导语:一名与微软漏洞奖励计划决裂的研究员,用了不到五个月把战场从Windows烧到了卡巴斯基、英伟达、Avast。八个零日,多个被证实野外利用,最新的HardBreacher卡巴斯基本地权限提升漏洞已经通过自动数据库更新修复。这场单方面对抗科技巨头的零日连环击,还在继续。

从一场纠纷开始的零日长征
噩梦之蚀(Nightmare Eclipse,又名Chaotic Eclipse、MSNightmare)从2026年4月起进入公开零日模式。此前他向微软提交漏洞,但沟通流程的不顺让他彻底破防——36氪报道援引他的话说,”微软毁了我的人生”,最终连GitHub账号都被封掉。
中文媒体安全内参把这场对峙比作”黑客罗宾汉vs雷德蒙德巨兽”,准确刻画了这场不对称的战争。微软每年经手海量的漏洞报告,沟通资源自然向高商业价值的研究者倾斜,噩梦之蚀显然不在优先名单里。当协调披露的大门关上,他选了最激进的方式回应:直接公开。
自4月起,噩梦之蚀陆续丢出BlueHammer、RedSun、UnDefend、YellowKey、GreenPlasma、MiniPlasma六个Windows零日,覆盖微软Defender、Windows内核等关键目标。其中RedSun和UnDefend后来被安全周刊确认存在野外利用——这意味着在他公开PoC之前,已经有恶意行为者在用这些漏洞。
时间来到7月底,他连续公布ShieldBreak和LegacyHive两个Windows零日。ShieldBreak允许攻击者以系统级权限启动shell,LegacyHive则是另一个本地权限提升路径。两个PoC都托管在GitHub仓库MSNightmare下,任何人clone下来就能复现。
战线扩张:8月三连击
8月,噩梦之蚀把目标从微软一家扩展到了整个终端安全生态。三个新零日接连抛出,每一发都打在企业防护链条的软肋上。
第一个落点:卡巴斯基终端安全。漏洞被命名为HardBreacher,托管在GitHub MSNightmare/HardBreacher仓库。本地权限提升漏洞,成功后能完全控制卡巴斯基UI进程。噩梦之蚀自评PoC质量:”基本是靠胶带粘起来的,我只是让它能跑起来而已。”但他随即话锋一转:”有意思的部分是,当你拿下卡巴斯基UI进程的控制权,它就彻底乱了套——能让它停止工作、允许或拒绝它本不该管的文件访问。PoC一旦跑通,整个操作系统会变成一团糟。”
安全周刊联系卡巴斯基后得到官方确认:底层问题已经修复,”对应的修复通过自动更新下发,用户也可以手动触发数据库更新”。这意味着全球部署卡巴斯基终端安全的企业,只要开着自动更新,就已经免疫这个漏洞。
第二个落点:英伟达用户态GPU组件。漏洞被命名为GreenSection,托管在MSNightmare/GreenSection仓库。攻击面是英伟达全局共享内存对象,漏洞类型为内存损坏/越界写。根据检测智能平台Detections.ai的分析,GreenSection能导致应用崩溃,但独立研究者在复现时结果参差不齐——这与噩梦之蚀自己评价HardBreacher PoC”胶带粘的”形成呼应,他公开PoC的质量不一定都是精品。
第三个落点:捷迪数字旗下的Avast杀毒沙箱。漏洞被命名为PrettyPrague,托管在MSNightmare/PrettyPrague仓库。声称的利用效果是权限提升到系统级。同样,独立复现的结果混合,但公开源码降低了其他恶意行为者改编利用的门槛。
俄语ITsec媒体itsec.ru把这三发串联成一篇综述,强调”一场公开漏洞风暴同时打击了三款产品”。检测智能平台的报告则把噩梦之蚀与ShieldBreak、LegacyHive、GreenSection、PrettyPrague放在同一份威胁情报里,威胁评分9/10,强调这代表了一种新兴趋势——研究者用公开零日向厂商施压,倒逼响应速度。
行业激辩:公开零日是侠义还是破坏
噩梦之蚀的零日连发引发了网络安全行业的激烈辩论。一方观点认为,协调披露是行业生态的纽带,研究者应该给厂商合理修复时间;另一方观点认为,当厂商对漏洞报告的响应沦为流程化推诿时,公开披露是用户获得知情权的最后手段。
从用户角度算一笔账:噩梦之蚀的PoC虽然被自嘲”胶带粘的”,但HardBreacher已经被证实能彻底搞乱操作系统并控制卡巴斯基UI进程;RedSun和UnDefend被确认存在野外利用,意味着在PoC公开前恶意行为者已经在用同样的方法攻击真实目标。公开PoC让防御方一夜之间拥有了检测规则和缓解方案,这是协调披露给不了的速度。
Detections.ai的报告给出了一个清晰的威胁评估:PoC源码公开后,被改编用于本地权限提升和防御规避的风险显著上升。企业安全团队需要立即验证受影响的终端安全软件数据库是否最新,并监控特定的行为指标与文件痕迹。
不过这场零日长征也暴露了公开披露模式的内在矛盾。噩梦之蚀的动机里既有对微软响应迟缓的愤怒,也有对漏洞研究者处境的控诉。当一个PoC公开后被武器化,它打击的不只是微软,还有所有运行Windows的企业。安全内参的深度分析指出,”协调披露的伦理基础是厂商与研究者的相互信任,信任崩塌后任何一方的极端反应都会放大风险”。
另一个隐性问题在于零日的价值评估。ShieldBreak这种能让攻击者直接拿到系统级shell的漏洞,在黑市上价值数十万美元。噩梦之蚀选择免费公开,等于把这份价值直接送给全球的红队和恶意行为者。从纯粹功利角度看,这是一笔负收益的”交易”——但他换来的不是钱,而是话语权和关注度。
红队视角:现在该做什么
防御方在噩梦之蚀的零日连发面前需要快速反应。卡巴斯基终端安全的用户优先验证数据库版本,确保自动更新开启,HardBreacher虽然已修复,但补丁下发到全球终端需要时间窗口;英伟达GPU驱动用户关注GreenSection相关的内存损坏检测规则,特别是使用CUDA计算或GPU虚拟化的场景;Avast用户暂未拿到官方补丁,需要在PrettyPrague的利用细节进一步明确前保持警惕。
更宏观的层面,所有终端安全产品的部署都需要重新评估一个假设:EDR本身是否成为攻击面?HardBreacher揭示的就是这个噩梦——一旦漏洞存在于安全产品内部,攻击者拿下UI进程后能获得凌驾于整个安全栈之上的权限。这与2024年CrowdStrike Falcon Sensor全球蓝屏事件是同一个逻辑:安全产品本身的不安全,是企业安全治理的最大盲区。
噩梦之蚀的GitHub账号虽然被封,但PoC早已通过镜像和Fork扩散到全球。这场零日长征没有终点,下一发打在哪里,谁也不知道。














暂无评论内容