マイクロソフトがVeraCryptアカウントを突然停止、Windowsアップデートが中断
Microsoftが暗号化ソフトウェアVeraCryptの開発者アカウントを突然停止したことで、同ソフトのWindows向けアップデート提供が不可能になり、オープンソースソフトウェアのサプライチェーンの脆弱性が浮き彫りになった。
キーポイント
MicrosoftによるVeraCrypt開発者アカウントの突然の停止
Microsoftが暗号化ソフトウェアVeraCryptの開発者Mounir Idrassiのアカウントを事前警告なく停止し、Windowsドライバーとブートローダーの署名が不可能になった。
Windowsアップデート提供の不可能化によるプロジェクトへの打撃
アカウント停止によりVeraCryptのWindows向けアップデートの公開ができなくなり、大多数のユーザーが使用するプラットフォームでの更新提供が断たれた。
Microsoftからの不透明な対応と説明不足
開発者は「組織が要件を満たしていない」という曖昧なメッセージのみを受け取り、具体的な理由や対応方法についての説明を一切得られていない。
オープンソースソフトウェアのサプライチェーンリスクの顕在化
大手テック企業に依存するオープンソースプロジェクトが、プラットフォーム提供企業の一方的な決定によって存続の危機に直面する構造的問題が示された。
影響分析・編集コメントを表示
影響分析
この事例は、オープンソースソフトウェアが大手テック企業のプラットフォームに依存することのリスクを明確に示している。Microsoftの一方的な決定により、広く利用されている暗号化ツールの継続的な開発とセキュリティ更新が脅かされ、ユーザーのデータ保護に直接影響する可能性がある。また、プラットフォーム企業の透明性のない意思決定プロセスが、開発者コミュニティとエンドユーザーの信頼を損なう危険性を浮き彫りにした。
編集コメント
オープンソースコミュニティと大手テック企業の力関係を考える上で重要な事例。プラットフォーム企業のガバナンスと透明性が、エコシステム全体の健全性に如何に影響するかを示唆している。
image人気の高い老舗暗号化ソフトウェア「VeraCrypt」に関連付けられたアカウントをMicrosoftが終了したことで、同ツールの今後のWindowsアップデートの見通しが不透明になっていると、VeraCryptの開発者が404 Mediaに明らかにした。
この措置は、オープンソースソフトウェアの公開に関わるサプライチェーンが時に脆弱であることを浮き彫りにしており、大手テクノロジー企業にわずかでも依存しているソフトウェアにおいて特に顕著である。
「Microsoftからメールも事前警告も一切受け取っていません」と、VeraCryptの開発者であるMounir Idrassi氏は404 Mediaへのメールで述べた。
この終了措置や同様の事例について他に何か情報をお持ちですか?ぜひお聞かせください。仕事用以外のデバイスから、Signal(joseph.404)で安全にメッセージを送るか、メール(joseph@404media.co)をお送りください。
VeraCryptは、保存データを暗号化するためのオープンソースツールである。ユーザーはドライブ上に暗号化パーティションを作成したり、ファイルを保存するための個別の暗号化ボリュームを作成したりできる。ベースとなった前身ソフトのTrueCryptと同様に、資格情報の提出を強いられた場合に備え、2つ目の無害に見えるボリュームを作成する機能も備えている。
先週、Idrassi氏はSourceForgeフォーラムで、数ヶ月間不在だった理由を説明した。最も深刻な課題として、彼は「Microsoftが、Windowsドライバーとブートローダーに署名するために長年使用してきた私のアカウントを終了したことです」と記した。
「VeraCryptに関しては、Windowsアップデートを公開できません。LinuxとmacOSのアップデートはまだ可能ですが、大多数のユーザーが使用するプラットフォームはWindowsであり、Windows版リリースを提供できないことはプロジェクトにとって重大な打撃です」と彼は続けた。「現在、私は打つ手がありません」
Idrassi氏は404 Mediaに、アカウント終了は1月中旬に発生したと伝えた。「アカウントがもはや使用できないことに気づき、驚きました」と彼は述べた。
フォーラム上および404 Mediaへのメールで、Idrassi氏はアカウント停止に関連して受け取った唯一のメッセージとされる内容を共有した。「これまでに提供いただいた情報に基づき、貴組織は現在、検証を通過する要件を満たしていないと判断いたしました。異議申し立ては受け付けておらず、申請を閉鎖いたしました」と記されている。
Idrassi氏は404 Mediaに、このメッセージは自身の会社IDRIXに関するものだと伝えた。「メッセージからお読みいただける通り、彼らは組織(IDRIX)が要件を満たしていないと言っていますが、IDRIXが突然どの要件を満たさなくなったのかはわかりません」と彼は述べた。
imageIdrassi氏が受け取ったと述べているメッセージ。Idrassi氏はMicrosoftサポートへの連絡を試みたが、AIが生成したテキストが含まれていると彼が考える自動応答しか受け取らなかったと述べた。「少なくとも何が問題なのか説明してくれればいいのに、これは苛立たしいです」とIdrassi氏は語った。
「Microsoftがこのような決定を下す際のコミュニケーション不足は、将来に対する不確実性を増大させます。さらに、自動化されたAIによるフィードバックが、そのような決定に非人間的な側面を与えています」とIdrassi氏は述べた。
Hacker Newsの投稿によると、人気VPNクライアントのWireGuardも同じ問題に直面しているという。「警告も通知も全くありませんでした。ある日アップデートを公開するためにサインインしたら、なんとアカウントが停止されていました」と、WireGuardの開発者であるJason Donenfeld氏は記した。
Microsoftはコメント要請を承知したが、公開までに回答を提供しなかった。
原文を表示
imageMicrosoft has terminated an account associated with VeraCrypt, a popular and long-running piece of encryption software, throwing future Windows updates of the tool into doubt, VeraCrypt’s developer told 404 Media.
