Home 世界新聞 Microsoft限制了中國公司的早期訪問到網絡安全缺陷的通知

Microsoft限制了中國公司的早期訪問到網絡安全缺陷的通知

199
0

在研究洩漏是否導致其SharePoint軟件中的一系列黑客操作缺陷之後,微軟已將中國業務降低到其技術中網絡安全漏洞的先前通知。

Microsoft發言人David Cuddy表示,這一變更將限制在“要求向其政府報告漏洞的國家 /地區的參與者”中的參與者,其中包括中國在內。 Microsoft Active Protections計劃(MAPP)的目的是為世界各地的安全軟件公司提供有關Microsoft產品缺陷的第一個詳細信息,以便它們可以更快地為客戶提供更新的保護措施。

微軟的宣布是在一場網絡攻擊活動之後,微軟歸咎於中國國家針對SharePoint服務器安全弱點的海盜。超過400個政府機構和社會在SharePoint襲擊中被強姦,包括美國國家核安全管理局,負責該國核武器的設計和維護。

我們不知道所謂的中國海盜如何發現SharePoint漏洞。然而,在攻擊之後,微軟研究了缺陷細節是否可能逃離了MAPP合作夥伴。

從現在開始,Microsoft將不再為Change分配的MAPP參與者提供“概念證明”代碼,以證明故障。該公司發言人說,取而代之的是,他將使它們對漏洞進行“更一般的書面描述”,並將其與修復弱點的修復同時發送。

Cuddy說:“我們知道濫用這一點的可能性,這就是為什麼我們採取措施(無論是已知還是機密)來避免使用不當。” “如果我們發現他們違反了與我們的合同,包括禁止參與進攻性攻擊,我們將不斷審查參與者並暫停他們或刪除他們。”

Cuddy沒有對Microsoft的調查結果發表評論,該調查對與Hacks SharePoint相關的潛在洩漏的調查結果,但表示“原因有多種理論”。

華盛頓特區中國大使館的發言人在一份聲明中說,他們不知道微軟修改的細節或MAPP計劃中涉嫌洩漏的細節。但是他們補充說,網絡安全是所有國家面臨的“共同挑戰”,應通過對話與合作共同解決。

Microsoft表示,MAPP集團至少包括十二個中國技術和網絡安全公司。這些成員先前將在Microsoft向公眾發布之前至少24小時收到有關安全漏洞的修復信息。

對中國參與者的擔憂部分是由於2021年的法律,要求任何確定網絡安全脆弱性的安全研究人員都必須在48小時內向中國工業和信息技術部報告。此外,MAPP是2012年推定的洩漏的根源,當時Microsoft指責Vioder的中國網絡安全公司Hangzhou Dptech Technologies簽訂了一項不可保密協議,並披露了暴露於Windows中主要脆弱性的信息。

最近,在2021年,微軟懷疑至少有兩個中國MAPP合作夥伴在其交換服務器中披露了有關漏洞的信息,從而導致了一項全球黑客入侵運動,微軟指責一個中國間諜組織Hafnium。

專注於美國哨兵網絡安全公司的顧問達科塔·卡里(Dakota Cary)表示,微軟決定減少中國商業獲得網絡安全脆弱性的決定,這是一個“奇妙的變化”。

卡里說:“很明顯,MAPP的中國公司必須對政府的激勵措施做出回應。” “因此,限制提供的信息是合乎邏輯的。”

專門研究蘇黎世Eth Eth Security研究中心的中國網絡攻擊的研究人員Eugenio Benincasa表示,人們一直懷疑MMAPP計劃多年來的洩漏,但表示“當時對中國網絡運營的關注前所未有”,這意味著Microsoft可能會感到壓力。

微軟還首次確認他已經關閉了他以前在中國創建的“透明度中心”,政府可以檢查公司技術的源代碼,以確認它沒有隱藏的“文件”,可用於數字監視。庫迪說,在中國的這種設施“已經撤回了很長時間”,“自2019年以來,沒有人在中國訪問過。”

這家技術巨頭使至少2003年以來,該公司宣布這是“第一家為中國政府訪問其源代碼訪問其源代碼的商業軟件公司”,並有可能使其在Windows平台的安全性中授權當局。

微軟最近的披露是回應彭博新聞關於有關中國與中國與中國與中國相關的中國組織與MAPP計劃成員一起在武漢同一個龐大的校園工作的有關指控的問題的回應。

根據美國國防組織Project Tech Integrity準備的一份報告,這些組織是從國家網絡安全中心運營的,專門從事防禦和進攻性黑客黑客技術和庇護中國安全部的部門。

微軟發言人Cuddy說,微軟從未與Wuhan網絡安全中心訂婚。

中國駐華盛頓特區大使館發言人在一份聲明中說,他們不知道該報告的具體細節,但補充說,中國“反對並根據法律抗擊黑客活動”。

發言人說:“與此同時,我們在網絡安全問題的藉口反對對中國的塗片和攻擊。”

微軟慈善事業訂閱了西雅圖時報的某些新聞項目。

來源連結