Un investigador de ciberseguridad ha divulgado públicamente una herramienta de prueba de concepto (PoC) de día cero, denominada BigDiskBuster, que impide que Microsoft Defender instale actualizaciones críticas de plataforma y firmas. Esta vulnerabilidad, aún sin parche ni identificador CVE oficial, bloquea el contenido de detección del antivirus, dejando los sistemas expuestos a amenazas emergentes. La herramienta fue publicada en GitHub por Abdelhamid Naceri, un exempleado de Microsoft con un historial de revelación de exploits de Defender que han sido utilizados en ataques reales.
BigDiskBuster opera monitoreando las rutas de actualización de Defender en el disco C:. Cuando el antivirus inicia una descarga de actualización, la herramienta crea un archivo temporal oculto que consume todo el espacio disponible en disco, provocando que la actualización falle. Una vez que el proceso de actualización se detiene y Defender elimina su directorio temporal, BigDiskBuster borra el archivo y espera el siguiente intento. Además, abre un handle en MRT.exe (la Herramienta de Eliminación de Software Malintencionado de Windows) para impedir que Windows Update la reemplace. Aunque el investigador lo describe como “un poco inestable”, afirma que funciona en todas las versiones de Windows compatibles.
Este PoC es similar a UnDefend, otra vulnerabilidad de denegación de servicio en Defender revelada en abril por Naceri, que bloqueaba las actualizaciones de definición mediante un método diferente (consumo descontrolado de recursos). Microsoft parchó UnDefend en mayo como CVE-2026-45498. Sin embargo, el mecanismo de BigDiskBuster es distinto al llenar el disco, lo que sugiere que el parche de mayo probablemente no aborda esta nueva técnica, dejando una ventana de vulnerabilidad activa. Sus exploits anteriores, como BlueHammer y RedSun, fueron activamente explotados antes de recibir parches.
Actualmente, no existe un parche ni una solución oficial por parte de Microsoft para BigDiskBuster. Las organizaciones deben monitorear activamente los fallos repetidos en las actualizaciones de Defender, la baja persistente de espacio en disco en el volumen del sistema y la aparición de archivos ocultos de gran tamaño en directorios temporales, ya que estos podrían indicar la presencia de esta técnica. Además, restringir la ejecución de binarios desconocidos mediante herramientas como Windows Defender Application Control (WDAC) o AppLocker puede limitar la capacidad de un atacante para desplegar esta herramienta.
Qué significa para tu empresa: La aparición de exploits de día cero como BigDiskBuster subraya la necesidad de una estrategia de seguridad por capas robusta y la capacidad de reaccionar rápidamente ante nuevas amenazas. La dependencia exclusiva de una única herramienta de seguridad, incluso de un proveedor líder como Microsoft, puede dejar brechas críticas. Contar con un servicio de protección de endpoints EDR/XDR avanzado es fundamental para detectar anomalías como fallos persistentes en las actualizaciones o patrones de consumo de disco inusuales, que podrían indicar un ataque activo que compromete la efectividad de sus defensas. Esto asegura que, incluso frente a amenazas sin parche, se mantenga la visibilidad y se puedan aplicar mitigaciones proactivas, protegiendo integralmente los puntos finales de su organización.
Fuente original: The Hacker News — ver artículo →