{"id":329644,"date":"2026-09-15T22:50:06","date_gmt":"2026-09-15T20:50:06","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=329644"},"modified":"2026-09-15T23:08:58","modified_gmt":"2026-09-15T21:08:58","slug":"identitaet-des-sicherheitsforschers-nightmare-eclipse-gelueftet","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/09\/15\/identitaet-des-sicherheitsforschers-nightmare-eclipse-gelueftet\/","title":{"rendered":"Identit\u00e4t des Sicherheitsforschers Nightmare Eclipse gel\u00fcftet?"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" class=\"\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Bug\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2025\/10\/bug05.jpg\" alt=\"Bug\" width=\"77\" height=\"77\" align=\"left\" border=\"0\" \/>Ein Sicherheitsexperte, der unter dem Alias Nightmare Eclipse etc. auftritt, hat in den letzten Monaten ja einige 0-day-Schwachstellen samt Proof of Concepts zu Microsoft Schwachstellen ver\u00f6ffentlicht. Nun wurden die Identit\u00e4t und einige Hintergrundinformationen offen gelegt &#8211; die Informationen decken sich mit dem, was mir bekannt war.<\/p>\n<p><!--more--><\/p>\n<h2>R\u00fcckblick auf die Nightmare Eclipse-Ver\u00f6ffentlichungen<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/fce77cc891e74406bc01f74e01ed80d9\" alt=\"\" width=\"1\" height=\"1\" \/>Anfang April 2026 hatte ich den ersten Artikel <a href=\"https:\/\/borncity.com\/blog\/2026\/04\/09\/bluehammer-windows-0-day-schwachstelle\/\" rel=\"bookmark\">BlueHammer: Windows 0-day-Schwachstelle<\/a> hier im Blog. Jemand, der dort unter dem Alias Chaotic Eclipse auftritt, aber auch Nightmare Eclipse oder \u00e4hnliche Aliase verwendet, war echt stinkig. Der Sicherheitsexperte legte einen 0-day Exploit auf <a href=\"https:\/\/gitlab.com\/nightmare-eclipse\/BlueHammer\" target=\"_blank\" rel=\"noopener\">GitLab<\/a> offen, der den Update-Mechanismus des Microsoft\u00a0Defender missbraucht. Der PoC missbraucht anschlie\u00dfend NTFS-Symlinks\/Junction-Eintr\u00e4ge \u00fcber undokumentierte NT-APIs, um Dateioperationen des Defender im SYSTEM-Kontext auf vom Angreifer kontrollierte Speicherorte umzuleiten. In der\u00a0Botschaft, die sich an Microsoft richtete, hie\u00df es: \"Ich erkl\u00e4re nicht, wie das funktioniert. Ihr Genies k\u00f6nnt das selbst herausfinden.\" Der Sicherheitsexperte hatte eine Schwachstelle an Microsoft gemeldet, dort aber die R\u00fcckmeldung erhalten, dass es keine Schwachstelle sei, die eine Bug-Bounty-Pr\u00e4mie bekomme. Jedenfalls hat die betroffene Person dann <a href=\"https:\/\/deadeclipse666.blogspot.com\/2026\/04\/public-disclosure.html\" target=\"_blank\" rel=\"noopener\">diesen Blog-Beitrag<\/a> auf Blog-Spot ver\u00f6ffentlicht.<\/p>\n<p>In der Folge ver\u00f6ffentlichte Nightmare Eclipse in regelm\u00e4\u00dfigen Abst\u00e4nden 0-day-Schwachstellen in Microsoft-Produkten (siehe Links am Beitragsende). Das Ganze eskalierte extrem und Microsoft versuchte dem Sicherheitsexperten am Zeug zu flicken (siehe <a href=\"https:\/\/borncity.com\/blog\/2026\/05\/25\/zoff-und-schwarze-peter-spiel-zwischen-microslop-und-chaotic-eclipse\/\" rel=\"bookmark\">Zoff und Schwarze-Peter-Spiel zwischen 'Microslop' und Chaotic Eclipse<\/a>). Weiterhin wurde der Experte auf GitHub und sp\u00e4ter GitLab sowie auf Blogspot gebannt (siehe <a href=\"https:\/\/borncity.com\/blog\/2026\/05\/28\/nightmare-eclipse-auf-gitlab-gebannt-microsoft-nimmt-stellung\/\" rel=\"bookmark\">Nightmare Eclipse auf GitLab gebannt; Microsoft nimmt Stellung<\/a>). Das war das Bild, was ich einige Zeit aus Au\u00dfenstehender hatte. Aber das Bild bekommt neue Nuancen.<\/p>\n<h2>Identit\u00e4t von Nightmare Eclipse gel\u00fcftet<\/h2>\n<p>Die Tage hat mich ein Blog-Leser auf einen <a href=\"https:\/\/x.com\/IntCyberDigest\/status\/2099104399867928703\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> auf X hingewiesen, der sich mit der Identit\u00e4t von Nightmare Eclipse befasst.<\/p>\n<p><a href=\"https:\/\/x.com\/IntCyberDigest\/status\/2099104399867928703\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-329646\" title=\"Identit\u00e4t von Nightmare Eclipse\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Nightmare-Eclipse.jpg\" alt=\"Nightmare Eclipse\" width=\"499\" height=\"526\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Nightmare-Eclipse.jpg 620w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Nightmare-Eclipse-285x300.jpg 285w\" sizes=\"auto, (max-width: 499px) 100vw, 499px\" \/><\/a><\/p>\n<p>Der Account \"International Cyber Digest\" l\u00e4sst sich \u00fcber Nightmare Eclipse aus und schreibt: \"Nightmare Eclipse, der Windows-Zero-Day-Exploits ver\u00f6ffentlicht hat, hat sich endlich entschlossen, seine Geschichte zu erz\u00e4hlen\". Nightmare Eclipse habe mit dem Betreiber des Accounts zusammen zu Abend gegessen, um die Details zu besprechen. Der Betreiber des Accounts kannte die Details bereits l\u00e4nger &#8211; wie auch andere Insider (siehe auch meine Ausf\u00fchrungen weiter unten).<\/p>\n<p>Der richtiger Name der Person hinter dem Alias Nightmare Eclipes ist Abdelhamid Naceri, hei\u00dft es. Er sei ein sehr talentierter und intelligenter Mensch, ein ehemaliger Microsoft-Mitarbeiter.\u00a0Microsoft hat den Sicherheitsforscher \"mit einer vagen Begr\u00fcndung\" entlassen, die per E-Mail vom Vice President of Engineering beim MSRC verfasst wurde (siehe folgender Screenshot).<\/p>\n<p><a href=\"https:\/\/x.com\/IntCyberDigest\/status\/2099104399867928703\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-329647 size-large\" title=\"Nightmare Eclipse K\u00fcndigung\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Nightmare-EclipseKuendigung-341x1024.jpg\" alt=\"Nightmare Eclipse K\u00fcndigung\" width=\"341\" height=\"1024\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Nightmare-EclipseKuendigung-341x1024.jpg 341w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Nightmare-EclipseKuendigung-100x300.jpg 100w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Nightmare-EclipseKuendigung-511x1536.jpg 511w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Nightmare-EclipseKuendigung.jpg 640w\" sizes=\"auto, (max-width: 341px) 100vw, 341px\" \/><\/a><\/p>\n<p>Der Sicherheitsforscher gibt an, dass er sich nach der K\u00fcndigung mit Microsoft Vizepr\u00e4sident Tom Gallagher getroffen habe. Diese habe ihm nach der K\u00fcndigung mitgeteilt, dass er bei Microsoft auf die schwarze Liste gesetzt wurde, und ihm ein schlechtes Arbeitszeugnis ausgestellt werde, damit er nie wieder einen Job finden k\u00f6nne.<\/p>\n<p>Da sollte also jemand beruflich vernichtet werden, wenn der Plot stimmt. F\u00fcr Abdelhamid Naceri hatte dies, so die Aussage des Tweets, gravierende Folgen.\u00a0Abdelhamid Naceri besitzt keinen europ\u00e4ischen Pass, und er war nur noch ein paar Monate davon entfernt, eine dauerhafte Aufenthaltsgenehmigung f\u00fcr die EU zu erhalten.<\/p>\n<p>Anstatt ihm diese paar Monate zu gew\u00e4hren, hei\u00dft es im Tweet, entlie\u00df Microsoft ihn aus einem Grund, der \u2013 soweit wir wissen \u2013 nie klargestellt wurde. Anschlie\u00dfend f\u00fchrte Microsoft einen Rechtsstreit gegen Abdelhamid Naceri und bot ihm schlie\u00dflich 55.000 Euro plus ein Jahresgehalt an, damit er die Klage zur\u00fcckziehe.<\/p>\n<p>Und das alles sei passiert, w\u00e4hrend Abdelhamid Naceri Zero-Day-Schwachstellen ver\u00f6ffentlichte. Der Mann klagte in Deutschland wegen ungerechtfertigter K\u00fcndigung weiter gegen Microsoft. Das Verfahren soll ihn \u00fcber 200.000 Dollar gekostet haben. Der Sicherheitsforscher gibt an, dass Microsoft sich geweigert habe, Details \u00fcber die Sicherheitsl\u00fccke preiszugeben. Das erkl\u00e4rt wohl das Verhalten von Nightmare Eclipse in Bezug auf die Ver\u00f6ffentlichung der Sicherheitsl\u00fccken. Und es wirft imho auch ein \"gewisses Licht\", auf die in meinen Augen floskelhaften Versicherungen Microsofts, die \"Sicherheit der Kunden ernst zu nehmen\".