一名安全研究员在 2026 年 4 月 3 日至 5 月 17 日间,为报复微软安全响应中心(MSRC)的处理方式,连续公开了六个 Windows 零日漏洞。 微软被迫发布紧急带外补丁,美国网络安全与基础设施安全局(CISA)随即发布紧急指令,同时也再次引发了有关“负责任披露”的激烈讨论。

Create a landscape editorial hero image for this Studio Global article: What were the key details and timeline of the zero-day exploit spree by the researcher known as Nightmare-Eclipse, Chaotic Eclipse, or Dead. Article summary: Here is a comprehensive summary of the Nightmare-Eclipse / Chaotic Eclipse zero-day campaign against Microsoft, based on reporting through late May 2026.. Topic tags: general, general web, user generated, education. Reference image context from search candidates: Reference image 1: visual subject "The anonymous security researcher who has already maliciously exposed three Windows zero-days this year has revealed two more, dropping them just after Microsoft's monthly Patch Tu" source context "Disgruntled researcher releases two more Microsoft zero-days" Reference image 2: visual subject "The anonymous security researcher who has already maliciously exposed three
2026 年 4 月初,一位化名为 Nightmare-Eclipse(又称 Chaotic Eclipse 或 Dead Eclipse)的安全研究员,对微软 Windows 发起了一场前所未有的攻击。在短短六周内,他相继公开了六个零日漏洞的可执行利用代码,但这并非为了获利或成名,而是一场针对微软安全响应中心(MSRC)的报复性抗议。这场行动迫使微软发布紧急带外补丁,触发美国网络安全与基础设施安全局(CISA)的紧急指令,并最终让三个高危漏洞至今无补丁可用——将数以百万计的 Windows 设备直接暴露在活跃攻击之下。
Barracuda、ThreatLocker 等安全公司将这场行动描述为一次不断升级的个人恩怨,而非有组织的披露 。这一事件不仅暴露了微软产品中的漏洞,也揭示了其与外部独立研究员之间脆弱的关系。这为整个行业提供了一个典型案例:一个心怀不满的个人,如何能够扰乱整个安全生态系统。
以下是每个漏洞的披露时间、补丁状态及各机构的响应记录。
截至 2026 年 5 月底,六个漏洞中已有三个得到修复。仍有三个未修复,其中 MiniPlasma 最令安全团队头疼,因为它直接在最新系统上有效。
MiniPlasma 最为危险,因为它允许一个标准用户权限的程序,在已安装所有 2026 年 5 月更新的系统上,直接获取 SYSTEM 级别的最高权限 。这个漏洞利用了与 BlueHammer 相同的
cldflt.sys 云文件驱动,通过重新触发一个 2020 年的旧漏洞(CVE-2020-17103)来实现攻击。研究员声称,微软当年宣称已修复该问题,但实际上并未根除 。
该研究员明确表示,这一系列披露就是为了报复 MSRC 对他的不公对待。公开声明和多篇报导指出,他此前私下向微软提交的漏洞报告遭到了冷遇、处理缓慢,或对方提出了在他看来非常过分的要求——据称,MSRC 甚至要求他提供一段漏洞利用的视频演示 。一句据称是他所说的、被广泛引用的指控是:“微软曾威胁要‘毁掉我的生活’,而他们确实也这么做了。”
后续漏洞的发布时间也极具挑衅性。YellowKey 和 GreenPlasma 被刻意放在 5 月补丁星期二的第二天公开,而 MiniPlasma 则是在五天后接踵而至 。这种策略的目的性非常明确:就是为了最大化曝光和施压。
5 月 27 日,微软发布了一篇题为 “共同的责任:通过协调漏洞披露保护客户” 的博客文章 。这篇文章:
微软强硬的措辞无疑升级了双方的对立,但却未能解决最核心的问题:仍有三个零日漏洞没有补丁。与此同时,代码托管平台采取了行动。GitHub 约在 5 月 23 日封禁了该研究员的账号,几天后,GitLab 也采取了同样的措施 。
到 4 月中旬,首批三个针对 Defender 的漏洞已全部遭到野外利用。Huntress 和 Barracuda 发现,攻击者直接从公开的 GitHub 仓库中提取 PoC 代码,并使用地理位置位于俄罗斯的基础设施发起攻击 。
CISA 对此反应迅速。BlueHammer 于 4 月 22 日被加入 KEV 目录,并要求联邦机构在 5 月 6 日之前完成修复 。随后 RedSun 和 UnDefend 也被添加其中,修复期限是 6 月 3 日
。这些举措反映出一种深层的忧虑:当安全软件本身成为攻击的载体时,传统的防御模型就会从根基上被瓦解。
网络安全界对此事给出了截然相反的评价。
对研究员的批评主要来自 Barracuda、ThreatLocker 及 LevelBlue 等公司。他们认为,这种公开投掷“武器化”漏洞代码的做法是危险且适得其反的,直接将企业用户暴露在了无补丁可用的即时风险之中 。
对微软的批评同样尖锐。许多业内人士指出,如果 MSRC 以更尊重、更积极的态度来与漏洞发现者沟通,这整场风波本可以避免。这一连串的披露事件,重新揭开了微软安全响应流程上的旧伤疤:漏洞分拣速度慢、沟通不透明、对那些不适合企业赏金模式的独立研究员采取对抗姿态 。
评论家还指出了一个自相矛盾的戏剧性场面:微软在三个高危漏洞仍无补丁可用的关键时刻,威胁要对披露者采取法律行动。这种行为被批评为“做做样子”和“轻重不分” 。
研究员在被平台封杀后陷入了沉寂,但并未彻底消失。失去 GitHub 和 GitLab 的账户后,他转移到了一个个人博客上,并明确威胁将在 7 月 14 日——也就是下一个微软补丁星期二——进行更大规模的漏洞“轰炸” 。这个威胁是否真实还有待观察,但其行动模式已然确立。
对于安全团队而言,眼下的重中之重已非常清晰:立即应用微软为 Defender 漏洞发布的带外补丁;实施针对 YellowKey 的缓解措施(删除 WinRE 镜像中 BootExecute 注册表项里的 autofstx.exe,并为 BitLocker 启用“TPM+PIN”验证);同时应将 MiniPlasma 视为一个无可官方修复方案的已知高危威胁。此外,还要警惕针对未来补丁星期二再被“搭车”放出更多 PoC 的可能,并为已成为攻击者“靶场”的 Defender 组件提前准备好应急性的安全管控。
噩梦-Eclipse 事件远不止是六个技术漏洞那么简单。它是一次对平台供应商与其赖以生存的外部安全研究员之间关系的极限压力测试。事实表明,当这个合作关系破裂时,其后果就是公之于众的、可被利用的,并且是异常严重的。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
一名安全研究员在 2026 年 4 月 3 日至 5 月 17 日间,为报复微软安全响应中心(MSRC)的处理方式,连续公开了六个 Windows 零日漏洞。
一名安全研究员在 2026 年 4 月 3 日至 5 月 17 日间,为报复微软安全响应中心(MSRC)的处理方式,连续公开了六个 Windows 零日漏洞。 微软被迫发布紧急带外补丁,美国网络安全与基础设施安全局(CISA)随即发布紧急指令,同时也再次引发了有关“负责任披露”的激烈讨论。
该研究员的 GitHub 和 GitLab 账号均被封禁,并威胁将在 7 月 14 日(下一个补丁星期二)再次进行大规模漏洞披露。