// 1 CRITICAL · 6 ZERO-DAY · 7 CVE · 9 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H
Il ricercatore NightmareEclipse ha rilasciato BigDiskBuster, un proof-of-concept che impedisce a Microsoft Defender di aggiornarsi saturrando il disco. Nessuna patch

NightmareEclipse, il ricercatore di sicurezza noto come Abdelhamid Naceri, ha pubblicato il 19 settembre 2026 su GitHub un proof-of-concept denominato BigDiskBuster. Il tool non disabilita Microsoft Defender ma ne blocca sistematicamente gli aggiornamenti, lasciando l'antivirus in esecuzione con definizioni di sicurezza e piattaforma datate. La tecnica rappresenta una modalità di attacco denial-of-service contro l'infrastruttura di aggiornamento di un EDR, con un profilo di rischio elevato dato che tre exploit precedenti dello stesso autore sono finiti nel catalogo CISA Known Exploited Vulnerabilities prima della disponibilità di patch.

Punti chiave
  • Il PoC BigDiskBuster, rilasciato il 19 settembre 2026, blocca gli aggiornamenti di Microsoft Defender saturando lo spazio disco disponibile durante il processo di download.
  • Il tool apre e mantiene bloccato MRT.exe (Malicious Software Removal Tool), impedendo aggiornamenti paralleli da parte di altri processi.
  • Microsoft Defender rimane funzionante ma con definizioni obsolete, una condizione che espone a minacce non riconosciute dal motore antivirus.
  • Nessuna patch, CVE o advisory Microsoft è disponibile per BigDiskBuster al momento; l'azienda non ha risposto alle richieste di commento.

Il meccanismo: una race condition sullo spazio libero

BigDiskBuster sfrutta una condizione di competizione nell'architettura di aggiornamento di Microsoft Defender. Secondo i dettagli tecnici ricostruiti da The Register, il tool monitora continuamente i percorsi di update dell'antivirus. Quando rileva l'inizio di un download di definizioni o di un aggiornamento della piattaforma, crea in rapidissima successione file temporanei nascosti dimensionati per consumare l'intero spazio disco disponibile.

L'installazione dell'aggiornamento fallisce per insufficiente spazio su disco. A quel punto BigDiskBuster chiude i file temporanei e restituisce lo spazio, lasciando il sistema in uno stato apparentemente normale ma con Defender aggiornato all'ultima versione precedente al tentativo. Il ciclo si ripete a ogni successivo tentativo di update.

The Hacker News conferma un secondo meccanismo: il tool apre l'eseguibile MRT.exe in modo da mantenere un handle attivo che restringe l'accesso ad altri processi. Questo blocco impedisce tentativi paralleli di aggiornamento, chiudendo una possibile via di aggiramento.

La firma di NightmareEclipse: da ex Microsoft a faida aperta

Abdelhamid Naceri, alias NightmareEclipse, ha dichiarato di essere stato licenziato dal Microsoft Security Response Center nel 2024. Da aprile 2026 rilascia pubblicamente zero-day senza coordinare la disclosure con l'azienda, in una sequenza che ha superato la dozzina di proof-of-concept secondo le stime riportate da BleepingComputer.

Il contesto non è puramente biografico: tre exploit precedenti di Naceri — BlueHammer, RedSun e UnDefend — sono stati sfruttati in intrusioni reali prima che Microsoft rilasciasse le relative patch. Tutti e tre sono stati inseriti nel catalogo CISA Known Exploited Vulnerabilities, il che documenta una transizione effettiva dalla ricerca alla weaponizzazione in natura.

BigDiskBuster si colloca in questa scia ma con una differenza meccanica significativa. UnDefend, l'exploit più direttamente comparabile, impediva anch'esso gli aggiornamenti di Defender. BigDiskBuster affina la tecnica introducendo la saturazione dinamica dello spazio e il blocco di MRT.exe, rendendo il meccanismo più difficile da interrompere senza terminare esplicitamente il processo maligno.

