TL;DR
Badacz działający pod pseudonimem Nightmare Eclipse zaczął od dziurawienia Microsoft Defendera, a skończył na atakowaniu praktycznie całej branży EDR. Na jego koncie na GitHubie leżą już proof-of-concepty celujące w CrowdStrike Falcon (FalconFlank), Kaspersky (HardBreacher), Avast (PrettyPrague) i Nvidię (GreenSection) — wszystkie pisane w C/C++ i wykorzystujące niskopoziomowe mechanizmy Windows do lokalnej eskalacji uprawnień.
Najciekawszy jest wątek motywacji: badacz twierdzi, że Microsoft przestał z nim rozmawiać po zgłoszeniu podatności, więc w ramach Project Nightcrawler rozszerzył polowanie na konkurencyjne produkty bezpieczeństwa. To dobra ilustracja tego, jak łatwo spór komunikacyjny z jednym vendorem może przerodzić się w serię publicznych exploitów dotykających całego ekosystemu ochrony endpointów.
Na Kapitanie postać badacza działającego pod pseudonimem Nightmare Eclipse pojawia się ostatnio stosunkowo często. Dotychczas kojarzony głównie z exploitami celującymi w Microsoft...
Czytaj cały wpis u źródła