BigDiskBuster peut bloquer les mises à jour de Microsoft Defender sans désactiver la protection antivirus

BigDiskBuster peut bloquer les mises à jour de Microsoft Defender sans désactiver l’antivirus. Aucun CVE ni exploitation confirmée à ce jour.

BigDiskBuster peut bloquer les mises à jour de Microsoft Defender sans désactiver la protection antivirus
Vulnérabilités

Image d’illustration générée par IA

Defender peut continuer à fonctionner alors que ses données de protection deviennent obsolètes

Le chercheur en sécurité Abdelhamid Naceri, plus connu sous le pseudonyme Chaotic Eclipse, a publié BigDiskBuster, un outil de démonstration de faisabilité visant le mécanisme de mise à jour de Microsoft Defender.

Le zero-day revendiqué ne désactive pas immédiatement Defender et ne supprime pas ses protections existantes. Il empêche plutôt le produit antivirus de recevoir les mises à jour de la plateforme et des signatures tant que l’outil reste actif.

C’est cette distinction qui définit le risque. Un terminal affecté peut continuer à afficher Defender comme opérationnel tout en s’appuyant sur des contenus de détection et des composants de plateforme de plus en plus obsolètes. Des malwares plus récents pourraient ainsi contourner les protections qui dépendent de signatures ou de mises à jour ultérieures du produit.

Au 22 septembre 2026, aucun identifiant CVE, avis de sécurité Microsoft, score CVSS ou correctif confirmé par l’éditeur n’a été signalé pour BigDiskBuster. La date exacte de publication initiale du PoC n’a pas été communiquée dans les informations disponibles.

Microsoft n’avait pas encore réagi lorsque BleepingComputer a rapporté la divulgation. Rien n’indique non plus que des attaquants exploitent actuellement cette faille dans la nature.

Le périmètre revendiqué couvre les versions prises en charge de Windows, mais les builds exacts restent inconnus

Selon Naceri, BigDiskBuster fonctionne sur toutes les versions prises en charge de Windows. Toutefois, aucune édition concernée, aucun numéro de build du système d’exploitation, aucune version de la plateforme Defender ni aucune version des signatures n’a été identifiée.

La revendication reste donc large et insuffisamment vérifiée. Les organisations ne peuvent actuellement pas déterminer leur exposition en comparant les logiciels installés à une liste documentée de versions vulnérables et corrigées.

Le composant directement affecté est Microsoft Defender, également appelé Windows Defender dans les articles consacrés à cette affaire. La faille concerne sa capacité à obtenir deux catégories de contenus de sécurité :

  • Les mises à jour de la plateforme Defender
  • Les mises à jour des signatures ou définitions de malwares

BigDiskBuster doit apparemment continuer à s’exécuter en arrière-plan pour maintenir le blocage. L’arrêt du processus pourrait donc mettre fin à son effet immédiat, même si aucune analyse technique indépendante ni procédure officielle de récupération n’a été publiée.

Le niveau de privilèges requis demeure également inconnu. Les informations disponibles présentent BigDiskBuster comme similaire à UnDefend, une autre faille affectant Defender, publiée en avril 2026, qui permettait à des utilisateurs standard de bloquer les mises à jour des définitions. Cette caractéristique liée aux privilèges n’a pas été établie pour BigDiskBuster et ne doit pas être présumée.

Aucun vecteur d’attaque à distance n’a été signalé. Les descriptions indiquent une exécution locale du PoC, mais aucune évaluation formelle du vecteur d’attaque ni analyse technique complète ne précise les conditions d’accès nécessaires.

L’attaque vise la disponibilité des mises à jour plutôt que l’exécution de code

BigDiskBuster doit être principalement considéré comme une condition de déni de service affectant les mises à jour de la protection des terminaux. Son impact immédiat concerne la disponibilité, et non la compromission directe du système.

Rien n’indique que cette technique permette à elle seule :

  • L’exécution de code arbitraire
  • L’élévation de privilèges
  • Le vol d’identifiants ou de données
  • La modification de fichiers utilisateur
  • Le maintien d’un accès après l’arrêt de l’outil
  • L’arrêt complet de Microsoft Defender

Le danger concret apparaît avec le temps. Si un attaquant parvient à maintenir BigDiskBuster en fonctionnement, le terminal peut rester bloqué sur les versions de plateforme et de signatures actuellement installées.

Defender peut toujours détecter les menaces couvertes par ces contenus existants. Il risque toutefois de ne pas repérer les malwares pris en charge par des signatures ultérieures ou de ne pas bénéficier des améliorations apportées par les prochaines mises à jour de la plateforme.

Cette situation crée un état opérationnel ambigu : la protection antivirus est toujours présente, mais son circuit de mise à jour est indisponible. Les administrateurs qui vérifient uniquement si le service Defender fonctionne pourraient ne pas voir cette dégradation.

Le PoC actuel semble présenter d’importantes limites. SecurityAffairs décrit BigDiskBuster comme instable et nécessitant une réécriture, tandis que Naceri l’a également présenté comme incomplet.

Cela peut réduire la fiabilité des attaques immédiates, mais ne constitue pas une défense durable. Des PoC publics peuvent être étudiés, corrigés ou réimplémentés par d’autres chercheurs et acteurs malveillants.

