Nueva herramienta de prueba de concepto afecta actualizaciones de Microsoft Defender
Nueva herramienta de prueba de concepto afecta actualizaciones de Microsoft Defender

Nueva herramienta de prueba de concepto afecta actualizaciones de Microsoft Defender

El 19 de septiembre se publicó en GitHub una herramienta de prueba de concepto, ahora eliminada, que permite explotar un día cero para impedir a Microsoft Defender instalar actualizaciones de plataforma y de firmas al llenar todo el espacio disponible en disco.

Funcionamiento de la herramienta

La herramienta, denominada BigDiskBuster, carece de parche, identificador CVE y boletín de seguridad de Microsoft. Está diseñada para interferir con Microsoft Defender Antivirus, impidiendo que instale actualizaciones de la plataforma y de inteligencia de seguridad.

BigDiskBuster monitorea la unidad C:\ en busca de nuevos directorios dentro de las rutas de actualización de Defender. Cuando Defender comienza a descargar una actualización de plataforma o de definiciones, la herramienta crea un archivo temporal oculto cuyo tamaño ocupa todo el espacio libre restante, provocando así el fallo de la actualización.

Una vez que la actualización falla y Defender elimina su directorio provisional, la herramienta borra el archivo y espera al siguiente intento. Asimismo, abre un identificador (handle) sobre MRT.exe, la herramienta de eliminación de software malintencionado de Windows, de tal manera que impide que Windows Update lo reemplace.

El autor de la herramienta

Su autor, Abdelhamid Naceri, es un antiguo investigador de seguridad de Microsoft cuyos exploits anteriores para Defender fueron utilizados en ataques reales. También es conocido como Nightmare Eclipse, Chaotic Eclipse y MSNightmare.

Naceri describió su polémica salida de la empresa en publicaciones realizadas a través de una cuenta X que desde entonces ha sido eliminada. Alegó que Microsoft rescindió su contrato laboral abruptamente y no le proporcionó lo que él consideraba una explicación adecuada.

Además, afirmó que la disputa legal se prolongó durante un período prolongado y le generó costos financieros sustanciales. Verificar de forma independiente cada detalle de su relato puede resultar difícil. Naceri mencionó importantes consecuencias personales derivadas del conflicto y que sus repercusiones emocionales y financieras afectaron gravemente su salud mental, llegando a admitir que las acusaciones de acciones legales anteriores eran inventadas.

Relación con otras herramientas

Naceri ha publicado anteriormente material de prueba de concepto relacionado con Windows y productos de seguridad, incluyendo investigaciones asociadas con Kaspersky, CrowdStrike, Nvidia y Avast, entre otros.

Sus tres primeras herramientas para Defender —BlueHammer, RedSun y UnDefend— fueron explotadas en intrusiones reales antes de que Microsoft lanzara parches para ellas y de que la CISA las incluyera en su catálogo de vulnerabilidades explotadas conocidas. Desde entonces, ha divulgado fallos adicionales de Defender y Windows aproximadamente una vez al mes.

Naceri califica a BigDiskBuster como «similar a UnDefend», una vulnerabilidad de denegación de servicio en Defender que él mismo reveló en abril y que bloqueaba las actualizaciones de definiciones mediante un método distinto. Microsoft corrigió dicho fallo en mayo bajo el identificador CVE-2026-45498, en la versión 4.18.26040.7 de la plataforma antimalware.

Ambas herramientas funcionan de manera diferente. UnDefend utilizaba un consumo descontrolado de recursos, mientras que BigDiskBuster llena el disco para impedir que crezcan los directorios de actualización de Defender. No se ha determinado si el parche de mayo cubre también esta nueva técnica; sin embargo, la diferencia en el mecanismo sugiere que no es así.

Recomendaciones para los defensores

El comando PowerShell Get-MpComputerStatus muestra las versiones actuales en los campos AMEngineVersion y AMProductVersion.

La supervisión de fallos recurrentes en las actualizaciones de Defender, el bajo espacio en disco sostenido en el volumen del sistema y la presencia de archivos ocultos de gran tamaño en los directorios temporales ayudaría a detectar esta técnica. Restringir la ejecución de binarios desconocidos mediante WDAC o AppLocker limitaría la capacidad de un atacante para ejecutar la herramienta.