BigDiskBuster può bloccare gli aggiornamenti di Microsoft Defender senza disattivare la protezione antivirus
BigDiskBuster può impedire gli aggiornamenti di Microsoft Defender lasciando attiva la protezione antivirus, ma con firme e componenti obsoleti.
Immagine illustrativa generata con AI
Defender può continuare a funzionare mentre i dati di protezione diventano obsoleti
Il ricercatore di sicurezza Abdelhamid Naceri, meglio noto come Chaotic Eclipse, ha pubblicato BigDiskBuster, uno strumento proof-of-concept che prende di mira il meccanismo di aggiornamento di Microsoft Defender.
Il presunto zero-day non disattiva immediatamente Defender né rimuove la protezione già presente. Impedisce invece al prodotto antivirus di ricevere gli aggiornamenti della piattaforma e delle signature finché lo strumento rimane attivo.
È proprio questa distinzione a definire il rischio. Un endpoint compromesso può continuare a mostrare Defender come operativo, pur basandosi su contenuti di rilevamento e componenti della piattaforma sempre più obsoleti. Di conseguenza, malware più recenti potrebbero eludere le protezioni che dipendono da signature o aggiornamenti del prodotto successivi.
Al 22 settembre 2026, per BigDiskBuster non risultano un identificativo CVE, un avviso di Microsoft, un punteggio CVSS o una correzione confermata dal vendor. Le informazioni disponibili non indicano la data precisa della prima pubblicazione del PoC.
Microsoft non aveva ancora rilasciato commenti quando BleepingComputer ha riferito della divulgazione. Non ci sono inoltre prove che gli aggressori stiano sfruttando il problema in attacchi reali.
L'ambito dichiarato comprende le versioni di Windows supportate, ma le build esatte restano sconosciute
Naceri afferma che BigDiskBuster funziona su tutte le versioni supportate di Windows. Tuttavia, non sono state identificate le edizioni interessate, i numeri di build del sistema operativo, le versioni della piattaforma Defender o le versioni delle signature coinvolte.
La dichiarazione resta quindi ampia e non è stata convalidata in modo completo. Al momento, le organizzazioni non possono determinare l'esposizione confrontando il software installato con un intervallo documentato di versioni vulnerabili e corrette.
Il componente direttamente interessato è Microsoft Defender, chiamato anche Windows Defender nelle informazioni pubblicate. Il problema riguarda la sua capacità di ottenere due categorie di contenuti di sicurezza:
- Aggiornamenti della piattaforma Defender
- Aggiornamenti delle signature o delle definizioni malware
Secondo quanto riportato, BigDiskBuster deve continuare a essere eseguito in background per mantenere il blocco. L'arresto del processo potrebbe quindi interromperne l'effetto immediato, anche se non sono state pubblicate analisi tecniche indipendenti né procedure ufficiali di ripristino.
Anche il livello di privilegi richiesto è sconosciuto. Le informazioni disponibili descrivono BigDiskBuster come simile a UnDefend, un problema distinto relativo a Defender pubblicato nell'aprile 2026 che consentiva agli utenti standard di bloccare gli aggiornamenti delle definizioni. Questa caratteristica relativa ai privilegi non è stata accertata per BigDiskBuster e non deve essere data per scontata.
Non sono stati segnalati vettori di attacco remoti. Le descrizioni indicano l'esecuzione locale del PoC, ma non esiste una valutazione formale del vettore di attacco né un'analisi tecnica completa che stabilisca le condizioni di accesso necessarie.
L'attacco prende di mira la disponibilità degli aggiornamenti, non l'esecuzione di codice
BigDiskBuster è classificabile soprattutto come una condizione di denial of service che interessa gli aggiornamenti della protezione degli endpoint. Il suo impatto immediato riguarda la disponibilità, non la compromissione diretta del sistema.
Non è stato riferito che la tecnica consenta autonomamente di:
- Eseguire codice arbitrario
- Escalare i privilegi
- Sottrarre credenziali o dati
- Modificare i file degli utenti
- Mantenere l'accesso dopo l'arresto dello strumento
- Terminare completamente Microsoft Defender
Il pericolo concreto si sviluppa nel tempo. Se un aggressore riesce a mantenere BigDiskBuster in esecuzione, l'endpoint potrebbe rimanere fermo alle versioni della piattaforma e delle signature installate in quel momento.
Defender potrebbe continuare a rilevare le minacce coperte dai contenuti già presenti. Potrebbe però non individuare malware contrastati da signature successive o perdere i miglioramenti distribuiti tramite gli aggiornamenti futuri della piattaforma.
Si crea così una situazione operativa ambigua: la protezione antivirus rimane attiva, ma la sua pipeline di aggiornamento non è disponibile. Gli amministratori che controllano soltanto se il servizio Defender è in esecuzione potrebbero non accorgersi del degrado.
L'attuale PoC sembra presentare limiti significativi. SecurityAffairs descrive BigDiskBuster come instabile e bisognoso di ulteriori riscritture, mentre anche Naceri lo ha definito incompleto.
Questo può ridurre l'affidabilità degli attacchi nell'immediato, ma non costituisce una difesa duratura. I PoC pubblici possono essere studiati, corretti o reimplementati da altri ricercatori e dagli autori delle minacce.
