Close Menu
221 France221 France
  • Home
  • Fintech
  • Economy
  • Fashion
  • Latest
  • Lifestyle
  • Invest
  • Remote work
  • Startups
  • Tech
  • Business
What's Hot

Asana a été durement touchée par l’ère de l’IA. La société espère que cette acquisition l’aidera à s’orienter vers son avenir en tant qu’agence.

mai 29, 2026

La Russie met en garde contre des drones « écrasants » en Ukraine et les dépenses de guerre pour arrêter les forces de Poutine ravagent les finances

mai 29, 2026

Après le non-engagement de 20 milliards de dollars de Nvidia, la startup de puces IA Groq aurait levé 650 millions de dollars

mai 29, 2026
Facebook X (Twitter) Instagram
Facebook X (Twitter) Instagram
221 France221 France
  • Home
  • Fintech
  • Economy
  • Fashion
  • Latest
  • Lifestyle
  • Invest
  • Remote work
  • Startups
  • Tech
  • Business
221 France221 France
Home » Microsoft sous le feu des critiques pour avoir menacé un chercheur en sécurité d’une enquête criminelle
Startups

Microsoft sous le feu des critiques pour avoir menacé un chercheur en sécurité d’une enquête criminelle

JohnBy Johnmai 29, 2026Aucun commentaire5 Mins Read
Facebook Twitter Pinterest Reddit Telegram LinkedIn Tumblr VKontakte WhatsApp Email
Share
Facebook Twitter Reddit Pinterest Email


Après qu’un chercheur en sécurité a publié une série de bogues non corrigés dans les produits Microsoft, ainsi que du code pour les exploiter, la société menace désormais d’engager des poursuites judiciaires et d’appeler la police. La menace voilée de Microsoft relance un débat de longue date sur la responsabilité, le cas échéant, des chercheurs en sécurité dans la divulgation des vulnérabilités affectant les grands et riches géants de la technologie.

Mercredi, Microsoft a publié un article de blog critiquant le chercheur, connu sous le nom de « Nightmare Eclipse », pour avoir divulgué publiquement une série de bogues, notamment BlueHammer, RedSun, UnDefend et YellowKey. Les failles affectaient des produits tels que le moteur antivirus intégré à Windows Defender et l’outil de chiffrement de disque BitLocker.

Le cœur des plaintes de Microsoft est que le chercheur n’a pas tenté de signaler les bogues afin que l’entreprise puisse les corriger. Cela aurait été « responsable », comme le dit le blog de Microsoft. L’autre côté de l’argument de l’entreprise est qu’en publiant les détails des bugs et comment les exploiter avant qu’ils ne soient corrigés, Nightmare Eclipse aurait pu aider des pirates malveillants. Certaines des vulnérabilités révélées par Nightmare Eclipse ont depuis été utilisées par des pirates informatiques dans des attaques réelles, selon Microsoft, ainsi que l’agence américaine de cybersécurité CISA.

« Notre unité des crimes numériques continuera de porter plainte contre ces acteurs et ceux qui facilitent leurs activités criminelles, en se coordonnant si nécessaire avec les forces de l’ordre du monde entier », a écrit Microsoft. (L’unité des crimes numériques de Microsoft a pour mission de protéger l’entreprise technique à travers différentes stratégies, notamment « des actions en justice civiles, des contre-mesures, des poursuites pénales et des partenariats public-privé », selon son site Internet).

Dans une série de blogs publiés ces dernières semaines – sans fournir beaucoup de détails spécifiques – Nightmare Eclipse a affirmé avoir été en contact avec Microsoft, mais la société les aurait maltraités, notamment en révoquant l’accès à leur compte Microsoft Security Response Center, le portail où les chercheurs peuvent signaler des vulnérabilités au géant de la technologie. L’implication de Nightmare Eclipse était qu’ils n’avaient d’autre choix que de publier les vulnérabilités publiquement, ce qui signifiait essentiellement qu’à ce stade, elles étaient de type zéro jour, un terme spécifique désignant les vulnérabilités de sécurité inconnues du fabricant de logiciels concerné au moment où elles sont divulguées ou exploitées.

Les chercheurs ont publié les bugs sur les référentiels open source GitHub (propriété de Microsoft) et GitLab. Les comptes des chercheurs sur ces plateformes ont été interdits.

Nightmare Eclipse et Microsoft n’ont pas répondu à une demande de commentaire.

Les vétérans de la cybersécurité mettent en garde contre un effet dissuasif

Cette querelle publique ramène un débat de longue date et encore quelque peu controversé : les chercheurs indépendants en sécurité ont-ils le devoir de s’assurer que les vulnérabilités qu’ils découvrent sont corrigées ? Et jusqu’où sont-ils censés aller pour s’assurer que les entreprises dont les produits sont vulnérables les réparent réellement ?

