“Anime qızı” profil şəkli, özünü “Nightmare Eclipse” adlandıran anonim bir tədqiqatçı və trilyonlarla dəyərləndirilən böyük şirkət Microsoft. 2026-cı ilin martından bu günə qədər keçən 3 aya yaxın müddət ərzində davam edən müharibə. Danışdığımız şəxs adi bir hacker deyil, sistemə qarşı üsyan edən individualdır. Tək başına böyük bir korperativi dəfələrlə diz çökdürməyi bacaran bu şəxs, zero day exploitlərini dark web black marketlərdə satmaq əvəzinə public olaraq internetdə paylaşmağı seçib.
// “Anime qızı” profil şəkli

Nighmare Eclipse GitHub və GitLab hesablarında anime qız (Chainsaw man animesindən Reze obrazı) profil şəklindən istifadə edirdi. Kiber icmada bu ilk baxışda “script kiddie” (başqasının kodunu istifadə edən yeniyetmələrə adətən belə deyilir) kimi görünür. Lakin onun yazdığı exploitlərin arxasındakı texniki dərinlik bizim qarşımıza tam əksi bir mənzərə çıxarır. Bu şəxsin Microsoft Defenderin daxili mexanizmlərini, NTFS tranzaksiya davranışlarını, eBPF-ə bənzər race condition-ları kəşf edib sıfırdan exploitə çevirmək qabiliyyəti var. Kibertəhlükəsizlik şirkətlərindəki elit pentester komadasının aylar sərf edəcəyi işləri tək başına həftəyə bir exploit olaraq yerinə yetirən bu şəxs digərlərindən necə fərqlənir ona baxaq.
//Niyə fərqlidir?
Bu hissə diqqətimizi çəkəcək ən vacib nöqtələrdən biridir. Keyfiyyətli bir Windows zero-day exploiti dark web bazarlarında onlarla, bəzən yüz minlərlə dollara satılır. Nation-state (dövlət sponsorlu) hacker qruplaşmaları bu cür zəiflikləri istifadə etmək üçün hər il çox ciddi vəsaitlər xərcləyirlər. Nightmare Eclipse-in əlindəki BlueHammer, RedSun, YellowKey, GreenPlasma, RoguePlanet kimi exploitlərin real bazar dəyərinin milyonlarla dollar olduğunu demək şişirtmə olmazdı.
O isə bütün bu exploitləri pulsuz olaraq, public şəkildə öz github və gitlab hesablarında paylaşdı. Öz sözləri ilə desək: "Bu exploitləri sataraq çox ciddi pul qazana bilərdim. Amma heç bir pul məni Microsoft-a qarşı qərarlılığımdan döndərə bilməz."
Bu addımın arxasındakı motivasiya nədir? Müəllifin öz sözləri ilə desək: “Onlar mənim həyatımı alt-üst edəcəklərini söylədilər və etdilər. Onlar məndən hər şeyimi aldılar.” Microsoft Security Response Center (MSRC) ilə olan mübahisə o həddə çatıb ki, artıq bu hacker üçün məsələ pul deyil, şəxsi prinsipləridir.
Microsoftun bütün bu addımların qarşılığında nə etdiyinə nəzər yetirək. Şirkətin rəsmi hesabından Nightmare Eclipse hədəfləyən bir paylaşım yayıldı, bu paylaşımda keçən “müştərilərimizə real zərər vuran zərərli fəaliyyət” ifadəsi community tərəfindən hüquqi təzyiq olaraq qiymətləndirildi və nəticədə ortalıq daha da qızışmış oldu. Sülh qapıları bu yolla birdəfəlik bağlandı.
//BlueHammer (CVE-2026-33825) İlk atəş:
Tarix: 2 aprel 2026-cı il
İlk public paylaşım qısa bir yazıyla gəldi: “Microsoft, mən blöf etmirdim, bunu yenidən edirəm”
BlueHammer texniki tərəfdən TOCTOU(Time-of-Check to Time-of-Use) və path confusion zəifliklərinin birləşməsindən yaranan local privilege escalation (LPE) idi. Hücum sistemə lokal girişlə başlayır. Daha sonra windowsun Security Account Manager (SAM) verilənlər bazasına icazəsiz giriş əldə edilir. SAM database-i özündə lokal hesabların şifrə hashlərini saxlayır. Aydın məsələdir ki, burdan systemə eskalasiya artıq qaçınılmaz prosesdir.
Tharros Labs-ın Senior Vulnerability Analyst-i Will Dormann exploiti test edib doğrulayıb və bu şərhləri bildirib: “Bu nöqtəyə çatanda hücumçu sistemin tam sahibinə çevrilir. System imtiyazlı shell almaq mümkündür.”
