Microsoft trækker i land: Forsøger at dæmpe ulmende stor-konflikt i sikkerheds-miljøet

Microsoft forsøger med nye udmeldinger at dæmpe uro i it-sikkerhedsmiljøet.

Artikel top billede

(Foto: Salah Darwish/Unsplash)

Microsoft forsøger nu at dæmpe en ulmende konflikt med dele af sikkerhedsmiljøet.

Efter en stribe offentliggjorte Windows zero day-sårbarheder og kritik af selskabets håndtering af indrapporteringer, præciserer Microsoft, at selskabet ikke har til hensigt at gå juridisk efter sikkerhedsforskere.

"Vi har ingen intention om at gå efter personer, der udfører eller offentliggør deres sikkerhedsforskning," skriver Microsoft Security Response Center i et opslag på X.

Ifølge Microsoft er de juridiske skridt rettet mod en anden gruppe personer.

"Når en person bryder loven og udfører ondsindet aktivitet, der påfører vores kunder reel skade, vil vi samarbejde med politimyndighederne, når det er relevant," lyder det fra Microsoft.

Udmeldingen kommer efter debat om Microsofts tidligere advarsel om, at ukoordinerede offentliggørelser af proof-of-concept-kode til sårbarheder, der endnu ikke er blevet lappet, kan få alvorlige konsekvenser.

Sagen udspringer af flere Windows zero day-sårbarheder, der ifølge det tyske medie Heise er blevet offentliggjort, før Microsoft havde rettelser klar.

Kritisk og skrøbelig relation

I opslaget forsøger Microsoft samtidig at sætte ord på forholdet mellem softwareleverandører og sikkerhedsforskere.

"I løbet af de seneste dage har vi lyttet til dialogen om koordineret offentliggørelse og relationen mellem sikkerhedsforskere og leverandører. Vi anerkender, at denne relation både er kritisk og til tider skrøbelig. Vi sætter stor pris på sikkerhedsfællesskabet," skriver Microsoft Security Response Center.

Selskabet understreger samtidig, at koordinerede offentliggørelser af sårbarheder fortsat er fundamentet for at beskytte kunder og forbedre Microsofts produkter.

Ved en såkaldt Coordinated Vulnerability Disclosure får en leverandør besked om en sårbarhed og tid til at rette fejlen, før tekniske detaljer bliver offentliggjort.

Formålet er at beskytte brugerne, før cyberkriminelle angribere får konkrete oplysninger om sikkerhedshullet.

Microsoft skriver i opslaget, at selskabet hvert år behandler et stort antal sårbarhedsrapporter, og at mængden fortsætter med at vokse, hvilket ikke mindst skyldes mere AI-understøttet sikkerhedsforskning.

Selskabet erkender dog, at nogle interaktioner med sikkerhedsforskere ikke har været gode nok.

"Vi anerkender, at nogle interaktioner ikke har været gode nok, og vi arbejder på at lære af dem," skriver Microsoft.

Afviser lukning af forskerkonto

Computerworld har bedt Microsoft forholde sig til flere konkrete kritikpunkter i sagen.

En del af kritikken kommer fra den person eller gruppe, der optræder under navne som Nightmare Eclipse, Chaotic Eclipse, Dead Eclipse eller blot Eclipse.

Ifølge Heise skal Eclipse have offentliggjort flere Microsoft zero day-sårbarheder.

Eclipse har afvist Microsofts beskyldninger og hævder i bloggen "Nightmare Eclipse", at Microsoft bevidst blokerede den MSRC-konto, som tidligere var blevet brugt til at rapportere sårbarheder.

Efter flere forespørgsler om årsagen til blokeringen blev kontoen ifølge Eclipse slettet helt, uden at Microsoft svarede.

Det afviser Microsoft over for Computerworld.

"Vi fjerner ikke konti fra MSRC's forskerportal, som er stedet, hvor alle kan indsende sårbarheder til os. Vi kan ikke bekræfte, hvilken konto denne person hævder er blevet deaktiveret," lyder det fra Microsoft.

Microsoft skriver samtidig, at selskabet fortsat vil modtage indrapporteringer af sårbarheder fra alle.

"Vi har altid budt velkommen til – og vil fortsat modtage – indrapporteringer af sårbarheder fra alle via vores offentlige forskerportal, uanset tidligere interaktioner eller omdømme," lyder det fra Microsoft.

GitHub-konto blev lukket

Ifølge Heise har Microsoft allerede slettet GitHub-kontoen til den person eller gruppe, der menes at stå bag flere af offentliggørelserne.