Une partie de ce débat, pleinement réglée et largement reconnue, est que les chercheurs méritent d’être payés pour leur travail. Même si cela peut paraître évident de nos jours, cela a nécessité des années de lutte, notamment lors d’une campagne lancée en 2009 intitulée « No More Free Bugs ». Près de 20 ans plus tard, la plupart des entreprises, petites et grandes, versent des récompenses financières « bug bounty », qui peuvent aujourd’hui atteindre six chiffres ou plus, aux chercheurs qui divulguent des bogues en privé et coordonnent la publication de leurs détails une fois les bogues corrigés.

En réponse à cette dernière controverse concernant Nightmare Eclipse, d’innombrables chercheurs ont partagé leurs mauvaises expériences en signalant des bugs à Microsoft. Il est juste de dire qu’une grande partie de la communauté de la cybersécurité est vivement mécontente de la façon dont Microsoft gère ce problème. Cela inclut des vétérans de la cybersécurité, comme Katie Moussouris, fondatrice de Luta Security, qui, alors qu’elle travaillait chez Microsoft au milieu des années 2000, a été la pionnière des bug bounties et a convaincu le géant de la technologie de s’éloigner du concept de « divulgation responsable » en décrivant le processus comme une « divulgation coordonnée ».

« Invoquer le terme « divulgation responsable » a été la première frappe dans mon livre », a déclaré Moussouris à TechCrunch, faisant référence au blog de Microsoft. « Ajouter une menace de poursuites en mentionnant (Digital Crimes Unit) était exagéré et ne ferait qu’amener les chercheurs en sécurité à se méfier de Microsoft. »

Moussouris a averti que les conséquences de la perte de confiance des chercheurs en sécurité envers Microsoft pourraient avoir pour effet dissuasif de réduire le nombre de personnes signalant des bogues, « ce qui rendrait la situation moins sûre pour nous tous ».

Kevin Beaumont, chercheur en sécurité et ancien employé de Microsoft, a également dénoncé Microsoft dans un article de blog, décrivant la position de l’entreprise comme un « incendie de poubelle de sa propre initiative ».

« La création et la distribution d’exploits de preuve de concept pendant zéro jour constituent désormais une « activité criminelle » ? » » écrit Beaumont. « La divulgation responsable est très souvent conçue pour protéger le propriétaire du produit, et non le client ; l’utiliser pour tenter de poursuivre pénalement des personnes est un nouveau plus bas. »

Lorsque vous achetez via des liens dans nos articles, nous pouvons gagner une petite commission. Cela n’affecte pas notre indépendance éditoriale.



Source link

Share. Facebook Twitter Pinterest LinkedIn Reddit Email
Previous ArticleScott Wu, de Cognition, affirme que les agents de codage de l’IA ne devraient pas remplacer les humains
Next Article Exclusif : Microsoft crée une super application qui combine le codage, le chat et d’autres outils Copilot AI
John
  • Website

Related Posts

Après le non-engagement de 20 milliards de dollars de Nvidia, la startup de puces IA Groq aurait levé 650 millions de dollars

mai 29, 2026

Scott Wu, de Cognition, affirme que les agents de codage de l’IA ne devraient pas remplacer les humains

mai 29, 2026

Aujourd’hui est le dernier jour pour postuler pour prendre la parole à Disrupt 2026

mai 29, 2026

Trouver un espace de bureau pour une start-up | Le magazine des startups

mai 29, 2026
Add A Comment
Leave A Reply Cancel Reply

Top Posts

5 startups fintech indiennes qui ont retenu notre attention en mai

mai 29, 2026

Les actions de PB Fintech ont chuté après une transaction globale de Rs 665 crore. Les fondateurs sont plus susceptibles de devenir vendeurs

mai 28, 2026

Robinhood Markets prendra la parole à la conférence Piper Sandler Global Exchange et FinTech le 4 juin 2026

mai 28, 2026

Subscribe to Updates

Subscribe to our newsletter and never miss our latest news

Subscribe my Newsletter for New Posts & tips Let's stay updated!

Bienvenue sur 221 France, votre source d’informations de qualité sur les domaines de la technologie, des affaires, du lifestyle et des animaux de compagnie. Nous sommes passionnés par la création de contenus qui enrichissent votre quotidien et vous aident à naviguer dans un monde en constante évolution.

Facebook X (Twitter) Instagram Pinterest YouTube
Top Insights

Asana a été durement touchée par l’ère de l’IA. La société espère que cette acquisition l’aidera à s’orienter vers son avenir en tant qu’agence.

mai 29, 2026

La Russie met en garde contre des drones « écrasants » en Ukraine et les dépenses de guerre pour arrêter les forces de Poutine ravagent les finances

mai 29, 2026

Après le non-engagement de 20 milliards de dollars de Nvidia, la startup de puces IA Groq aurait levé 650 millions de dollars

mai 29, 2026
Get Informed

Subscribe to Updates

Subscribe to our newsletter and never miss our latest news

Subscribe my Newsletter for New Posts & tips Let's stay updated!

© 2026 221france. Designed by 221france.
  • Home
  • About us
  • Advertise us
  • Contact us
  • DMCA
  • Privacy policy
  • Terms & Condition

Type above and press Enter to search. Press Esc to cancel.