Qeyd etmək lazımdır ki, Nightmare Eclipse özü vurğulamışdı ki, PoC kodu bəzi maşınlarda işləməyə bilər. Dormannın apardığı testlər də göstərdi ki, Windows Serverdə davranış bir qədər fərqlənir, admindən elevated adminə keçid baş verir.
BlueHammer CVE-2026-33825 olaraq patch edildi.
// UnDefend (CVE-2026-45498): Defenderi söndürmək
Tarix: 12 aprel 2026-cı il
BlueHammerdən cəmi 10 gün sonra tədqiqatçı daha bir alət paylaşdı: UnDefend. Öz təsviri ilə desək: “Bu alət axmaqca görünsə də, BlueHammer ilə birləşdirildiyi halda çox təhlükəlidir. Maşınınız bir növ dəliyə çevrilir, hər kəs hər şeyi administrator imtiyazları ilə icra edə bilir. Windows Defender isə bununla bağlı heç nə edə bilmir. Antivirusun funksiyasını nəzərə alsaq, bu halda onu silmək daha məntiqlidir”
Məqsəd Defenderin müdafiə mexanizmlərini tamamilə deaktiv etmək, onu "undo" etməkdir. Sonradan bu “alət” CVE-2026-45498 identifikatorunu aldı.
//RedSun: Defenderin öz əleyhinə çevrilməsi
Tarix: 15 aprel 2026-cı il
UnDefenddən cəmi 3 gün sonra Nightmare Eclipse ikinci böyük exploitini də paylaşdı. Bu dəfə hədəf birbaşa Microsoft Defenderin özü idi. RedSun-ın mexanizmi biraz absurddur. Belə ki, Defender zərərli bir faylın “cloud tag” aldığını aşkar etdikdə, niyəsə həmin faylı orijinal yerə yenidən yazmağa (overwrite etməyə) çalışır. Bu davranış istismar edilərək sisteminizin C:\Windows\system32\TieringEngineService.exe faylının üzərinə hücumçunun öz kodu yazılır.
Sonra Cloud Files Infrastructure bu faylı SYSTEM imtiyazları ilə icra edir.
RedSun isə BlueHammerdən fərqli olaraq CVE almadı. Microsoft bu vulnerability-ni gizli şəkildə bir sonrakı update daxilində yamadı (patch). Bu da təbii ki, Nightmare Eclipse-i daha da qıcıqlandırdı.
RedSun aktiv istismar altında olmasına baxmayaraq heç bir advisory açıqlanmadı. Bu dəlilikdir.
Bu kimi hallar MSRC üçün ilk deyil. Aşağıda security researcherlərin qarşılaşdığı problemlər barəsində yazdıqları bir neçə posta diqqət yetirək.



Şikayətlərdən də göründüyü kimi Microsoft bu exploitləri tapan adamlara lazımi dəyəri vermir və onlara ödəniş etməkdən yayınır. Bundan əlavə bu exploitləri gizli şəkildə patch edərək CVE açmır.
Sonradan isə RedSun CVE-2026-41091 identifikatorunu aldı.
// YellowKey + GreenPlasma
Tarix: 12 may 2026-cı il
Bu dəfə Nightmare Eclipse eyni gündə iki fərqli exploiti bir yerdə yayımladı.
YellowKey (CVE-2026-45585):
YellowKey Windows 11 və Windows Server 2022/2025-i hədəf alan BitLocker bypass exploitidir. Hücum maraqlı bir yerdən başlayır: Windows Recovery Environment (WinRE), yəni sistemi bərpa etmək üçün istifadə etdiyimiz mühitdən.
Mexanizm belədir: xüsusi hazırlanmış FsTx faylları USB disk və ya EFI partitiona yerləşdirilir. Sistem reboot edib WinRE-yə girəndə NTFS tranzaksiya loglarını oxuyur. YellowKey bu addımda X:\Windows\System32\winpeshl.ini faylını silir. Nəticədə recovery mühit əvəzinə birbaşa cmd.exe açılır. Disk isə şifrəsiz açıq qalır.
Daha öncə adını çəkdiyimiz araşdırmaçı Will Dormann bu exploiti də USB ilə uğurla təkrarlaya bilib. Qeyd etmək lazımdır ki, paylaşılan public PoC yalnız TPM-only BitLocker konfiqurasiyalarında işləyir. Lakin Nightmare Eclipse TPM+PIN mühitinin də vulnerable olduğunu, sadəcə həmin PoC-i yayımlamadığını açıqlayıb.
İstər şirkət laptopu, istərsə şifrəli şəxsi diskləriniz olsun, bu zəiflik BitLocker-ə olan güvəni böyük miqyasda aşağı saldı.
