持续加剧了对微软优先事项错位的批评
。
这一事件暴露了漏洞披露规则中深层次的紧张关系。协同披露依赖于信任:研究人员私下报告漏洞,而厂商则在合理的时间范围内修复漏洞。当任何一方认为这个契约被破坏时——无论是通过无视报告、克扣赏金,还是发出法律威胁——整个系统都会变得脆弱不堪。在这次事件中,有三个关键因素迫使微软退让:一、社区爆发的、速度与规模都前所未有的愤怒浪潮;二、研究人员威胁将在 7 月 14 日进行更大规模的漏洞攻击代码公开;三、在自身产品补丁都还未完成的情况下威胁采取法律行动,这一幕显得尤其难看且站不住脚。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
在遭受全网的猛烈抨击后,微软于2026年6月2日做出让步,正式声明
在遭受全网的猛烈抨击后,微软于2026年6月2日做出让步,正式声明 无意对从事或发布安全研究的个人采取法律行动
[29][33]。