Introducción
El 19 de septiembre, un investigador publicó una prueba de concepto (PoC) denominada BigDiskBuster en GitHub, una herramienta de zero-day diseñada para bloquear las actualizaciones de Microsoft Defender al ocupar todo el espacio en disco disponible. Este descubrimiento no tiene parche, ni está asociado a un CVE, y no cuenta con un aviso oficial de Microsoft.
Autor y antecedentes
La herramienta fue desarrollada por Abdelhamid Naceri, un exinvestigador de seguridad de Microsoft, conocido por sus exploits anteriores de Defender que se utilizaron en ataques reales. Desde su salida del Security Response Center de Microsoft en 2024, Naceri ha comenzado a liberar exploits sin coordinación con la compañía. Entre sus trabajos anteriores se encuentran BlueHammer, RedSun y UnDefend, todos ellos utilizados en intrusiones activas antes de que Microsoft implementara parches y CISA los añadiera a su catálogo de vulnerabilidades conocidas.
Funcionamiento de BigDiskBuster
BigDiskBuster monitoriza el disco C:\ en busca de nuevos directorios en las rutas de actualización de Defender. Cuando el software intenta descargar una actualización de plataforma o definición, la herramienta crea un archivo temporal oculto que ocupa todo el espacio libre restante, provocando que la actualización falle. Tras el fallo, BigDiskBuster elimina el archivo y espera el próximo intento de actualización. Además, abre un manejador en MRT.exe, la herramienta de eliminación de software malicioso de Windows, lo que impide que Windows Update lo reemplace.
Naceri ha descrito la herramienta como "un poco defectuosa y que necesita reescritura", aunque afirma que parece funcionar en todas las versiones de Windows compatibles. No se ha confirmado de forma independiente el comportamiento que Naceri afirma que tiene la herramienta.
Comparación con otras herramientas
BigDiskBuster es similar a UnDefend, una vulnerabilidad de denegación de servicio de Defender que se divulgó en abril y que bloqueaba las actualizaciones de definición mediante un método diferente. Microsoft corrigió esta vulnerabilidad en mayo, catalogándola como CVE-2026-45498 en la versión 4.18.26040.7 de la plataforma antimalware. Aunque ambas herramientas buscan impedir actualizaciones, utilizan enfoques diferentes: UnDefend se basa en el consumo descontrolado de recursos, mientras que BigDiskBuster llena el disco para evitar que los directorios de actualización de Defender crezcan. La efectividad del parche de mayo sobre esta nueva técnica no está establecida.
Recomendaciones para administradores
Actualmente, no existe un parche o solución alternativa para BigDiskBuster. Se recomienda a los administradores que verifiquen que las firmas y la versión de la plataforma de Defender estén actualizadas a través de Windows Security en la sección de protección contra virus y amenazas. En PowerShell, el comando `Get-MpComputerStatus` puede mostrar las versiones actuales en los campos AMEngineVersion y AMProductVersion.
Además, es crucial monitorizar los fallos repetidos en las actualizaciones de Defender, el espacio de disco bajo sostenido y la presencia de archivos temporales grandes y ocultos para detectar el uso de esta técnica. Limitar la ejecución de binarios desconocidos mediante WDAC o AppLocker puede restringir la capacidad de un atacante para ejecutar la herramienta.