// 1 CRITICAL · 2 ZERO-DAY · 5 CVE · 3 EXPLOIT NELLE ULTIME 24H→
Il PoC BigDiskBuster di Abdelhamid Naceri blocca gli aggiornamenti di Microsoft Defender riempiendo il disco, lasciando l'antivirus attivo con definizioni obsolete

Il 19 settembre 2026 Abdelhamid Naceri ha pubblicato su GitHub BigDiskBuster, un proof-of-concept che blocca gli aggiornamenti di Microsoft Defender consumando sistematicamente lo spazio disco disponibile. Il servizio antivirus resta in esecuzione con protezione real-time attiva, ma le definizioni malware rimangono obsolete. Nessun CVE, patch o advisory Microsoft risolve al momento la tecnica, che funziona con account utente standard.

Punti chiave
  • Il PoC BigDiskBuster, pubblicato il 19 settembre 2026 da Abdelhamid Naceri (alias NightmareEclipse), blocca gli aggiornamenti platform e signature di Microsoft Defender senza disabilitare il servizio
  • Il meccanismo monitora il filesystem su C:\ per attività di update Defender, crea un file nascosto temporaneo che consuma quasi tutto lo spazio libero e ripete il ciclo per mantenere le definizioni obsolete
  • LevelBlue ha riprodotto indipendentemente il PoC con successo su installazioni standard, confermando che l'esecuzione richiede solo privilegi utente standard
  • Microsoft ha dichiarato che Defender include "detections and preventions against the PoC", ma non ha rilasciato CVE, patch o advisory dedicato; il precedente strumento simile UnDefend è stato patchato come CVE-2026-45498 con meccanismo diverso

Come funziona il blocco silenzioso

BigDiskBuster sfrutta un'assunzione implicita nella pipeline di aggiornamento di Microsoft Defender: che lo spazio disco sia sufficiente per completare il download e l'installazione delle definizioni. Il codice, di circa 300 righe di C++, combina quattro meccanismi: apertura di handle raw sul device, relative file open, monitoraggio ricorsivo del volume e allocazione sovradimensionata.

Secondo la riproduzione indipendente condotta da Serhii Melnyk e Timmy Lister di LevelBlue, il PoC osserva il volume C:\ in attesa di attività legate agli aggiornamenti di Defender. Quando rileva l'operazione, crea un file nascosto temporaneo dimensionato per occupare essenzialmente tutto lo spazio libero rimanente. L'update fallisce per insufficienza di spazio; il ciclo si ripete alla successiva tentativo, mantenendo indefinitamente le definizioni nella versione corrente.

Naceri ha descritto il risultato in termini espliciti: "completely denies defender from updating so you're stuck with your current version if the tool is running in the background". Il file nascosto viene rimosso e ricreato, rendendo il meccanismo resilientemente ciclico senza necessità di intervento manuale.

Il PoC interferisce anche con Windows Malicious Software Removal Tool: apre un handle su MRT.exe per bloccarne la sostituzione tramite Windows Update, estendendo il blocco oltre le sole definizioni antivirus.

Perché il Defender "acceso" è più pericoloso del Defender "spento"

La caratteristica più insidiosa di BigDiskBuster è che non arresta il servizio Defender né disattiva la protezione real-time. L'endpoint continua a segnalare stato di salute verde; le dashboard di monitoraggio riportano l'antivirus come attivo e funzionante. Solo le definizioni restano indietro.

"The important part is what does not happen. Defender's service keeps running, and real-time protection remains active. There is no obvious product failure — only an update process that quietly stops keeping the endpoint current" Serhii Melnyk e Timmy Lister, LevelBlue

Questa condizione — che i ricercatori di LevelBlue hanno definito "silent detection gap" — rende la tecnica particolarmente adatta a finestre di opportunità per malware che già dispongono di evasioni note. Un threat actor non ha bisogno di aggirare Defender in tempo reale: deve semplicemente attendere che le definizioni diventino obsolete sufficientemente da non riconoscere il proprio payload. L'indicatore di salute sbagliato, in questo scenario, diventa attivamente dannoso.

Il contesto: un autore con precedenti e un pattern ricorrente

Abdelhamid Naceri, noto come NightmareEclipse o MSNightmare, è un ex-impiegato del Microsoft Security Response Center licenziato nel 2024. Dal aprile 2026 rilascia exploit senza coordinazione responsabile, con una sequenza di strumenti che ha colpito ripetutamente la stessa superficie d'attacco.

