{"id":1100,"date":"2026-06-05T15:54:38","date_gmt":"2026-06-05T15:54:38","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/05\/el-incidente-de-nightmare-eclipse-muestra-que-es-posible-que-las-peleas-entre-investigadores-y-proveedores-nunca-desaparezcan-por-completo\/"},"modified":"2026-06-05T15:54:38","modified_gmt":"2026-06-05T15:54:38","slug":"el-incidente-de-nightmare-eclipse-muestra-que-es-posible-que-las-peleas-entre-investigadores-y-proveedores-nunca-desaparezcan-por-completo","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/05\/el-incidente-de-nightmare-eclipse-muestra-que-es-posible-que-las-peleas-entre-investigadores-y-proveedores-nunca-desaparezcan-por-completo\/","title":{"rendered":"El incidente de Nightmare Eclipse muestra que es posible que las peleas entre investigadores y proveedores nunca desaparezcan por completo"},"content":{"rendered":"<div>\n<p>Microsoft reabri\u00f3 algunas heridas y ha reavivado el debate durante las \u00faltimas dos semanas sobre la divulgaci\u00f3n de vulnerabilidades y la din\u00e1mica a veces conflictiva que crea entre investigadores y proveedores de seguridad. <\/p>\n<p>La \u00faltima controversia se produjo cuando Microsoft amenaz\u00f3 con emprender acciones legales penales contra un investigador de seguridad que revel\u00f3 p\u00fablicamente una serie de vulnerabilidades de d\u00eda cero con exploits de prueba de concepto. microsoft <a href=\"https:\/\/www.microsoft.com\/en-us\/msrc\/blog\/2026\/05\/a-shared-responsibility-protecting-customers-through-coordinated-vulnerability-disclosure\">insisti\u00f3 en que no recibi\u00f3 detalles<\/a> sobre las vulnerabilidades antes del lanzamiento, y agreg\u00f3 que los defectos no fueron divulgados de manera responsable y pusieron a sus clientes en riesgos innecesarios.<\/p>\n<p>La disputa p\u00fablica entre Microsoft y el investigador conocido como \u201c<a href=\"https:\/\/deadeclipse666.blogspot.com\/\">Eclipse de pesadilla<\/a>\u00ab, que no pudo ser identificado ni contactado para hacer comentarios, provoc\u00f3 consternaci\u00f3n entre algunos profesionales de la seguridad. La contundente respuesta de Microsoft y la reacci\u00f3n resultante revivieron un punto de fricci\u00f3n entre proveedores e investigadores que encuentran e informan fallas en el software que venden.<\/p>\n<p>\u00abLa pelea se argumenta como una divulgaci\u00f3n coordinada, pero la queja subyacente es personal y espec\u00edfica de una manera que la divulgaci\u00f3n no deber\u00eda serlo, especialmente con un proveedor que ha estado en esto durante tanto tiempo\u00bb, dijo a CyberScoop Katie Moussouris, fundadora y directora ejecutiva de Luta Security.<\/p>\n<p>\u00abMicrosoft pareci\u00f3 emocionarse y no deber\u00eda haber dicho nada p\u00fablicamente, pero de alguna manera se sinti\u00f3 justificado al llamar a un investigador e involucrar a las autoridades al mismo tiempo\u00bb, dijo. \u00abEso los devuelve a las primeras etapas del duelo por la revelaci\u00f3n de la vulnerabilidad: la negaci\u00f3n y la ira\u00bb.<\/p>\n<p>El antiguo empleado de Microsoft que trabaj\u00f3 en contacto con la comunidad de seguridad, cre\u00f3 el primer programa de recompensas de la empresa y ha otorgado <a href=\"https:\/\/www.youtube.com\/watch?v=T6e70upcfl4\">charlas en conferencias sobre el tema<\/a> Ya en 2013, dijo que la compa\u00f1\u00eda redobl\u00f3 su falta de responsabilidad en toda la saga.<\/p>\n<p>Microsoft se neg\u00f3 a responder preguntas a ra\u00edz de las consecuencias.<\/p>\n<p>Nightmare Eclipse insinu\u00f3 una falla y una batalla inminente con el proveedor en una serie de publicaciones de blog previas a la misiva de Microsoft sobre las vulnerabilidades. <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-41091\">rojosol<\/a>, <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-45498\">Desdefender<\/a>, <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-33825\">Martillo azul<\/a>, <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2026-45585\">llave amarilla<\/a>GreenPlasma y MiniPlasma.