The move highlights the sometimes delicate supply chain involved in the publication of open source software, especially software that relies on big tech companies even tangentially.
“I didn't receive any emails from Microsoft nor any prior warnings,” Mounir Idrassi, VeraCrypt’s developer, told 404 Media in an email.
Do you know anything else about this termination or others like it? I would love to hear from you. Using a non-work device, you can message me securely on Signal at joseph.404 or send me an email at joseph@404media.co.
VeraCrypt is an open-source tool for encrypting data at rest. Users can create encrypted partitions on their drives, or make individual encrypted volumes to store their files in. Like its predecessor TrueCrypt, which VeraCrypt is based on, it also lets users create a second, innocuous looking volume if they are compelled to hand over their credentials.
Last week, Idrassi took to the SourceForge forums to explain why he had been absent for a few months. The most serious challenge, he wrote, “is that Microsoft terminated the account I have used for years to sign Windows drivers and the bootloader.”
“Regarding VeraCrypt, I cannot publish Windows updates. Linux and macOS updates can still be done but Windows is the platform used by the majority of users and so the inability to deliver Windows releases is a major blow to the project,” he continued. “Currently I'm out of options.”
Idrassi told 404 Media the termination happened in mid-January. “I was surprised to discover that I could no longer use my account,” he said.
On the forum and in the email to 404 Media, Idrassi shared what he said was the only message he received connected to the account shutdown. “Based on the information you have provided to date, we have determined that your organization does not currently meet the requirements to pass verification. There are no appeals available, we have closed your application,” it reads.
Idrassi told 404 Media the message is concerning his company IDRIX. “As you can read in their message, they say that the organization (IDRIX) doesn't meet their requirements, but I don't see which requirement IDRIX suddenly stopped meeting,” he said.
imageThe message Idrassi said he received.Idrassi said he has tried contacting Microsoft support, but he received automated responses that he believes contained AI-generated text. “This is frustrating because they could at least explain what's wrong,” Idrassi said.
“The lack of communication by Microsoft when they take such decisions adds uncertainty about the future, combined with automated AI feedback which gives an inhuman aspect to such decisions,” Idrassi said.
According to a post on Hacker News, the popular VPN client WireGuard is facing the same issue. “No warning at all, no notification. One day I sign in to publish an update, and yikes, account suspended,” Jason Donenfeld, the creator of WireGuard, wrote.
Microsoft acknowledged a request for comment but did not provide a response in time for publication.
関連記事
マイクロソフトがAzure Copilot Migration Agentを発表、クラウド移行計画を加速
マイクロソフトは、Azureポータルに組み込まれたAIアシスタント「Azure Copilot Migration Agent」を発表した。このエージェントは、移行計画の自動化、エージェントレスなVMwareの検出、ランディングゾーンの作成を行う。ただし、移行の実行はできず、レプリケーションと切り替えは手動タスクのままである。
マイクロソフト、Copilot Coworkを拡大展開し、AIモデル同士の相互チェック機能を導入
マイクロソフトがCopilot Coworkを拡大展開し、AIアシスタントがワークフロー全体を自律的に処理できるようにした。また、複数のAIモデルが互いの作業をチェックする新機能も導入した。
マイクロソフト、Copilot Researcherに新たなAI機能を導入
マイクロソフトはCopilot Researcherに新たなAI機能を追加し、企業ワークフローの正確性と信頼性を向上させた。