Aucun CVE, aucune échéance KEV et aucune exploitation confirmée

Aucun identifiant CVE n’a été attribué à BigDiskBuster, du moins selon les informations signalées. Aucune entrée dans le catalogue CISA Known Exploited Vulnerabilities, aucune date d’ajout ni aucune échéance de remédiation fédérale n’a été identifiée.

Aucune preuve d’exploitation active n’a par ailleurs été rapportée. Les informations disponibles justifient donc de considérer BigDiskBuster comme un zero-day revendiqué et divulgué publiquement, accompagné d’un PoC instable, et non comme une campagne confirmée en cours dans la nature.

Sa gravité reste difficile à quantifier en l’absence de plusieurs informations essentielles. Les chercheurs n’ont pas établi les permissions requises, le chemin de code précisément vulnérable, l’étendue des builds affectés ni la capacité des contrôles de sécurité classiques à empêcher efficacement son exécution.

Le risque variera selon les environnements. Les systèmes qui utilisent Microsoft Defender comme principale couche de protection et ne disposent pas de télémétrie indépendante subiront davantage les conséquences d’une interruption prolongée des mises à jour.

L’impact pourrait être moindre lorsque le contrôle des applications empêche l’exécution d’outils non autorisés ou lorsque des systèmes EDR et de surveillance réseau distincts peuvent révéler une activité suspecte. Ces contrôles ne corrigent pas le problème sous-jacent, mais ils peuvent réduire la dépendance aux seules signatures de Defender.

La publication s’inscrit dans une série de divulgations affectant la sécurité de Windows

BigDiskBuster fait partie des nombreux exploits associés à Naceri, qui utilise également les noms Nightmare Eclipse, INFINITE NIGHTMARE et MSNightmare.

Depuis avril 2026, il aurait publié près d’une douzaine d’exploits zero-day dans le cadre d’un différend avec Microsoft concernant ce qu’il décrit comme un licenciement abusif en mars 2025. Il affirme être un ancien employé de Microsoft.

Parmi ses publications liées à Defender figurent UnDefend, ShieldCrash, ShieldBreak, RoguePlanet, RedSun, YellowKey, GreenPlasma et MiniPlasma. D’autres divulgations ont ciblé BitLocker ainsi que d’autres composants de Windows.

Microsoft aurait corrigé ShieldBreak, RoguePlanet, YellowKey, GreenPlasma et MiniPlasma. D’autres failles publiées étaient toujours présentées comme dépourvues de correctif officiel, même si l’état actuel de chaque divulgation n’est pas connu.

ShieldCrash est censé fournir un accès SYSTEM, tandis que ShieldBreak était une faille d’élévation de privilèges affectant Defender. Ces capacités alléguées ne doivent pas être attribuées à BigDiskBuster, dont le seul effet rapporté consiste à perturber les mises à jour.

Naceri a également publié des exploits revendiqués contre des produits de Nvidia, Kaspersky, Gen Digital et CrowdStrike. Ces divulgations éclairent son activité récente, mais n’indiquent pas que BigDiskBuster affecte ces éditeurs.

Les équipes de défense doivent surveiller l’état des mises à jour et l’exécution en arrière-plan

Aucun correctif Microsoft confirmé, aucune solution de contournement prise en charge et aucune version de Defender connue pour être immunisée ne sont actuellement disponibles. Les administrateurs doivent éviter toute modification système non vérifiée fondée uniquement sur le PoC public.

La mesure immédiate la plus utile consiste à surveiller l’état des mises à jour de Defender, plutôt qu’à vérifier uniquement si les services antivirus sont activés. Des échecs répétés concernant à la fois les mises à jour de la plateforme et celles des signatures doivent faire l’objet d’une investigation.

Les équipes de sécurité doivent également :

  1. Déclencher une alerte lorsque les contenus de Defender d’un terminal cessent soudainement de progresser.
  2. Corréler les échecs de mise à jour avec le lancement récent ou l’exécution continue de processus en arrière-plan.
  3. Rechercher dans les inventaires logiciels et la télémétrie des terminaux les copies non autorisées de BigDiskBuster, d’UnDefend ou de PoC associés.
  4. Examiner les événements de création de processus et de persistance autour du début d’une interruption des mises à jour.
  5. Utiliser le contrôle des applications pour restreindre les exécutables non approuvés lorsque cela est possible sur le plan opérationnel.
  6. Conserver une télémétrie indépendante issue de l’EDR, du réseau et de l’analyse comportementale, plutôt que de s’appuyer uniquement sur les signatures de Defender.
  7. Suivre les recommandations de sécurité de Microsoft afin d’identifier un correctif, une solution de contournement ou une liste de versions affectées validés.

Aucun nom de fichier, hash, artefact de registre, ligne de commande ou indicateur réseau spécifique n’a été publié pour BigDiskBuster. Les recherches doivent donc se concentrer sur les signaux comportementaux : une perte soudaine des mises à jour de Defender associée à une exécution locale inexpliquée.

L’instabilité actuelle du PoC limite la confiance dans son fonctionnement, mais pas dans le problème de défense sous-jacent. En attendant les indications techniques de Microsoft, les organisations doivent considérer toute défaillance inexpliquée des mises à jour de Defender comme un événement de sécurité potentiel, et non comme un simple incident de maintenance.

Dossiers sécurité

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Sujets liésBigDiskBusterMicrosoft Defendermises à jour antiviruszero-day DefenderWindowssignatures de malwaressécurité endpoint
Retour à l'accueil