<\/p>\n<p>Los atacantes explotaron tres de las seis vulnerabilidades que Nightmare Eclipse lanz\u00f3 antes de que Microsoft las parcheara.<\/p>\n<p>El investigador afirm\u00f3 que Microsoft se neg\u00f3 a comunicarse, no les pag\u00f3 ni les dio cr\u00e9dito por descubrir e informar algunas de las vulnerabilidades, elimin\u00f3 la cuenta del Centro de Respuesta de Seguridad de Microsoft que usaron para revelar las vulnerabilidades y marc\u00f3 su cuenta de GitHub para su eliminaci\u00f3n. <\/p>\n<p>\u00abEst\u00e1n demostrando a todos que est\u00e1n intensificando activamente este conflicto\u00bb, escribieron, antes de amenazar a Microsoft con un comunicado a mediados de julio que \u00abasegurar\u00e1 que sus huesos queden destrozados ese d\u00eda\u00bb.<\/p>\n<h4 class=\"wp-block-heading\" id=\"h-vulnerability-disclosure-is-a-two-way-street\">La divulgaci\u00f3n de vulnerabilidades es una v\u00eda de doble sentido<\/h4>\n<p>Las caracter\u00edsticas de los procesos adecuados de divulgaci\u00f3n de vulnerabilidades tienen matices y, a menudo, se enmarcan en los ojos del espectador.<\/p>\n<p>Cualquier baile exitoso entre cazadores de insectos y vendedores se reduce a encontrarse a mitad de camino, dijo Andrew Morris, fundador y arquitecto jefe de GreyNoise. <\/p>\n<p>Si bien los proveedores deben corregir los defectos del software y priorizar la seguridad, Morris se\u00f1al\u00f3 que la divulgaci\u00f3n irresponsable de vulnerabilidades perjudica tanto a los respondedores de incidentes como a las v\u00edctimas potenciales. <\/p>\n<p>\u00abPersonalmente, siento que este investigador est\u00e1 siendo extremadamente mezquino. Parece que tienen un inter\u00e9s especial\u00bb, dijo.<\/p>\n<p>\u00abNo puedes darle algo a alguien y decir que es por la bondad de tu coraz\u00f3n, y luego enojarte cuando no te pagan por ello\u00bb. <\/p>\n<p>Pero Morris tambi\u00e9n dej\u00f3 claro que los proveedores tienen la responsabilidad de generar confianza entre los investigadores.  <\/p>\n<p>\u00abSi realmente le importa ser el primero en enterarse de los errores en su software, no enterarse una vez que se ha producido un da\u00f1o o una vez que alguien ha sido descubierto, entonces desea cultivar esa confianza con la comunidad de seguridad\u00bb, dijo Morris. <\/p>\n<p>Microsoft dijo que reconoce que la relaci\u00f3n entre los investigadores de seguridad y los proveedores es cr\u00edtica y, en ocasiones, fr\u00e1gil. <\/p>\n<p>\u00abValoramos profundamente a la comunidad de seguridad y continuaremos tomando en serio sus comentarios\u00bb, dijo la compa\u00f1\u00eda en su publicaci\u00f3n. <a href=\"https:\/\/x.com\/msftsecresponse\/status\/2061293718942908925?s=46&amp;t=dtqCMcf-olK_VbvIvBQlTg\">en X<\/a>. <\/p>\n<p>Sin embargo, la compa\u00f1\u00eda se mantiene firme en oponerse a las circunstancias de las revelaciones de Nightmare Eclipse, describiendo sus acciones como ilegales, injustificables e irresponsables. <\/p>\n<p>\u00abCuando un individuo infringe la ley y participa en actividades maliciosas que causan un da\u00f1o real a nuestros clientes, trabajaremos con las autoridades seg\u00fan corresponda\u00bb, dijo Microsoft sin nombrar al investigador por su apodo. \u00abSeguimos creyendo firmemente en la divulgaci\u00f3n coordinada de vulnerabilidades como base para proteger a los clientes y mejorar nuestros productos. Sabemos que, dada la naturaleza de este trabajo, en ocasiones habr\u00e1 malentendidos. Seguimos comprometidos a participar de buena fe y a brindar una experiencia respetuosa y profesional para todos los investigadores, independientemente de interacciones pasadas\u00bb.<\/p>\n<h4 class=\"wp-block-heading\" id=\"h-the-cost-of-pushback\">El costo del retroceso<\/h4>\n<p>Los investigadores de seguridad buscan defectos por varias razones: pagos de recompensas, reconocimiento, credibilidad de la industria o simplemente la emoci\u00f3n de la b\u00fasqueda que conlleva encontrar vulnerabilidades y solucionarlas.<\/p>\n<p>En el mejor de los casos, este proceso ocurre entre bastidores, con parches publicados y advertidos a los clientes antes de que ocurra la explotaci\u00f3n.<\/p>\n<p>Este enfoque colaborativo ha arraigado y mejorado considerablemente, pero todav\u00eda hay casos en los que los investigadores se sienten despreciados. <\/p>\n<p>\u201cEl p\u00fablico no tiene idea de lo que sucedi\u00f3 detr\u00e1s de escena para juzgar por qu\u00e9 un investigador que previamente coordinaba finalmente se cans\u00f3 y decidi\u00f3 abandonar un d\u00eda cero. [vulnerability]\u00bb, dijo Moussouris. Como tal, est\u00e1 menos inclinada a criticar las acciones de Nightmare Eclipse, y agrega que \u00abparecen ser alguien que necesita ayuda\u00bb. <\/p>\n<p>Sin embargo, la confianza entre los investigadores y los proveedores de vulnerabilidades se rompe a menudo. A principios de esta semana, el investigador de seguridad Ammar Askar afirm\u00f3 que su \u00faltima interacci\u00f3n con el equipo de seguridad de Microsoft fue tan pobre que decidi\u00f3 revelar p\u00fablicamente cualquier error que encuentre en VS Code en el futuro. Cumpli\u00f3 esa amenaza al<a href=\"https:\/\/blog.ammaraskar.com\/github-token-stealing\/\"> dejando caer una vulnerabilidad<\/a> y explotar el c\u00f3digo para un defecto que permite a los atacantes robar tokens de GitHub. <\/p>\n<p>Si bien acciones como esta pueden sabotear la confianza y abrir una brecha entre los proveedores y los investigadores de vulnerabilidades, el recurso es en gran medida limitado. Moussouris dijo que la mayor\u00eda de las veces los l\u00edmites legales y \u00e9ticos son claros para los involucrados. Los investigadores pueden informar errores, retenerlos, venderlos o publicarlos. \u00abLa \u00fanica l\u00ednea roja es el crimen: usar un defecto para extorsionar o atacar a la gente\u00bb, dijo Moussouris. <\/p>\n<p>\u00abAmenazar con publicar en una fecha determinada es una amenaza con divulgar, y la divulgaci\u00f3n es legal. El tono puede resultar feo. [Nightmare Eclipse] todav\u00eda no viol\u00f3 ninguna regla ni viol\u00f3 ning\u00fan deber\u201d. <\/p>\n<h4 class=\"wp-block-heading\" id=\"h-the-timing-couldn-t-be-worse\">El momento no podr\u00eda ser peor <\/h4>\n<p>Ambas partes son en parte responsables de lo sucedido, pero Microsoft empeor\u00f3 las cosas, afirm\u00f3 Morris. Amenazar con acciones legales y adoptar un enfoque agresivo nunca ha funcionado. Construir una buena relaci\u00f3n entre investigadores y proveedores requiere comunicaci\u00f3n abierta y confianza. <\/p>\n<p>\u00abPens\u00e9 que ya hab\u00edamos superado esto. Resulta que no\u00bb, dijo. <\/p>\n<p>El incidente de Nightmare Eclipse llega en un momento tenso en este espacio. Los proveedores y sus clientes se enfrentan a una avalancha de m\u00e1s vulnerabilidades, y el aumento de modelos de inteligencia artificial que las descubren est\u00e1 exacerbando este desaf\u00edo, dejando a los expertos en seguridad alarmados por lo que se avecina.<\/p>\n<p>Las perspectivas sobre d\u00f3nde se descubrir\u00e1n y explotar\u00e1n las vulnerabilidades a continuaci\u00f3n, y con qu\u00e9 impacto, son desconocidas y tremendamente inquietantes. <\/p>\n<p>Estas se\u00f1ales implican que el sistema cl\u00e1sico basado en CVE con procesos divulgados responsablemente probablemente est\u00e9 roto, dijo Morris. \u00abHay tantos CVE. Es como si esto \u00bfya funciona?\u00bb.<\/p>\n<p>Por ahora, y a pesar de todos sus defectos, los programas coordinados de divulgaci\u00f3n de vulnerabilidades se consideran ampliamente como el enfoque m\u00e1s sensato y escalable para este dilema.