Microsoft Menghadapi Kritik atas Ancaman Hukum terhadap Peneliti Keamanan

icon币界网
Bagikan
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconRingkasan

expand icon
Microsoft menghadapi protes setelah mengancam tindakan hukum terhadap peneliti keamanan Nightmare Eclipse karena mengungkapkan kelemahan yang belum diperbaiki di Windows Defender dan BitLocker. Peneliti tersebut, yang mengungkap kerentanan seperti BlueHammer dan RedSun UnDefend, menyatakan bahwa Microsoft menangani laporannya secara tidak tepat dan mencabut aksesnya ke Security Response Center. Insiden ini menimbulkan kekhawatiran tentang pelaporan kerentanan terbuka di komunitas keamanan. Sementara likuiditas dan pasar kripto tetap sensitif terhadap tekanan regulasi, kasus ini juga tumpang tindih dengan upaya CFT (Countering the Financing of Terrorism) dalam mengelola eksposur risiko digital.
Berita CoinWorld:

Konflik publik antara Microsoft dan seorang peneliti keamanan sedang memicu diskusi ulang di industri keamanan siber mengenai aturan pengungkapan kerentanan. Titik perdebatan terletak pada fakta bahwa peneliti tersebut mengungkapkan beberapa kerentanan dan kode eksploitasi sebelum Microsoft menyelesaikan perbaikannya, sementara Microsoft mengkritik tindakan ini karena berpotensi membantu penyerang dan memperingatkan akan mengejar tanggung jawab melalui saluran hukum dan penegakan hukum.

Microsoft menyoroti pengungkapan publik

Microsoft merilis postingan blog pada Rabu, mengkritik peneliti dengan nama pengguna "Nightmare Eclipse" karena mengungkapkan secara terbuka beberapa kerentanan, termasuk BlueHammer, RedSun UnDefend, dan YellowKey. Masalah-masalah ini melibatkan mesin antivirus bawaan Windows Defender, serta alat enkripsi disk BitLocker, dll.

Microsoft menyatakan bahwa peneliti tidak terlebih dahulu mengirimkan kerentanan melalui saluran resmi untuk memberikan waktu kepada perusahaan dalam memperbaikinya. Microsoft berpendapat bahwa pengungkapan publik sebelum diperbaiki dapat meningkatkan risiko serangan nyata. Microsoft juga menyatakan bahwa sebagian kerentanan tersebut kemudian dimanfaatkan oleh peretas untuk serangan nyata, dan lembaga keamanan siber AS, CISA, juga telah menyebutkan situasi terkait.

Microsoft menyebutkan pengalihan kriminal memicu reaksi balik

Microsoft menulis dalam postingan blognya bahwa departemen kejahatan digitalnya akan terus mengajukan kasus terhadap pelaku terkait dan pihak-pihak yang "membantu kegiatan kriminal mereka," serta berkoordinasi dengan lembaga penegak hukum global bila diperlukan. Banyak pihak menganggap pernyataan ini sebagai ancaman hukum terhadap para peneliti.

Nightmare Eclipse dalam beberapa minggu terakhir menyatakan di blog bahwa ia pernah berhubungan dengan Microsoft, tetapi mendapat perlakuan tidak pantas, termasuk pencabutan akses akun Microsoft Security Response Center-nya. Akun tersebut awalnya digunakan untuk mengirim laporan kerentanan ke Microsoft. Peneliti tersebut menyiratkan bahwa ia memilih mengungkapkan kerentanan secara publik setelah saluran komunikasi terhambat.

Data publik menunjukkan bahwa informasi kerentanan ini diposting di GitHub dan GitLab, dan akun terkait kemudian diblokir. GitHub saat ini dimiliki oleh Microsoft.

Komunitas keamanan khawatir tentang efek membungkam

Gelombang kemarahan ini cepat memicu ketidakpuasan dari komunitas peneliti keamanan. Inti perdebatan ini bukan hal baru: apakah peneliti independen yang menemukan kerentanan harus memastikan pabrikan menyelesaikan perbaikannya; dan sejauh mana tanggung jawab peneliti jika pabrikan menangani masalah dengan tidak tepat.

Program hadiah kerentanan dan mekanisme pengungkapan terkoordinasi awalnya dibangun untuk meredakan konflik semacam ini. Saat ini, sebagian besar perusahaan teknologi besar memberikan hadiah kepada peneliti yang melaporkan kerentanan secara rahasia, serta mengoordinasikan pengungkapan detail setelah kerentanan diperbaiki.

Katie Moussouris, pendiri Luta Security yang pernah mendorong mekanisme bounty kerentanan di Microsoft, mengatakan kepada TechCrunch bahwa penggunaan kembali frasa seperti "pengungkapan bertanggung jawab" oleh Microsoft sendiri cenderung membebani tanggung jawab secara sepihak kepada para peneliti; ditambah dengan penyebutan departemen kejahatan digital, hal ini dapat lebih melemahkan kepercayaan para peneliti terhadap Microsoft.

Dia memperingatkan bahwa jika para peneliti tidak lagi bersedia melaporkan kerentanan kepada Microsoft, akhirnya akan ada lebih banyak masalah keamanan yang tetap berada di luar pandangan publik, sehingga risiko keseluruhan justru meningkat. Kevin Beaumont, mantan karyawan Microsoft dan saat ini peneliti keamanan, juga secara terbuka mengkritik pendekatan Microsoft, menyatakan bahwa perusahaan menghubungkan kode eksploitasi kerentanan secara langsung dengan "aktivitas kriminal", yang merupakan krisis publik dan kepercayaan yang disebabkan oleh penanganannya sendiri yang salah.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.