BigDiskBuster puede congelar las actualizaciones de Microsoft Defender sin desactivar la protección antivirus

BigDiskBuster puede impedir las actualizaciones de Microsoft Defender sin desactivar el antivirus, dejando obsoletas sus firmas y plataforma.

BigDiskBuster puede congelar las actualizaciones de Microsoft Defender sin desactivar la protección antivirus
Vulnerabilidades

Imagen ilustrativa generada con IA

Defender puede seguir funcionando mientras sus datos de protección quedan obsoletos

El investigador de seguridad Abdelhamid Naceri, más conocido como Chaotic Eclipse, ha publicado BigDiskBuster, una herramienta de prueba de concepto dirigida contra el mecanismo de actualización de Microsoft Defender.

El supuesto zero-day no desactiva Defender de inmediato ni elimina la protección existente. En su lugar, impide que el producto antivirus reciba actualizaciones de la plataforma y de las firmas mientras la herramienta permanece activa.

Ahí radica el riesgo. Un endpoint afectado puede seguir mostrando Defender como operativo, aunque dependa de componentes de la plataforma y contenidos de detección cada vez más obsoletos. En consecuencia, el malware más reciente podría eludir las protecciones que dependen de firmas o actualizaciones posteriores del producto.

A fecha de 22 de septiembre de 2026, BigDiskBuster no tiene ningún identificador CVE, aviso de Microsoft, puntuación CVSS ni solución confirmada por el proveedor de los que se haya informado. La fecha exacta en la que se publicó por primera vez el PoC tampoco se ha revelado en la información disponible.

Microsoft no había hecho comentarios de inmediato cuando BleepingComputer informó sobre la divulgación. Tampoco hay indicios de que los atacantes estén explotando el problema en la práctica.

El alcance declarado abarca las versiones compatibles de Windows, pero se desconocen las compilaciones exactas

Naceri afirma que BigDiskBuster funciona en todas las versiones compatibles de Windows. Sin embargo, no se han identificado las ediciones afectadas, los números de compilación del sistema operativo, las versiones de la plataforma de Defender ni las versiones de las firmas.

Por tanto, la afirmación sigue siendo amplia y no se ha validado por completo. Actualmente, las organizaciones no pueden determinar su exposición comparando el software instalado con un rango documentado de versiones vulnerables y corregidas.

El componente directamente afectado es Microsoft Defender, también llamado Windows Defender en la información publicada. El fallo afecta a su capacidad para obtener dos categorías de contenidos de seguridad:

  • Actualizaciones de la plataforma de Defender
  • Actualizaciones de firmas o definiciones de malware

Según los informes, BigDiskBuster debe seguir ejecutándose en segundo plano para mantener el bloqueo. Por tanto, detener el proceso podría poner fin a su efecto inmediato, aunque no se ha publicado ningún análisis técnico independiente ni ningún procedimiento oficial de recuperación.

También se desconoce el nivel de privilegios necesario. La información publicada describe BigDiskBuster como una herramienta similar a UnDefend, otro problema de Defender publicado en abril de 2026 que permitía a los usuarios estándar bloquear las actualizaciones de definiciones. Esa característica de privilegios no se ha establecido para BigDiskBuster y no debe darse por supuesta.

No se ha informado de ninguna vía de ataque remota. Las descripciones apuntan a una ejecución local del PoC, pero no existe una evaluación formal del vector de ataque ni un análisis técnico completo que establezca las condiciones de acceso.

El ataque se dirige contra la disponibilidad de las actualizaciones, no contra la ejecución de código

BigDiskBuster se clasifica mejor como una condición de denegación de servicio que afecta a las actualizaciones de protección de los endpoints. Su impacto inmediato en la seguridad es la disponibilidad, no el compromiso directo del sistema.

No se ha informado de que la técnica permita por sí sola:

  • Ejecutar código arbitrario
  • Elevar privilegios
  • Robar credenciales o datos
  • Modificar archivos de usuario
  • Mantener el acceso después de que la herramienta se detenga
  • Terminar por completo Microsoft Defender

El peligro práctico se desarrolla con el tiempo. Si un atacante consigue mantener BigDiskBuster en ejecución, el endpoint podría quedar limitado a las versiones de plataforma y firmas instaladas en ese momento.

Defender aún podría detectar las amenazas cubiertas por esos contenidos. Sin embargo, podría no detectar el malware abordado por firmas posteriores o perder mejoras distribuidas mediante actualizaciones posteriores de la plataforma.

Esto genera un estado operativo ambiguo: la protección antivirus sigue presente, pero su canal de actualización no está disponible. Los administradores que solo supervisen si el servicio de Defender está en ejecución podrían pasar por alto esta degradación.

El PoC actual parece tener limitaciones importantes. SecurityAffairs describe BigDiskBuster como una herramienta con errores y que requiere una reescritura adicional, mientras que Naceri también la ha calificado de incompleta.

Esto podría reducir la fiabilidad de los ataques inmediatos, pero no constituye una defensa duradera. Otros investigadores y actores de amenazas pueden estudiar, corregir o volver a implementar los PoC públicos.

