A Microsoft recuou publicamente da postura adotada na semana passada e declarou não ter “intenção de tomar medidas legais” contra pesquisadores de segurança que descobrem e publicam vulnerabilidades. O recuo veio após uma forte reação da comunidade de segurança a um post oficial que classificou divulgações não coordenadas como “nunca justificáveis” e mencionava a possibilidade de ação da Digital Crimes Unit, em meio à polêmica gerada pelo pesquisador pseudônimo Nightmare Eclipse.
Na semana anterior, a Microsoft havia publicado um texto institucional condenando uma série recente de divulgações de zero-days no Windows feitas sem coordenação prévia com a empresa. O post afirmava que a Digital Crimes Unit (DCU) — braço jurídico-técnico da empresa historicamente usado para combate a operadores de botnets e atores de ameaça — “continuaria a abrir casos” contra indivíduos que estivessem habilitando atividade criminosa.
Embora o texto não citasse nomes, a leitura imediata da comunidade foi de que o alvo era Nightmare Eclipse, pseudônimo do pesquisador que publicou os exploits e que vinha denunciando publicamente o que descreve como abusos sofridos no relacionamento com o Microsoft Security Response Center (MSRC), incluindo a alegada exclusão de sua conta no programa e a retenção de pagamentos de bug bounty.
Após uma onda de críticas de pesquisadores influentes, a empresa publicou — desta vez em redes sociais, fora do blog oficial — uma declaração suavizando o tom: “Para deixar claro nossa abordagem em questões legais, não temos intenção de tomar medidas contra indivíduos que conduzem ou publicam pesquisa de segurança.”
A nova declaração mantém uma ressalva relevante: “Quando um indivíduo viola a lei e se envolve em atividade maliciosa causando dano real aos nossos clientes, trabalharemos com as autoridades quando apropriado.” A Microsoft também reconheceu falhas internas, admitindo que “algumas interações ficaram aquém” e que a empresa estaria “trabalhando para aprender” com esses incidentes — sem, no entanto, endereçar diretamente as alegações específicas de Nightmare Eclipse.
Talvez o sinal semântico mais forte do recuo seja a substituição do termo “responsible disclosure” (divulgação responsável), que aparecia quatro vezes no post original, pelo termo “Coordinated Vulnerability Disclosure” (divulgação coordenada de vulnerabilidades). A própria Microsoft adotou em 2010 a expressão “coordinated” justamente para evitar a conotação de que pesquisadores que agem por conta própria seriam “irresponsáveis”.
“Nenhum fornecedor usa esse termo a menos que queira chamar alguém de irresponsável”, escreveu Katie Moussouris, que ajudou a aposentar a expressão “responsible disclosure” enquanto trabalhava na própria Microsoft.
Em paralelo ao recuo da Microsoft, Nightmare Eclipse anunciou em seu próprio blog que outros pesquisadores passaram a contatá-lo após o episódio, em alguns casos entregando vulnerabilidades diretamente. O pesquisador afirma que uma nova falha em Secure Boot será divulgada ainda em junho. Segundo ele, o bug “burla completamente o BitLocker” e pode ser usado para comprometer sistemas, o que, se confirmado, representaria um vetor sério para ataques de evil-maid e exfiltração de dados em dispositivos roubados.
O episódio é um dos mais expressivos casos recentes de atrito público entre uma big tech e a comunidade de pesquisa em segurança ofensiva. A reação rápida da Microsoft mostra três coisas. Primeira, que o capital político de empresas com programas de bounty é frágil: uma única linha mal calibrada na comunicação pública é capaz de detonar dias de manchetes negativas e mobilizar contra a empresa pesquisadores que historicamente foram parceiros. Segunda, que a tensão entre divulgação coordenada e full disclosure não foi resolvida — apenas adormecida — e ressurge sempre que há percepção de tratamento abusivo de pesquisadores. Terceira, que o efeito prático tende a ser contraproducente para o vendor: o próprio Nightmare Eclipse afirma ter ganhado mais colaboradores após a polêmica, o que sugere uma aceleração — e não uma redução — do ritmo de divulgações.
Há ainda um elemento de continuidade histórica. A tensão entre vendors e pesquisadores remonta a episódios emblemáticos como o caso Mike Lynn vs. Cisco em 2005 e os litígios de DMCA contra pesquisadores de DRM nos anos 2000. A diferença é que, em 2026, com supply-chain attacks e zero-days em plataformas críticas como vetor preferencial de atores estatais, a relação custo-benefício de ameaçar publicamente um pesquisador é assimétrica: o vendor perde mais reputação do que ganha em controle de narrativa.
AIVD e MIVD confirmam que servico russo escaneia e invade cameras IP mal configuradas na…
Atacantes exploraram vulnerabilidade sem patch no e-learning da Academia Nacional Diplomatica sul-coreana entre abril de…
Volexity revela cadeia SSRF + injecao de comandos usada por semanas em appliances SonicWall SMA…
A operacao de chips da AWS - Trainium, Graviton e Nitro - chegou a US$…
Nova pesquisa da VentureBeat expoe o evaluation gap: 50% das empresas lancaram agentes de IA…
DeepMind e Isomorphic Labs anunciaram em 16 de julho um programa conjunto de bioresiliencia para…