一位名為 Nightmare Eclipse 的研究人員,在 2026 年 4 月至 5 月間,公開釋出六個 Windows 零日漏洞攻擊代碼,作為對微軟安全回應中心(MSRC)的抗議。 這場攻擊迫使微軟發佈緊急修補程式,引發美國 CISA 發出強制指令,並重新點燃了關於「協調漏洞揭露」與研究人員遭漠視的激辯。

Create a landscape editorial hero image for this Studio Global article: What were the key details and timeline of the zero-day exploit spree by the researcher known as Nightmare-Eclipse, Chaotic Eclipse, or Dead. Article summary: Here is a comprehensive summary of the Nightmare-Eclipse / Chaotic Eclipse zero-day campaign against Microsoft, based on reporting through late May 2026.. Topic tags: general, general web, user generated, education. Reference image context from search candidates: Reference image 1: visual subject "The anonymous security researcher who has already maliciously exposed three Windows zero-days this year has revealed two more, dropping them just after Microsoft's monthly Patch Tu" source context "Disgruntled researcher releases two more Microsoft zero-days" Reference image 2: visual subject "The anonymous security researcher who has already maliciously exposed three
2026 年 4 月初,一位化名為 Nightmare-Eclipse(又名 Chaotic Eclipse 或 Dead Eclipse)的資安研究人員,對微軟發動了一場史無前例的奇襲。在短短六週內,他連續公開了六個 Windows 零日漏洞的「概念驗證」(PoC)攻擊程式碼。不同於一般資安研究是為了求財或求名,他的動機純粹是出於對微軟安全回應中心(MSRC)處理漏洞流程的極度不滿,因此採取了激烈的報復行動。
這起被稱為「夢魘日食」的攻擊行動,暴露了微軟產品與其研究社群之間的溝通裂痕。它直接迫使微軟打破慣例發佈「帶外」(緊急)安全更新,也讓美國網路安全暨基礎設施安全局(CISA)罕見地發出強制修補指令。然而,直到事件尾聲,仍有三個嚴重的漏洞尚未修補,讓全球數百萬台 Windows 機器暴露在真實的攻擊風險中。
以下時間軸記錄了每個漏洞的揭露、修補狀態,以及相關機構的因應措施。
到 2026 年 5 月底為止,六個漏洞中有三個已被修復,另外三個則仍未解決。其中以 MiniPlasma 的威脅最為直接且嚴重。
MiniPlasma 之所以特別危險,在於它能讓一個標準權限的用戶,在安裝了所有 2026 年 5 月更新的系統上,直接獲取等同於系統最高權限的 SYSTEM 等級 。它攻擊的對象是
cldflt.sys 這個雲端檔案驅動程式,與 BlueHammer 所攻擊的目標相同。研究人員聲稱,這是重新觸發了一個微軟早在 2020 年就宣稱已修復的漏洞(CVE-2020-17103),但實際上根本沒修好。
研究人員絲毫不掩飾他的動機。他明確表示,這次的攻擊碼公開是一場「抗議行動」,目標直指微軟安全回應中心(MSRC)對研究人員的輕慢與不尊重。根據公開聲明及多家媒體報導,他過去曾私下向微軟提報漏洞,但得到的回應要嘛是被駁回,要嘛是程序牛步,甚至被 MSRC 提出不合理的要求——例如要求他提供漏洞的「操作影片證明」。
在後續的聲明中,他更引用了一段令人心寒的話:「他們告訴我,他們會毀了我的人生,而且他們真的做到了。」。這種極度的挫折感,最終點燃了他的怒火。
他後續的公佈時間點也極具針對性:YellowKey 和 GreenPlasma 特意選在微軟 5 月例行修補日的隔天釋出,而 MiniPlasma 則是在那之後的幾天。目的很明顯,就是要在微軟來不及反應的新空窗期,最大化攻擊者利用漏洞的時間和對微軟的壓力。
5 月 27 日,微軟在官方部落格發表了一篇措辭強硬的文章,標題為「共同的責任:透過協調漏洞揭露來保護客戶」。文章中,微軟採取了以下立場:
微軟的強勢聲明升高了衝突,卻沒有解決最核心的問題:還有三個零日漏洞就擺在那裡,沒有修復。與此同時,各大程式碼託管平台也開始採取行動,GitHub 在 5 月 23 日前後、GitLab 在數日後,陸續禁用了研究人員的帳戶。
到了 4 月中旬,前三個微軟 Defender 漏洞已全數被用於實際攻擊。資安公司 Huntress 與 Barracuda 發現,有攻擊者直接從公開的 GitHub 儲存庫取用攻擊碼,其使用的網路基礎設施,地理位置也指向俄羅斯。
美國的 CISA 反應迅速。BlueHammer 在 4 月 22 日被列入 KEV 目錄,強制聯邦機構在 5 月 6 日前修補 。RedSun 和 UnDefend 隨後也跟進,期限為 6 月 3 日
。這些動作反映了深層的憂慮:當你原本用來保護系統的安全軟體本身就變成攻擊途徑時,傳統的防禦模型將徹底失靈。
這起事件在資安圈引發了兩極化的辯論。
對研究人員的批評來自 Barracuda、ThreatLocker 和 LevelBlue 等機構。他們認為,這種公開釋出武器化攻擊碼的行為非常危險且不負責任,直接將企業用戶置於巨大的風險之中。
對微軟的批評同樣尖銳。許多資安專家指出,整起事件其實可以避免。只要 MSRC 能有一個更尊重、反應更迅速、溝通更透明的協作流程,就不會把人逼到這一步。這起事件喚起了資安社群長久以來對微軟的不滿:案件分類慢、溝通不透明,以及對不符合企業賞金獵人框架的獨立研究者抱持的敵對態度。
一個很諷刺的現象是:微軟一邊威脅要提告,另一邊卻眼睜睜讓三個漏洞晾在那裡沒有修補。許多評論家直言,這是本末倒置的公關操作。
研究人員在失去 GitHub 和 GitLab 的平台後,並未就此消失,而是轉往個人部落格繼續活動,並明確威脅將在 7 月 14 日——也就是下一次的微軟週二修補日——再次進行大規模的漏洞釋出。
這個威脅是否會成真還不得而知,但他的行為模式已經建立。
對於所有資訊安全團隊來說,當前的優先事項非常明確:
BootExecute 機碼的 autofstx.exe 項目,並為 BitLocker 啟用「TPM+PIN」的強化防護。「夢魘日食」事件不僅僅是這六個漏洞的問題。它更像是對「平台大廠」與「獨立研究人員」之間依存關係所進行的一次嚴峻壓力測試。當這段關係破裂時,最終承擔後果的,是赤裸裸暴露在攻擊下的公眾。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
一位名為 Nightmare Eclipse 的研究人員,在 2026 年 4 月至 5 月間,公開釋出六個 Windows 零日漏洞攻擊代碼,作為對微軟安全回應中心(MSRC)的抗議。
一位名為 Nightmare Eclipse 的研究人員,在 2026 年 4 月至 5 月間,公開釋出六個 Windows 零日漏洞攻擊代碼,作為對微軟安全回應中心(MSRC)的抗議。 這場攻擊迫使微軟發佈緊急修補程式,引發美國 CISA 發出強制指令,並重新點燃了關於「協調漏洞揭露」與研究人員遭漠視的激辯。
該研究人員的 GitHub 與 GitLab 帳號已遭禁用,並揚言將在 7 月 14 日發動另一波大規模揭露。