BookinglyTech News
Ciberseguridad

BigDiskBuster, el zero-day que impide a Defender actualizar sus firmas en Windows

El investigador Abdelhamid Naceri publica BigDiskBuster, una prueba de concepto que congela las firmas del antivirus en todas las versiones soportadas de Windows.

2 min de lecturaBleepingComputer0 vistas

Abdelhamid Naceri, conocido en el sector como Nightmare Eclipse, ha publicado un nuevo zero-day contra Microsoft Defender que impide al antivirus actualizarse. La herramienta se llama BigDiskBuster y, si permanece ejecutándose en segundo plano, bloquea las actualizaciones de plataforma y de firmas, con lo que el equipo se queda con la versión que tuviera en ese momento. El autor sostiene que funciona en todas las versiones de Windows con soporte.

El patrón no es nuevo. BigDiskBuster sigue la estela de UnDefend, otro zero-day del mismo investigador publicado en abril de 2026 que permitía a usuarios sin privilegios administrativos bloquear la actualización de definiciones. Naceri admite que esta prueba de concepto es algo inestable y que necesita reescribirse, aunque la idea se entiende. El código de BigDiskBuster está en GitHub, igual que el de UnDefend.

Casi una docena de exploits en cinco meses

La campaña se enmarca en el conflicto abierto con Microsoft desde marzo de 2025, cuando el investigador fue despedido, según su versión, de forma injusta. Desde abril de 2026 ha publicado alrededor de una docena de exploits contra componentes de Windows.

Dos semanas antes de este último llegó ShieldCrash, que otorga acceso SYSTEM, y lo hizo justo después de que Microsoft desplegara las actualizaciones del Patch Tuesday de septiembre. Según su autor, ShieldCrash esquiva ShieldBreak, una escalada de privilegios parcheada una semana antes, que a su vez esquivaba RoguePlanet, falla divulgada en junio y corregida en julio. En la lista de este año también aparecen LegacyHive, BlueHammer, RedSun, YellowKey, GreenPlasma y MiniPlasma, que apuntan a Defender, BitLocker y otros componentes del sistema.

Microsoft ha corregido algunas de estas vulnerabilidades, entre ellas ShieldBreak, RoguePlanet, YellowKey, GreenPlasma y MiniPlasma, y ha respondido a otras con amenazas de acciones legales contra quien cause daño real a sus clientes, algo que buena parte de la comunidad de seguridad leyó como una advertencia directa al investigador. El resto sigue sin parche oficial, y la compañía no ha comentado el caso de BigDiskBuster.

Lo que importa a quien administra un parque de Windows no es el exploit en sí, sino dónde golpea: contra el mecanismo de actualización. Un equipo que deja de recibir firmas sigue arrancando y no lanza ninguna alerta, simplemente acumula detecciones viejas. Que la prueba de concepto tenga bugs y requiera reescribirse no cambia el modelo de amenaza, porque basta con dejarla corriendo en segundo plano para congelar algo que casi nadie monitoriza.