Prima di BigDiskBuster, Naceri ha pubblicato BlueHammer, RedSun e UnDefend. Gli strumenti precedenti sono stati sfruttati in intrusioni reali prima che Microsoft rilasciasse le relative patch. UnDefend in particolare — che sfruttava un meccanismo di "uncontrolled resource consumption" per interferire con Defender — è stato corretto da Microsoft nel maggio 2026 come CVE-2026-45498, con CVSS 4.0 (MEDIUM) e aggiornamento dell'Antimalware Platform alla versione 4.18.26040.7 secondo l'advisory ufficiale.

BigDiskBuster utilizza tuttavia un meccanismo tecnicamente diverso: non il consumo incontrollato di risorse, ma l'allocazione controllata e ciclica dello spazio libero. Le fonti convergono nel ritenere improbabile che la patch per UnDefend copra anche il nuovo PoC, ma questa valutazione non è stata confermata da Microsoft.

Naceri ha affermato che il tool "sembra funzionare su tutte le versioni Windows supportate", specificando anche che il codice è "a bit buggy and needs some rewritting". Questa claim di compatibilità universale non è stata verificata indipendentemente.

Cosa fare adesso

Data l'assenza di patch e advisory Microsoft dedicati, le organizzazioni devono intensificare il monitoraggio proattivo della freschezza delle definizioni Defender, trattandolo come controllo di sicurezza essenziale anziché parametro operativo secondario.

  • Monitorare il codice errore 0x80070643 negli aggiornamenti Defender: la sua ripetizione costituisce indicatore primario di possibile attività di BigDiskBuster, secondo LevelBlue
  • Controllare la versione delle definizioni con frequenza maggiore del consueto: confrontare la signature version riportata da Defender con quella distribuita ufficialmente da Microsoft per rilevare gap anomali
  • Osservare l'attività di handle e allocazione disco su endpoint sensibili: file nascosti temporanei di dimensioni sospettamente vicine allo spazio libero rimanente, combinati con handle aperti su processi Defender e MRT.exe, forniscono segnale di compromissione specifico
  • Verificare la patch precedente CVE-2026-45498: assicurarsi che l'Antimalware Platform sia aggiornata almeno alla versione 4.18.26040.7 per mitigare UnDefend, riconoscendo che questo non risolve BigDiskBuster

Le riproduzioni indipendenti confermano che la tecnica non richiede privilegi amministrativi: qualsiasi account utente compromesso può eseguirla, ampliando significativamente la superficie di rischio.

Le dichiarazioni Microsoft e i limiti del dossier

Un portavoce Microsoft ha dichiarato a Dark Reading che "Microsoft Defender Antivirus includes detections and preventions against the PoC", senza specificare la natura tecnica di queste contromisure né confermare se siano efficaci contro tutte le possibili varianti del codice. La stessa fonte ha aggiunto il consiglio generico di "keep Microsoft Defender security intelligence and platform updates current and update to the latest available security intelligence" — raccomandazione che il meccanismo di BigDiskBuster rende per definizione difficile da seguire su endpoint già compromessi.

Il dossier non stabilisce se le "detections and preventions" dichiarate da Microsoft siano attualmente in distribuzione universale o limitate a specifici canali di update. Non è nemmeno documentato se BigDiskBuster sia già stato impiegato in attacchi reali, né quando o se Microsoft rilascerà CVE, patch o advisory dedicato. Il codice originale su GitHub risulta rimosso secondo alcune fonti, ma la disponibilità in altre forme non è verificabile.

La lezione del falso positivo di sicurezza

BigDiskBuster esemplifica una categoria di attacco che i security team tendono a sottovalutare: quella che non compromette il servizio di sicurezza, ma la sua utilità. La convinzione che "Defender è attivo, quindi l'endpoint è protetto" diventa in questo caso un pregiudizio attivamente sfruttabile. Per i SOC, la metrica rilevante non è più lo stato del servizio, ma la data dell'ultima definizione aggiornata con successo — un dato operativo che deve salire di livello fino a diventare indicatore di rischio.

La sequenza di strumenti di Naceri, ciascuno affinato sulla stessa infrastruttura di sicurezza di Windows, suggerisce che la superfaccia d'attacco di Defender — intesa come ecosistema di update e manutenzione, non solo come motore di rilevamento — meriti la stessa attenzione riservata tradizionalmente al kernel o ai driver.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. darkreading.com
  2. thehackernews.com
  3. shattered.io
  4. tech-insider.org
  5. theregister.com
  6. msrc.microsoft.com