GitHub ejes af Microsoft, men sletningen kom ifølge mediet for sent til at forhindre, at materialet blev spredt.

Microsoft bekræfter over for Computerworld, at kontoen blev deaktiveret.

Selskabet afviser dog, at det skyldtes indrapporteringer til MSRC.

Ifølge Microsoft blev kontoen lukket i overensstemmelse med GitHubs regler for acceptabel brug.

"Kontoen blev deaktiveret i overensstemmelse med GitHubs retningslinjer for acceptabel brug, som forbyder misbrug af rangering, såsom automatiseret stjernemarkering eller følge-aktivitet," lyder det fra Microsoft.

Ifølge Microsoft blev GitHub-kontoen altså lukket på grund af brud på GitHubs regler og ikke på grund af selve sårbarhedsindberetningerne til MSRC.

Sagen tog sin begyndelse i forgangne uge, da oplysninger om flere Windows-sårbarheder, der endnu ikke var blevet lappet, blev offentliggjort, før Microsoft havde udsendt rettelser.

Det fik Microsoft til at advare om, at ukoordinerede offentliggørelser af disse sårbarheder kan ende med at give cyberkriminelle angribere konkrete oplysninger om sårbarheder, før brugerne er beskyttet.

Men den hårde juridiske formulering udløste kritik, fordi trusler om retssager mod sikkerhedsforskere længe har været et følsomt emne i it-sikkerhedsverdenen, fordi det kan få disse forskere til at trække følehornene til sig af frygt for at rapportere fundne sårbarheder.

Microsoft forsøger nu at trække grænsen tydeligere op.

Selskabet fastholder, at koordineret offentliggørelse er nødvendig for at beskytte kunderne, men samtidig gøres det nu klart, at man fra Microsofts side ikke vil gå efter personer, der udfører eller offentliggør sikkerhedsforskning.

"Vi ved, at der i arbejdet kan opstå misforståelser. Vi er fortsat forpligtet på at engagere os i god tro og give alle forskere en respektfuld og professionel oplevelse, uanset tidligere interaktioner," skriver Microsoft Security Response Center afslutningsvis.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Online

    Connected sikkerhed: Sådan samles netværk, drift og sikkerhed i én platform

    Få indblik i, hvordan NaaS og SOC samler netværk og sikkerhed i én platform. Hør Semler Group dele erfaringer med hurtigere trusselsrespons, færre leverandører og mindre kompleks drift. Deltag og se, hvordan moderne sikkerhedsdrift skalerer i...

    Infrastruktur | Frederiksberg

    Roundtable: Suverænitet, risk management og resiliens i en urolig verden

    Digital suverænitet er rykket fra politisk debat til konkret risikostyring.På dette eksklusive dinner roundtable samler Computerworld, T-Systems og Palo Alto Networks 12-15 ledende it- og sikkerhedsbeslutningstagere til en fortrolig samtale om...

    Se alle vores events inden for it

    TD SYNNEX Denmark ApS

    Networking Presales Specialist

    Københavnsområdet

    Netcompany A/S

    Network Engineer

    Københavnsområdet

    Statens IT

    AI-udviklere til Statens It

    Københavnsområdet

    Navnenyt fra it-Danmark

    Pinksky har pr. 1. maj 2026 ansat Alexander Skou Henkel, 39 år,  som Rådgivende konsulent. Han skal især beskæftige sig med optimering af forretningsprocesser i Microsoft platformen. Han kommer fra en stilling som IT forretningskonsulent hos Evobis ApS. Han har tidligere beskæftiget sig med forretningsudvikling i Microsoft platformen. Nyt job
    Pinksky ApS har pr. 1. maj 2026 ansat Jeppe Spanggaard, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med Digitalisering med Microsoft-platformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Nyt job

    Jeppe Spanggaard

    Pinksky ApS

    Guardsix har pr. 1. maj 2026 ansat Louise Sara Baunsgaard som Global Marketing & Communications Director. Hun skal især beskæftige sig med at positionere virksomheden som et europæisk alternativ i en tid, hvor cybersikkerhed i høj grad handler om geopolitik. Hun kommer fra en stilling som Co-Founder og CMO hos Get BOB. Hun er uddannet Ba.ling.merc fra CBS og har desuden en Mini MBA i marketing. Hun har tidligere beskæftiget sig med marketing og kommunikation i ledende nordiske roller hos bl.a. Meta og Nets. Nyt job