Sin CVE, fecha límite de KEV ni explotación confirmada

No se ha informado de que BigDiskBuster tenga asignado un identificador CVE. Tampoco se ha identificado ninguna entrada en el catálogo de vulnerabilidades explotadas conocidas de CISA, ninguna fecha de incorporación ni ningún plazo federal de corrección.

Del mismo modo, no se ha informado de indicios de explotación activa. Por tanto, la información disponible respalda tratar BigDiskBuster como un zero-day declarado y divulgado públicamente, con un PoC inestable, y no como una campaña confirmada en la práctica.

Su gravedad sigue siendo difícil de cuantificar debido a varios datos que faltan. Los investigadores no han establecido los permisos necesarios, la ruta de código vulnerable exacta, el rango de compilaciones afectadas ni si los controles de seguridad habituales pueden impedir de forma fiable su ejecución.

El riesgo variará según el entorno. Los sistemas que utilizan Microsoft Defender como principal capa de protección y carecen de telemetría independiente afrontan consecuencias mayores si la interrupción de las actualizaciones se prolonga.

El impacto podría ser menor cuando el control de aplicaciones impide la ejecución de herramientas no autorizadas o cuando sistemas independientes de EDR y supervisión de red pueden revelar actividad sospechosa. Esos controles no solucionan el problema subyacente, pero pueden reducir la dependencia exclusiva de las firmas de Defender.

La publicación se suma a una serie de divulgaciones de seguridad de Windows

BigDiskBuster es una de las numerosas herramientas de explotación asociadas a Naceri, que también utiliza los nombres Nightmare Eclipse, INFINITE NIGHTMARE y MSNightmare.

Desde abril de 2026, según los informes, ha publicado casi una docena de exploits zero-day en el marco de una disputa con Microsoft por lo que describe como un despido injusto en marzo de 2025. Afirma haber sido empleado de Microsoft.

Entre sus publicaciones relacionadas con Defender se encuentran UnDefend, ShieldCrash, ShieldBreak, RoguePlanet, RedSun, YellowKey, GreenPlasma y MiniPlasma. Otras divulgaciones han afectado a BitLocker y a componentes adicionales de Windows.

Según los informes, Microsoft corrigió ShieldBreak, RoguePlanet, YellowKey, GreenPlasma y MiniPlasma. Otros problemas publicados seguían descritos como carentes de parches oficiales, aunque no se conoce el estado actual de cada divulgación individual.

Se afirma que ShieldCrash proporciona acceso SYSTEM, mientras que ShieldBreak era un problema de elevación de privilegios de Defender. Esas capacidades supuestas no deben atribuirse a BigDiskBuster, del que solo se ha informado que interfiere con las actualizaciones.

Naceri también ha publicado supuestos exploits contra productos de Nvidia, Kaspersky, Gen Digital y CrowdStrike. Esas divulgaciones aportan contexto sobre su actividad reciente, pero no indican que BigDiskBuster afecte a esos proveedores.

Los equipos defensivos deben vigilar el estado de las actualizaciones y la ejecución en segundo plano

Actualmente no existe ningún parche confirmado de Microsoft, ninguna solución alternativa compatible ni ninguna versión de Defender conocida como inmune. Los administradores deben evitar realizar cambios no verificados en los sistemas basándose únicamente en el PoC público.

La medida inmediata más útil es supervisar el estado de las actualizaciones de Defender, en lugar de comprobar únicamente si los servicios antivirus están habilitados. Los fallos repetidos relacionados tanto con las actualizaciones de la plataforma como con las firmas requieren investigación.

Los equipos de seguridad también deberían:

  1. Generar alertas para los endpoints cuyo contenido de Defender deje de actualizarse de forma inesperada.
  2. Correlacionar los fallos de actualización con procesos en segundo plano que se hayan iniciado recientemente o que se mantengan en ejecución de forma continua.
  3. Buscar en los inventarios de software y la telemetría de los endpoints copias no autorizadas de BigDiskBuster, UnDefend o PoC relacionados.
  4. Revisar los eventos de creación de procesos y persistencia que se produzcan alrededor del inicio de una interrupción de las actualizaciones.
  5. Utilizar el control de aplicaciones para restringir los ejecutables no aprobados cuando sea viable desde el punto de vista operativo.
  6. Mantener telemetría independiente de EDR, de red y de comportamiento, en lugar de depender exclusivamente de las firmas de Defender.
  7. Seguir las indicaciones de seguridad de Microsoft para conocer una solución, una medida alternativa o una lista de versiones afectadas validadas.

No se han publicado nombres de archivo específicos, hashes, artefactos del registro, líneas de comandos ni indicadores de red para BigDiskBuster. Por tanto, la búsqueda debe centrarse en señales de comportamiento: una pérdida repentina de las actualizaciones de Defender combinada con una ejecución local inexplicable.

La inestabilidad actual del PoC limita la confianza en su funcionamiento, no la preocupación defensiva subyacente. Hasta que Microsoft proporcione orientación técnica, las organizaciones deberían tratar los fallos inexplicables de las actualizaciones de Defender como un posible evento de seguridad, no como una incidencia rutinaria de mantenimiento.

Dosieres de seguridad

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosBigDiskBusterMicrosoft Defenderactualizaciones de Defenderzero-dayseguridad de Windowsdenegación de serviciofirmas antivirus
Volver al inicio