<\/p>\n<blockquote><p>Abdelhamid Naceri, Alias Nightmare Eclipse, Alias MSNightmare2000,\u00a0hat in einer <a href=\"https:\/\/x.com\/MSNightmare2000\/status\/2099082012996858204\" target=\"_blank\" rel=\"noopener\">Serie an Tweets<\/a> die obigen Ausf\u00fchrungen ebenfalls untermauert.<\/p><\/blockquote>\n<h2>Hinweise auf die Identit\u00e4t von Nightmare Eclipse im Blog<\/h2>\n<p>Hier im Blog hatte Leser Bolko bereits zum 28. Mai 2026 in <a href=\"https:\/\/borncity.com\/blog\/2026\/05\/28\/nightmare-eclipse-auf-gitlab-gebannt-microsoft-nimmt-stellung\/#comment-256826\">diesem Kommentar<\/a> Hinweise auf die Identit\u00e4t von Nightmare Eclipse geliefert. Bolko schrieb:<\/p>\n<blockquote><p>Die Identit\u00e4t von Nigthmare-Eclipse wurde gestern auf X genannt und er ist ein bekannter und sehr f\u00e4higer Sicherheitsforscher. Er wohnt in NRW in Deutschland.<\/p>\n<p>Er benutzt als Nicknames auch \"halov\" , \"halove23\" (halove23[.] blogspot[.]com wurde inzwischen auch gel\u00f6scht), \"klinix5\".<br \/>\nEr wurde auch von Kaspersky, Bitdefender, Fortinet, Google (Chrome) etc. lobend erw\u00e4hnt als Entdecker von zahlreichen Sicherheitsl\u00fccken.<\/p>\n<p>Bei Kaspersky stand er am 15. April 2026 ganz oben in Zeile 1 in einer Hall of Fame. Bestman.<\/p>\n<p>In den Buglisten von Chrome steht halov mehrmals drin und er wurde f\u00fcr die gefundenen L\u00fccken von Google und Kaspersky finanziell belohnt.<\/p>\n<p>Man tippe mal in die <a href=\"https:\/\/borncity.com\/blog\/?s=halov\">Suchmaschine<\/a> dieses BornCity-Blogs hier \"halov\" ein, \u00f6ffne den ersten Treffer! Belohnung $2000 f\u00fcr CVE-2022-2162 an halov und daneben steht eine relevante Info.<br \/>\noder $1000 f\u00fcr CVE-2020-16007<\/p>\n<p>Er ist Teil der \"Trend Micro Zero Day Initiative\" und sein Klarname wurde von Trend Micro ebenfalls ausdr\u00fccklich lobend und dankend erw\u00e4hnt.<\/p>\n<p>Vor 5 Jahren hatte er den Fehler CVE-2021-41379 im Windows Installer entdeckt und an Microsoft gemeldet. Microsoft hat den Fehler aber falsch gepatcht, und der Forscher ver\u00f6ffentlichte daraufhin einen PoC, um Microsoft zu beweisen, dass der Fehler weiterhin vorhanden ist.<\/p>\n<p>Microsoft ist leider richtig ernsthaft bescheuert, wenn sie so jemanden so vor den Kopf sto\u00dfen. Denn er kann wirklich sein Metier richtig gut und er hat jahrelang bewiesen, dass er entdeckte L\u00fccken verantwortlich, diskret an den jeweiligen Hersteller gemeldet hat.<\/p>\n<p>Alle anderen Hersteller sind ihm dankbar gewesen, nur Microsoft hat ihn schlecht behandelt.<\/p>\n<p>Was soll er im Fall Microsoft machen, wenn die ihn ignorieren, oder sogar sein Microsoft-Researcher-Konto l\u00f6schen (Screenshot dieses ehemaligen speziellen MS-Kontos gibt es auch auf X), die L\u00fccken (Backdoors) bewusst offen lassen und Millionen Microsoft-Kunden Gefahren aussetzen?<\/p>\n<p>Dann bekommt MS halt mal ein paar Denkzettel verpasst als Anreiz.<\/p>\n<p>Sucht man mit dem Klarnamen, dann findet man zahlreiche von ihm entdeckte CVEs, nicht nur bei Microsoft-Produkten.<\/p>\n<p>Wenn Microsoft auf diese Person \"verzichtet\" und statt dessen das FBI auf ihn hetzt, dann sollte man besser auf Microsoft verzichten und einen gro\u00dfen Bogen um diese [\u2026] Firma machen.<\/p><\/blockquote>\n<p>Die nun hier offen gelegten Informationen erscheinen f\u00fcr mich in sich kongruent und werfen meiner Meinung nach ein besonderes Licht auf Microsoft und dessen handeln. Deckt sich mit meinen Erfahrungen, wie Ex MVP-Kollegen nach Kritik behandelt wurden, oder wie vorsichtig manche Leute in Bezug auf Informationen zu Microsoft agieren (\"lassen Sie meinen Namen raus\", ist eine g\u00e4ngige Aussage).