GreenPlasma:
GreenPlasma texniki olaraq “Windows CTFMON Arbitary Section Creation Elevation of Privileges” zəifliyi kimi təsvir olunur. İmtiyazsız bir istifadəçi SYSTEM tərəfindən yazıla bilər directory obyektlərinin içərisində ixtiyari memory-section obyektləri yarada bilir. Bu, imtiyazlı servislərin və ya kernel-mode driverlərin həmin pathlərə etibar etməsini manipulyasiya etmək üçün istifadə oluna bilər.
Nightmare Eclipse bu PoC-nin natamam olduğunu qeyd etdi, əlavə olaraq da “Yetərincə ağıllısansa, bunu tam privilige escalationa çevirə bilərsən.” şərhini bildirdi.
Hər iki zəiflik 2026-cı il iyunun Patch Tuesdaydə patch edildi.
// MiniPlasma
Tarix: 15 may 2026-cı il
Nightmare Eclipse bu vulnerability-ni təsadüfi şəkildə aşkarladığını bildirir. CVE-2020-17103 patchinin əslində işlək olmadığını qeyd edir. cldflt.sys-də olan vulnerability patch olunmuş Windows 11 və Windows Server 2025 üzərində sınaqdan keçirildi və uğurla SYSTEM shell almaq mümkün oldu. Artıq ənənəvi olaraq Patch Tuesdaydə patch olundu.
// Bitskrieg: Yeni müttəfiq, yeni cəbhə
Tarix: 29 may 2026-cı il
Bu tarixdə maraqlı bir şey baş verdi. Nightmare Eclipse yazdı ki:
Son hadisələrdən sonra bir neçə tədqiqatçı mənimlə əlaqəyə keçib. Bəziləri mənə pulsuz olaraq vulnerability-lər verdilər
Bu zəifliklərdən biri tədqiqatçı JonasLyk ilə birlikdə hazırlanıb. JonasLyk Secure Boot-un trust-ını pozan bir yol tapdı. Bu tam secure boot bypass deyil, lakin bu texnologiyanın verdiyi trustları qırmaq üçün bir vasitədir. Ən əhəmiyyətli nöqtəsi isə BitLockeri tam olaraq bypass etməsidir. Bu exploitin “Bitskrieg” adı altında iyunda açıqlanacağı elan edildi.
// Klaviatura arxasındakı insan
Tarix: 8 iyun 2026-cı il
RoguePlanetin hazırlandığı günlərdə Nightmare Eclipse bloqda qısa bir şəxsi post paylaşdı:
Yuxuya getməkdə ciddi çətinlik çəkirəm. Daimi olaraq hərarətim olur. Qidalanmamın normada olmaması səbəbindən əzələlərimin getdikcə deqradasiyaya uğradığını hiss edirəm. Yuxusuzluq isə daha çox kod yazmaqla nəticələnir. Bu hal getdikcə pisləşəcək
Bu detal bizə RoguePlanetin PoC-nin necə hazırlandığını daha yaxşı anlamağımıza kömək edir. Şəxsin öz sözləri ilə:
May ayının əvvəlindən indiyə qədər fasiləsiz işlədim. Bir engine updatedən sonra PoC işləməyi dayandırdı. Microsoft mənim eyni şeyi dəfələrlə etməyimi dayandırmaq üçün ciddi səy göstərdi. Lakin mən qərarlı idim. 3 həftə ərzində yemək yemədim, su içmədim, çölün nə olduğunu belə unutmuşdum. 96 saatlıq fasiləsiz işdən sonra 3 saat yatdım.
// RoguePlanet (CVE-2026-50656): Ən son atəş
Tarix: 9 iyun 2026-cı il
RoguePlanet Microsoft Defenderin özündə olan bir race condition zəifliyidir. Windows 10 və Windows 11 sistemlərini hədəf alır və uğurlu exploit nəticəsində system imtiyazlı command prompt almaq olur. Race condition exploitlərinin xarakteri etibarilə nəticə hər maşında eyni olmur. ThreatLocker şirkəti paylaşılan PoC-ni Windows 11(KB5094126) üzərində test edib uğurlu nəticələr aldı. Buna baxmayaraq bu qeydləri əlavə etdilər:
Bəzi maşınlarda 100% uğur əldə etdik, bəzilərində isə işləmədi.
Əvvəlcə RoguePlanet uzaqdan kod icrasında (RCE - Remote Code Execution) icazə verən bir vulnerability kimi işlənib. Mexanizm qurbanı SMB serverindəki .vhd(x) faylını açmağa məcbur etmək üzərinə qurulub. Uğurlu istismar Defenderin öz fayllarının üzərinə yazılmasına gətirib çıxarırdı. Lakin Microsoft may ayının ortasında mpengine!SysIO* API-nı həmişəki kimi sakit formada hardened etdi, yəni qorunmasını sərtləşdirdi. Nəticə olaraq RCE ssenarisi işlənməmiş qaldı. Hal-hazırda bu exploit LPE olaraq mövcuddur.