<\/p>\n<p>\u00abLa divulgaci\u00f3n coordinada es lo que sucede cuando un proveedor tiene suerte. Alguien a quien no contrat\u00f3 le entrega un error real en lugar de usarlo o venderlo. Eso pone toda la carga de mantener viva la coordinaci\u00f3n en el proveedor\u00bb, dijo Moussouris. \u00abLa aplicaci\u00f3n de parches silenciosos sin CVE y la llamada a los investigadores que no siguen su cronograma de divulgaci\u00f3n desperdician la suerte del proveedor\u00bb.  <\/p>\n<p>Hizo hincapi\u00e9 en lo que est\u00e1 en juego: \u00abEspero que Microsoft y todos los proveedores aprendan que la divulgaci\u00f3n coordinada de vulnerabilidades es un regalo y una gracia de la comunidad de investigadores de seguridad para ellos, y la divulgaci\u00f3n p\u00fablica sigue siendo mejor que la no divulgaci\u00f3n o el delito\u00bb.<\/p>\n<p>Las alternativas a una relaci\u00f3n en deterioro podr\u00edan causar estragos y dejar a todos los proveedores y clientes m\u00e1s susceptibles a los ataques. <\/p>\n<p>\u00abSi los proveedores desaprenden c\u00f3mo recibir propiedad intelectual y mano de obra gratuita de la comunidad de seguridad en forma de informes de vulnerabilidad con gratitud, nos dirigimos a un mundo donde nadie se molesta en avisar a los proveedores, o se mueven hacia un modelo de divulgaci\u00f3n cronometrada que no da ninguna gracia\u00bb, dijo Moussouris.<\/p>\n<p>Concluy\u00f3 con un mensaje directo: \u00abLos proveedores de productos escribieron el c\u00f3digo vulnerable, son due\u00f1os del riesgo y deben hacer todo lo que est\u00e9 a su alcance para con sus usuarios para reducir ese riesgo\u00bb. Eso incluye \u201cguardar sus quejas para s\u00ed mismos y aprender de la introspecci\u00f3n sobre la divulgaci\u00f3n coordinada de vulnerabilidades que salieron mal\u201d.<\/p>\n<footer class=\"single-article__footer\">\n<div class=\"author-card\">\n<div class=\"author-card__avatar\">\n<figure class=\"author-card__image-wrap\">\n\t\t\t\t\t<img decoding=\"async\" class=\"author-card__image\" src=\"https:\/\/cyberscoop.com\/wp-content\/uploads\/sites\/3\/2025\/02\/MattKapko.jpg?w=150&amp;h=150&amp;crop=1\" alt=\"Matt Kapko\"\/><br \/>\n\t\t\t\t<\/figure>\n<\/p><\/div>\n<p><h4 class=\"author-card__name\">Escrito por Matt Kapko<\/h4>\n<p>\t\t\tMatt Kapko es reportero de CyberScoop. Su \u00e1mbito incluye delitos cibern\u00e9ticos, ransomware, defectos de software y (mala) gesti\u00f3n de vulnerabilidades. El californiano de toda la vida comenz\u00f3 su carrera period\u00edstica en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.\t\t<\/p>\n<\/p><\/div>\n<\/footer><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft reabri\u00f3 algunas heridas y ha reavivado el debate durante las \u00faltimas dos semanas sobre la divulgaci\u00f3n de vulnerabilidades y la din\u00e1mica a veces conflictiva que crea entre investigadores y proveedores de seguridad. La \u00faltima controversia se produjo cuando Microsoft amenaz\u00f3 con emprender acciones legales penales contra un investigador de seguridad que revel\u00f3 p\u00fablicamente una [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1101,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2],"tags":[1600,2942,2940,684,1746,80,95,1787,2939,2488,2941,127,2463,743],"class_list":["post-1100","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-latest","tag-completo","tag-desaparezcan","tag-eclipse","tag-entre","tag-incidente","tag-investigadores","tag-las","tag-muestra","tag-nightmare","tag-nunca","tag-peleas","tag-por","tag-posible","tag-proveedores"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1100","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1100"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1100\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1101"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1100"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1100"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1100"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}