Nessun CVE, nessuna scadenza KEV e nessuno sfruttamento confermato
A BigDiskBuster non è stato associato, per quanto risulta, alcun identificativo CVE. Non sono state individuate voci nel catalogo CISA Known Exploited Vulnerabilities, né una data di inserimento o una scadenza per la correzione da parte delle agenzie federali.
Non risultano inoltre prove di uno sfruttamento attivo. Le informazioni disponibili supportano quindi la classificazione di BigDiskBuster come zero-day dichiarato e divulgato pubblicamente, con un PoC instabile, non come una campagna confermata in corso.
La gravità resta difficile da quantificare in assenza di diversi dettagli. I ricercatori non hanno stabilito i permessi necessari, il preciso percorso di codice vulnerabile, l'insieme delle build interessate né se i normali controlli di sicurezza siano in grado di impedirne in modo affidabile l'esecuzione.
Il rischio varia in base all'ambiente. I sistemi che utilizzano Microsoft Defender come principale livello di protezione e non dispongono di telemetria indipendente potrebbero subire conseguenze più gravi a causa di un'interruzione prolungata degli aggiornamenti.
L'impatto potrebbe essere minore negli ambienti in cui il controllo delle applicazioni impedisce l'esecuzione di strumenti non autorizzati o in cui sistemi EDR e di monitoraggio della rete indipendenti sono in grado di rilevare attività sospette. Questi controlli non risolvono il problema alla base, ma possono ridurre la dipendenza dalle sole signature di Defender.
La pubblicazione segue una serie di divulgazioni sulla sicurezza di Windows
BigDiskBuster è uno dei numerosi exploit associati a Naceri, che utilizza anche i nomi Nightmare Eclipse, INFINITE NIGHTMARE e MSNightmare.
Dall'aprile 2026 avrebbe pubblicato quasi una dozzina di exploit zero-day, nel contesto di una disputa con Microsoft per quello che descrive come un licenziamento ingiusto avvenuto nel marzo 2025. Afferma di essere un ex dipendente di Microsoft.
Tra le sue pubblicazioni relative a Defender figurano UnDefend, ShieldCrash, ShieldBreak, RoguePlanet, RedSun, YellowKey, GreenPlasma e MiniPlasma. Altre divulgazioni hanno preso di mira BitLocker e ulteriori componenti di Windows.
Secondo quanto riportato, Microsoft ha corretto ShieldBreak, RoguePlanet, YellowKey, GreenPlasma e MiniPlasma. Altri problemi pubblicati non risultavano ancora coperti da patch ufficiali, anche se non è noto lo stato attuale di ogni singola divulgazione.
Secondo le dichiarazioni, ShieldCrash consente di ottenere l'accesso SYSTEM, mentre ShieldBreak era un problema di escalation dei privilegi in Defender. Queste presunte capacità non devono essere attribuite a BigDiskBuster, che è stato descritto soltanto come uno strumento in grado di interferire con gli aggiornamenti.
Naceri ha inoltre pubblicato presunti exploit contro prodotti di Nvidia, Kaspersky, Gen Digital e CrowdStrike. Queste divulgazioni forniscono un contesto per la sua attività recente, ma non indicano che BigDiskBuster interessi questi vendor.
I team di sicurezza dovrebbero monitorare lo stato degli aggiornamenti e l'esecuzione in background
Al momento non esistono patch Microsoft confermate, workaround supportati o versioni di Defender note come immuni. Gli amministratori dovrebbero evitare modifiche di sistema non verificate basate esclusivamente sul PoC pubblico.
La misura immediata più utile consiste nel monitorare lo stato degli aggiornamenti di Defender, invece di verificare soltanto se i servizi antivirus sono abilitati. I guasti ripetuti che coinvolgono sia gli aggiornamenti della piattaforma sia quelli delle signature meritano un'indagine.
I team di sicurezza dovrebbero inoltre:
- Generare avvisi per gli endpoint in cui i contenuti di Defender smettono inaspettatamente di aggiornarsi.
- Correlare i problemi di aggiornamento con processi avviati di recente o in esecuzione continua in background.
- Cercare negli inventari software e nella telemetria degli endpoint copie non autorizzate di BigDiskBuster, UnDefend o PoC correlati.
- Esaminare gli eventi di creazione dei processi e di persistenza che si verificano all'inizio dell'interruzione degli aggiornamenti.
- Utilizzare il controllo delle applicazioni per limitare gli eseguibili non approvati, quando ciò sia compatibile con le esigenze operative.
- Mantenere telemetria indipendente proveniente da EDR, rete e sistemi di analisi comportamentale, senza affidarsi esclusivamente alle signature di Defender.
- Monitorare le indicazioni di sicurezza di Microsoft per individuare una correzione convalidata, un workaround o un elenco delle versioni interessate.
Per BigDiskBuster non sono stati pubblicati nomi file specifici, hash, artefatti del registro, righe di comando o indicatori di rete. Le attività di threat hunting dovrebbero quindi concentrarsi sui segnali comportamentali: una perdita improvvisa degli aggiornamenti di Defender associata a un'esecuzione locale non spiegata.
L'instabilità attuale del PoC limita la certezza sul suo funzionamento, non la validità del problema di sicurezza sottostante. Finché Microsoft non fornirà indicazioni tecniche, le organizzazioni dovrebbero trattare i guasti inspiegati degli aggiornamenti di Defender come potenziali eventi di sicurezza, non come semplici anomalie di manutenzione.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