Microsoft 17 iyun 2026-da CVE-2026-50656 identifikatorunu verdi, lakin tədqiqatçının adını rəsmi advisory-də qeyd etmədilər.
// GreatXML: Təsadüfi 4 saatlıq kəşf
Tarix: 10 iyun 2026-cı il
RoguePlanetdən cəmi bir gün sonra Nightmare Eclipse aşağıdakı şərhlə bir paylaşım etdi:
“Bu təsadüfi bir kəşf idi. Tapmaq cəmi 4 saatımı aldı”
Bu exploit GreatXML-in məntiqində olan qəribəlik nəticəsində yaranıb. Əgər siz indiyədək nə vaxtsa Windows Defender Offline Scan funksiyasından istifadə etmisinizsə, sisteminiz avtomatik olaraq bu BitLocker bypass-ə qarşı vulnerable olur. Exploit həm müəllfin self-hosted platformunda, həm GitHub-da həm də hurchofmalware.org-da eyni anda yayımlandı.
// Microsoftun "qorxutma" strategiyası
Bütün bu proses boyunca Microsoft texniki müdafiədən daha çox hüquqi təhdidə yönəldi. Açıq-aydın aşağıdakı mesaj verildi:
“Müştərilərimizə real zərər vuran zərərli fəaliyyət" halında hüquq-mühafizə orqanları ilə əməkdaşlıq edəcəyik
Nightmare Eclipse-in GitHub hesabı silindi, GitLab hesabı silindi. Araşdırmalar, PoC-lər, texniki izahlar bir gecədə yox oldu. Tədqiqatçı isə projectnightcrawler.dev adlı self-hosted platforma keçdi, eyni zamanda churchofmalware.org kimi third party hostinglərdən istifadə etməyə başladı.
>_ exit
Bu hadisədə oxuyucunu maraqlandıran sual budur: Nightmare Eclipse qəhramandır, yoxsa düşmən?
Cavabı vermək şəxsən mənim üçün asan deyil. Bir tərəfdən bu exploitlər public açıqlandıqdan sonra real sistem administratorlarını ciddi risk altında qoydu. Digər tərəfdən də bu zəifliklər onsuz da mövcud idi.
Əsas sual odur ki, nəhəng şirkətlərdən birinin tədqiqatçılara münasibəti niyə bu nöqtəyə çatıb? Niyə axı bu researcherlər tapdıqları vulnerabilityləri Microsoftun bug bounty proqramına göndərmək əvəzinə public olaraq paylaşırlar.?
KhazriSec olaraq deyə biləcəyimiz yeganə şey var: bu tip zero daylər mövcud olmaqda davam edəcək. Fərq yalnız onların kimin əlindən çıxacağından asılıdır. Nightmare Eclipse göründüyü kimi hər kəsdən fərqli olaraq bu exploitləri satmadı, public olaraq paylaşdı. Növbəti şəxsin belə rəhmli davranacağını düşünməməliyik…
$ khazrisec --profile nightmare-eclipse --timeline 2026
[+] Mar 26 :: First post :: No exploit yet :: "Someone stabbed me in the back"
[+] Apr 02 :: BlueHammer :: CVE-2026-33825 :: PATCHED (April PT)
[+] Apr 12 :: UnDefend :: CVE-2026-45498 :: STATUS: UNKNOWN
[+] Apr 15 :: RedSun :: CVE-2026-41091 :: PATCHED (silently, no advisory)
[+] Apr 25 :: Dead man switch :: No CVE :: WARNING issued
[+] May 12 :: YellowKey :: CVE-2026-45585 :: PATCHED (June PT)
[+] May 12 :: GreenPlasma :: (June PT) :: PATCHED (June PT)
[+] May 15 :: MiniPlasma :: (June PT) :: PATCHED (June PT)
[+] May 29 :: Bitskrieg :: ANNOUNCED :: INCOMING (JonasLyk collab)
[+] Jun 09 :: RoguePlanet :: CVE-2026-50656 :: PATCH IN PROGRESS
[+] Jun 10 :: GreatXML :: No CVE yet :: UNPATCHED
[!] WARNING :: Defender memory corruption batch -- researcher's own words
[!] WARNING :: "Other component vulnerabilities" batch -- details unknown
[!] Microsoft :: Coordinated Disclosure status: FAILED
$ exit --status: Watch_this_space