bigdiskbuster microsoft defender zero day update

BigDiskBuster blocca gli aggiornamenti di Microsoft Defender senza spegnerlo

🛡️ Executive Summary

  • BigDiskBuster è un PoC pubblico che impedisce a Microsoft Defender di completare gli aggiornamenti di piattaforma e Security Intelligence.
  • Il tool satura temporaneamente lo spazio libero quando rileva l’avvio del processo di aggiornamento, lasciando Defender operativo ma progressivamente obsoleto.
  • Non risultano CVE, patch Microsoft o exploitation confermata: il comportamento deve essere distinto da un attacco già osservato.

Microsoft Defender può continuare ad apparire perfettamente operativo e contemporaneamente smettere di ricevere gli aggiornamenti necessari per riconoscere nuove minacce. È questo il comportamento dimostrato da BigDiskBuster, proof-of-concept pubblicato dal ricercatore Abdelhamid Naceri, noto anche come Nightmare Eclipse/MSNightmare, che prende di mira il processo con cui Defender installa aggiornamenti della piattaforma e della Security Intelligence. Il codice è pubblico, non dispone ancora di una CVE, non esiste un advisory Microsoft specifico e al momento non risultano prove di sfruttamento in attacchi reali. L’elemento interessante non è quindi una compromissione già osservata, ma la possibilità di degradare progressivamente l’antivirus senza disattivarlo esplicitamente.

BigDiskBuster aspetta l’update e consuma lo spazio disponibile

Annuncio

Il repository originale BigDiskBuster descrive il progetto come una vulnerabilità denial of service contro gli aggiornamenti di Windows Defender. Il PoC monitora il volume di sistema e reagisce quando Defender crea o modifica le directory utilizzate durante il download e l’installazione degli aggiornamenti di piattaforma o delle definizioni. In quel momento tenta di occupare praticamente tutto lo spazio libero disponibile attraverso file temporanei nascosti, impedendo al processo di update di completare correttamente le proprie operazioni. La tecnica non spegne WinDefend, non modifica necessariamente le policy del prodotto e non deve compromettere il motore antimalware per produrre l’effetto desiderato. Defender può quindi continuare a essere presente e attivo, ma rimanere fermo alla versione delle firme disponibile prima dell’esecuzione di BigDiskBuster. Lo stesso autore considera il codice ancora imperfetto e soggetto a riscrittura, dettaglio che impone cautela nel trasformare il PoC in una descrizione di capacità universali. La dichiarazione secondo cui funzionerebbe su tutte le versioni Windows supportate resta una rivendicazione del ricercatore, non una validazione indipendente completa. Matrice Digitale aveva già inserito BigDiskBuster nel quadro delle nuove zero-day tra Defender, SharePoint, KVM e apparati edge, distinguendo precisamente il PoC pubblico dall’exploitation reale.

Leggi anche: Chrome corregge il settimo zero-day del 2026 mentre ShieldCrash riapre Microsoft Defender

Il problema non è spegnere Defender ma congelarne la capacità di rilevamento

La caratteristica più interessante di BigDiskBuster è il tipo di degradazione ottenuto. Un antivirus moderno dipende da una catena continua di aggiornamenti delle firme, intelligence cloud, engine e componenti della piattaforma. Bloccare questa pipeline non produce necessariamente un evento evidente come la terminazione del servizio. Il sistema può quindi mantenere l’impressione di essere protetto mentre la distanza tra il contenuto di detection installato e quello disponibile sui server Microsoft aumenta. Questo rende il caso differente sia dai malware che tentano di disabilitare Defender attraverso policy e servizi, sia dalle vulnerabilità di privilege escalation pubblicate negli ultimi mesi dallo stesso ricercatore. ShieldCrash, per esempio, mira a ottenere letture arbitrarie nel contesto SYSTEM aggirando una precedente correzione; BigDiskBuster punta invece alla disponibilità del sistema di aggiornamento. Ad agosto ShieldBreak aveva già aggirato la remediation di RoguePlanet, creando una successione nella quale Defender diventa esso stesso la superficie dalla quale ricavare primitive offensive differenti. Non va confuso neppure con il crash di Defender provocato ad agosto da una regressione nelle firme: in quel caso Microsoft aveva corretto un malfunzionamento involontario attraverso Security Intelligence 1.457.236.0. BigDiskBuster cerca invece deliberatamente di impedire proprio la consegna degli update.

Nessuna CVE e nessuna patch: zero-day non significa exploit già usato

Al momento della pubblicazione non esiste una CVE assegnata a BigDiskBuster, Microsoft non ha pubblicato un bollettino dedicato e non risultano correzioni ufficiali specifiche. Questo impedisce di trattare il progetto come una vulnerabilità già completamente caratterizzata dal vendor. Allo stesso modo, la pubblicazione del codice non equivale a exploitation attiva. Non risultano campagne osservate che abbiano utilizzato BigDiskBuster per degradare Defender su sistemi compromessi. Il contesto del ricercatore rende tuttavia la disclosure rilevante. Naceri ha pubblicato durante il 2026 numerosi PoC contro Defender, alcuni dei quali sono stati successivamente riconosciuti e corretti da Microsoft. A giugno la successione di zero-day contro Defender aveva già mostrato percorsi fino ai privilegi SYSTEM, mentre ad agosto e settembre sono arrivati ulteriori bypass. Questo precedente non dimostra che BigDiskBuster funzioni esattamente come dichiarato su qualsiasi macchina, ma rende poco prudente liquidarlo come semplice esercizio sperimentale. Il rischio aumenta soprattutto se un aggressore dispone già della capacità di eseguire codice localmente: a quel punto impedire gli aggiornamenti dell’antivirus può diventare una tecnica post-compromise utilizzabile per prolungare la vita utile di payload che le firme successive potrebbero riconoscere.

Continua con:

BTR.sys trasforma Microsoft Defender in uno strumento kernel contro EDR e antivirus

Patch Tuesday agosto corregge centinaia di falle e nuovi zero-day Windows

Gli amministratori devono monitorare la freschezza delle firme, non solo lo stato del servizio

In assenza di una patch specifica, il controllo più utile consiste nel verificare che Security Intelligence, engine e piattaforma Defender continuino effettivamente ad aggiornarsi, invece di limitarsi a controllare che il servizio antivirus risulti attivo. Eventi ripetuti di update falliti, improvvisa saturazione del volume di sistema, creazione anomala di file temporanei di grandi dimensioni e versioni delle firme ferme per periodi incompatibili con la normale cadenza Microsoft sono segnali che meritano verifica. Negli ambienti gestiti è inoltre possibile confrontare centralmente la versione delle definizioni tra endpoint omogenei e generare alert quando una macchina rimane indietro rispetto al resto della flotta. BigDiskBuster mostra un limite operativo più generale: un controllo di sicurezza può risultare acceso senza essere aggiornato e quindi senza offrire la protezione che il suo stato nominale lascia supporre. Finché Microsoft non pubblicherà una valutazione tecnica o una correzione, il PoC deve restare classificato per ciò che è: codice pubblico che dimostra una possibile denial of service dell’update pipeline, non una campagna di attacco già confermata.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto