// 5 ZERO-DAY · 4 CVE · 6 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H
Secondo il ricercatore Abdelhamid Naceri, BigDiskBuster impedisce gli aggiornamenti di Windows Defender in background. Nessuna verifica indipendente del funzionamento.

Nota editoriale: Le informazioni su BigDiskBuster si basano esclusivamente sulla fonte primaria BleepingComputer, che riporta dichiarazioni dirette del ricercatore Abdelhamid Naceri. Nessuna verifica indipendente del funzionamento dello strumento è disponibile. Il meccanismo tecnico esatto non è stato divulgato oltre la descrizione del ricercatore.

Il 20 settembre 2026 Abdelhamid Naceri, noto come Nightmare Eclipse, ha rilasciato pubblicamente BigDiskBuster, uno strumento che — secondo quanto afferma il ricercatore — impedisce a Microsoft Windows Defender di ricevere aggiornamenti di piattaforma e firme quando viene eseguito in background. Il rilascio rappresenta un'escalation nella disputa in corso tra Naceri e Microsoft, iniziata nel marzo 2025 per un presunto licenziamento ingiusto.

Punti chiave
  • Secondo Naceri, BigDiskBuster blocca gli aggiornamenti di piattaforma e firme di Windows Defender quando eseguito in background.
  • Il ricercatore afferma che lo strumento funziona su tutte le versioni Windows supportate, ma descrive il PoC come "un po' buggoso" e necessitante di riscrittura.
  • Nessuna verifica indipendente del funzionamento di BigDiskBuster è disponibile; il meccanismo tecnico esatto non è stato divulgato.
  • Non risulta un CVE assegnato né una patch in sviluppo per BigDiskBuster al 20 settembre 2026.
  • Microsoft non ha rilasciato commenti immediati sullo strumento.

Cosa afferma il ricercatore

Le dichiarazioni di Naceri, riportate da BleepingComputer come unica fonte primaria diretta, costituiscono l'unica evidenza disponibile sul funzionamento di BigDiskBuster. Il ricercatore ha descritto lo strumento con queste parole: "Made a funny tool, completely denies defender from updating so you're stuck with your current version if the tool is running in the background".

Naceri ha inoltre specificato che BigDiskBuster è "simile a UnDefend", un precedente zero-day rilasciato ad aprile 2026 che, secondo il ricercatore, permetteva di bloccare gli aggiornamenti delle definizioni. Ha aggiunto: "This proof of concept is similar to UnDefend, it prevents windows defender from performing platform/signature updates. Seems to work on all supported windows versions but PoC is a bit buggy and needs some rewritting but you get the idea".

"Seems to work on all supported windows versions but PoC is a bit buggy and needs some rewritting" — Abdelhamid Naceri (Nightmare Eclipse), via BleepingComputer, 20 settembre 2026

Contesto: la serie di exploit nella disputa con Microsoft

BigDiskBuster si inserisce in una sequenza di rilasci che ha caratterizzato la disputa tra Naceri e Microsoft. Due settimane prima, il 9 settembre 2026, il ricercatore aveva diffuso ShieldCrash, un bypass di ShieldBreak (CVE-2026-69414). ShieldBreak era a sua volta un bypass della patch per RoguePlanet (CVE-2026-50656), una race condition nel Microsoft Malware Protection Engine.

Microsoft ha assegnato CVE-2026-69414 a ShieldBreak il 14 agosto 2026, con CVSS 7.8 e stato "Exploitation More Likely". La patch è disponibile nella versione 1.1.26080.3 del Malware Protection Engine. Il record NVD per questo CVE è stato pubblicato il 16 settembre 2026.

Da aprile 2026, Naceri ha rilasciato quasi una dozzina di zero-day nella sua disputa con Microsoft. La fonte primaria non specifica se BigDiskBuster rappresenti una continuazione tecnica della stessa superficie di attacco o uno strumento con meccanismo indipendente.

Cosa cambia

La differenza dichiarata da Naceri tra BigDiskBuster e gli exploit precedenti risiede nel target: mentre ShieldBreak e ShieldCrash miravano all'elevazione dei privilegi, BigDiskBuster — sempre secondo il ricercatore — mira al blocco degli aggiornamenti. La fonte primaria non specifica il meccanismo tecnico che rende possibile questo blocco, né se lo strumento richieda privilegi specifici per l'esecuzione.

Il ricercatore stesso ha evidenziato limiti del PoC, descrivendolo come instabile. Questa caratterizzazione contrasta con le dichiarazioni precedenti su ShieldBreak, dove Naceri aveva affermato un "100% success rate" su Windows 11 25H2 e Windows Server 2025 — secondo quanto riportato da Tech Insider.

Domande frequenti

Il ricercatore ha verificato BigDiskBuster su tutte le versioni Windows?

Secondo BleepingComputer, Naceri afferma che lo strumento "sembra funzionare su tutte le versioni Windows supportate", ma aggiunge che il PoC è "un po' buggoso". Non risultano verifiche indipendenti di terze parti né test sistematici su tutte le versioni. La fonte primaria non specifica quali versioni siano state effettivamente testate dal ricercatore.

La patch per ShieldBreak protegge anche da BigDiskBuster?

Non è possibile stabilirlo. Al 20 settembre 2026, non risulta un CVE assegnato per BigDiskBuster né una patch in sviluppo annunciata da Microsoft. La fonte primaria non fornisce informazioni sulla relazione tecnica tra le due vulnerabilità.

Microsoft ha risposto al rilascio?

No. Secondo BleepingComputer, Microsoft non ha rilasciato commenti immediati su BigDiskBuster al momento della pubblicazione della notizia.

Quando è iniziata la disputa tra Naceri e Microsoft?

La disputa ha origine nel marzo 2025, quando Naceri ha denunciato un presunto licenziamento ingiusto da parte di Microsoft. Da allora, il ricercatore ha diffuso quasi una dozzina di zero-day.

Chiusura

BigDiskBuster rimane, al 20 settembre 2026, uno strumento non verificato indipendentemente, il cui meccanismo tecnico non è stato divulgato oltre le dichiarazioni del suo autore. La disponibilità pubblica del PoC, unita all'instabilità riconosciuta dallo stesso Naceri, rende incerto il suo impatto operativo reale. Microsoft non ha ancora risposto al rilascio. La vicenda conferma la persistenza della disputa tra il ricercatore e il vendor, ma la mancanza di evidenza tecnica indipendente impone cautela nella valutazione delle affermazioni sul funzionamento dello strumento.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. bleepingcomputer.com
  2. arcticwolf.com
  3. tech-insider.org
  4. nvd.nist.gov
  5. msrc.microsoft.com
  6. securityweek.com
  7. darkreading.com
  8. blog.netmanageit.com