<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2026\/04\/09\/bluehammer-windows-0-day-schwachstelle\/\" rel=\"bookmark\">BlueHammer: Windows 0-day-Schwachstelle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/16\/bluehammer-nachlese-defender-patch-vom-14-4-2026-und-analyse-von-fortra\/\" rel=\"bookmark\">BlueHammer-Nachlese: Defender-Patch vom 14.4.2026 und Analyse von Fortra<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/17\/redsun-naechste-windows-defender-0-day-schwachstelle\/\" rel=\"bookmark\">RedSun: N\u00e4chste Windows Defender 0-Day-Schwachstelle<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/13\/chaotic-eclipse-zwei-0-day-windows-schwachstellen-yellowkey-greenplasma\/\">Chaotic Eclipse zwei 0-Day-Windows Schwachstellen (YellowKey, GreenPlasma), eine in MS Teams<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/16\/nightmare-eclipse-veroeffentlicht-miniplasma-schwachstelle\/\" rel=\"bookmark\">Nightmare Eclipse ver\u00f6ffentlicht MiniPlasma-Schwachstelle CVE-2020-17103<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/25\/zoff-und-schwarze-peter-spiel-zwischen-microslop-und-chaotic-eclipse\/\" rel=\"bookmark\">Zoff und Schwarze-Peter-Spiel zwischen 'Microslop' und Chaotic Eclipse<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/28\/nightmare-eclipse-auf-gitlab-gebannt-microsoft-nimmt-stellung\/\" rel=\"bookmark\">Nightmare Eclipse auf GitLab gebannt; Microsoft nimmt Stellung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/01\/microsoft-versus-nightmare-eclipse-wir-haben-jetzt-bitskrieg\/\">Microsoft versus Nightmare Eclipse: Wir haben jetzt \"Bitskrieg\"<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/06\/blackhat-2026-in-vegas-tritt-das-msrc-gerade-in-das-naechste-fettnaepfchen\/\">BlackHat 2026 in Vegas: Tritt das MSRC gerade in das n\u00e4chste Fettn\u00e4pfchen?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/08\/windows-details-zur-bitlocker-schwachstelle-bitskrieg\/\">Windows: Details zur Bitlocker-Schwachstelle \"Bitskrieg\"<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/10\/windows-defender-schwachstelle-rogueplanet-durch-nightmare-eclipse-offengelegt\/\" rel=\"bookmark\">Windows Defender-Schwachstelle RoguePlanet durch Nightmare Eclipse offengelegt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/08\/31\/windows-hardbreacher-kaspersky-av-0-day-von-nightmare-eclipse-veroeffentlicht\/\" rel=\"bookmark\">Windows: HardBreacher Kaspersky AV-0-Day von Nightmare Eclipse ver\u00f6ffentlicht<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ein Sicherheitsexperte, der unter dem Alias Nightmare Eclipse etc. auftritt, hat in den letzten Monaten ja einige 0-day-Schwachstellen samt Proof of Concepts zu Microsoft Schwachstellen ver\u00f6ffentlicht. Nun wurden die Identit\u00e4t und einige Hintergrundinformationen offen gelegt &#8211; die Informationen decken sich &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/09\/15\/identitaet-des-sicherheitsforschers-nightmare-eclipse-gelueftet\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1,426],"tags":[4293,4328],"class_list":["post-329644","post","type-post","status-publish","format-standard","hentry","category-allgemein","category-sicherheit","tag-allgemein","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329644","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=329644"}],"version-history":[{"count":4,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329644\/revisions"}],"predecessor-version":[{"id":329653,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329644\/revisions\/329653"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=329644"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=329644"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=329644"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}