Pwnie Award: Microsoft gewinnt Schampreis für angedrohte Strafverfolgung
Ende Mai hatte Microsoft dem als Chaotic Eclipse (oder auch Nightmare Eclipse) bekannten Sicherheitsforscher nach der Offenlegung zahlreicher Zero-Day-Exploits mit einer möglichen Strafverfolgung gedroht. Dafür hat der Konzern nun im Rahmen der Hackerkonferenz Defcon einen Pwnie Award in der Kategorie "Lamest Vendor Response" erhalten. Abgeholt hat ihn aber niemand.
Eine Aufzeichnung der Preisverleihung ist auf Youtube zu sehen(öffnet im neuen Fenster). "Das ist ein Schampreis. Wenn ihr ihn gewinnt, vergesst also nicht, diese Scham zu spüren", betonte eine Moderatorin.
Ein zweiter Moderator hob später hervor, wie vorbildlich der Präsident des Cybersecurity-Konzerns Crowdstrike vor zwei Jahren seinen Pwnie-Award entgegengenommen hatte. Dieser galt damals der Update-Panne, mit der Crowdstrike im Sommer 2024 Millionen von Computern auf der ganzen Welt lahmlegte.
Microsoft-Mitarbeiter trauen sich nicht
Bei Microsoft traute sich aber wohl niemand, den Pwnie Award anzunehmen. "Wir haben uns an Mitarbeiter bei Microsoft gewandt, aber die hatten alle zu viel Angst, weil sie dachten, sie würden ihren Job verlieren, wenn sie das täten", so der Moderator. "Ich sage nicht, was das bedeutet, aber vielleicht ist es ein Denkanstoß, falls irgendwelche Microsoft-Mitarbeiter sich doch mal opfern wollen."
Grund für die Vergabe des Preises war Microsofts Reaktion auf die zahlreichen Leaks von Chaotic Eclipse. Seit April veröffentlichte der Forscher mehrere Zero-Day-Exploits für Windows, darunter Bluehammer, Redsun, Undefend, Yellowkey, Greenplasma und Miniplasma. Damit ließen sich verschiedene Sicherheitslücken in Windows-Komponenten wie dem Microsoft Defender und Bitlocker ausnutzen.
Als Grund führte Chaotic Eclipse wiederholt Streitigkeiten mit dem Microsoft Security Response Center (MSRC) an, die der Forscher aber, vermutlich aufgrund einer Verschwiegenheitsvereinbarung, nie im Detail erläuterte. Ende Mai drohte Microsoft schließlich, der Konzern werde "bei Bedarf mit Strafverfolgungsbehörden auf der ganzen Welt zusammenarbeiten", um Verfahren gegen jene Akteure einzuleiten, die kriminelle Aktivitäten durch Ausnutzung ungepatchter Sicherheitslücken ermöglichten.
- Anzeige Hier geht es zu Hacking & Security: Das umfassende Handbuch bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.