"Made a funny tool, completely denies defender from updating so you're stuck with your current version if the tool is running in the background" — NightmareEclipse (Abdelhamid Naceri), citato da The Register

Un antivirus funzionante ma inoffensivo: il paradosso del rischio

La condizione tecnica creata da BigDiskBuster presenta un profilo di rischio insidioso proprio perché non viola l'integrità dell'antivirus. Defender continua a eseguire scansioni, a intercettare eseguibili noti, a mantenere le protezioni in tempo reale attive. Ma le definizioni di sicurezza — il database delle firme che riconosce malware, infostealer e ransomware — non si aggiornano.

In un contesto di minacce in evoluzione rapida, le definizioni obsolete degradano esponenzialmente la protezione effettiva. Un campione di ransomware rilasciato il 20 settembre 2026 non verrebbe riconosciuto da un Defender con database fermo al 18 settembre. L'utente o l'amministratore di sistema non riceverebbe alert di mancato aggiornamento diversi da quelli standard, facilmente attribuibili a problemi di rete temporanei.

The Hacker News riporta esplicitamente che BigDiskBuster "has no patch, no CVE, and no Microsoft advisory". Questa assenza di riconoscimento ufficiale impedisce anche l'attivazione di controlli automatizzati basati su indicatori di compromissione o su regole di detection specifiche.

Cosa fare adesso

Monitorare i log di aggiornamento di Microsoft Defender. Le fallimenti ripetuti dell'installazione delle definizioni di sicurezza, specialmente se accompagnati da improvvise variazioni dello spazio disco disponibile, richiedono indagine immediata.

Verificare la presenza di processi MRT.exe con handle aperti da applicazioni non autorizzate. Il blocco di MRT.exe da parte di BigDiskBuster è un indicatore comportamentale specifico del tool.

Implementare controlli di spazio disco con soglie di alert anticipato. La saturazione rapida e successiva liberazione dello spazio costituisce un pattern anomalo rilevabile con strumenti di monitoring adeguatamente configurati.

Valutare layer di protezione complementari non dipendenti dalle definizioni di Defender. L'efficacia ridotta dell'antivirus con database obsoleto impone l'attivazione di contromisure alternative per la detection delle minacce in evoluzione.

Il silenzio di Microsoft e i limiti del caso

Microsoft non ha risposto alle richieste di commento su BigDiskBuster. Questo silenzio, unito all'assenza di CVE e advisory, lascia aperti interrogativi sulla tempistica di una possibile risposta ufficiale. Il profilo storico degli exploit di Naceri — inserimento nel catalogo CISA e sfruttamento in natura — rende tuttavia imprudente trattare BigDiskBuster come mera dimostrazione teorica.

Restano non verificati alcuni claim dell'autore, in particolare la compatibilità universale con tutte le versioni Windows supportate. Naceri ha affermato che "sembra funzionare su tutte le versioni Windows supportate" ma ha ammesso che il PoC è "un po' buggato e ha bisogno di essere riscritto". La comunità di sicurezza non ha ancora pubblicato test indipendenti su diverse versioni del sistema operativo.

Altrettanto sconosciuto è il comportamento su sistemi con spazio disco particolarmente ampio o con policy di quota che potrebbero interferire con il meccanismo di saturazione. Il dossier non specifica se BigDiskBuster sia già stato rilevato in attacchi reali, né se strumenti EDR di terze parti possano identificare o bloccare la sua esecuzione.

Perché questa tecnica preoccupa il settore

BigDiskBuster non è un bypass di privilegi né un'escalation locale: è un attacco alla disponibilità dell'aggiornamento, un vettore denial-of-service applicato all'infrastruttura di sicurezza stessa. Questa modalità è potenzialmente portabile ad altri vendor che implementano meccanismi di update simili, con file temporanei scaricati in percorsi predicibili e verifiche di spazio in momenti non atomici rispetto all'installazione.

Per le organizzazioni, l'implicazione è duplice. In primo luogo, la fiducia nell'aggiornamento automatico come meccanismo di sopravvivenza dell'EDR deve essere integrata con verifiche attive dello stato delle definizioni, non passivamente assunta. In secondo luogo, la sequenza Naceri dimostra che la rottura della coordinazione tra ricercatore e vendor può produrre finestre di esposizione misurate in settimane o mesi, non in giorni.

La storia di BlueHammer, RedSun e UnDefend nel catalogo CISA KEV non garantisce che BigDiskBuster seguirà la stessa strada, ma documenta che il salto dal proof-of-concept all'exploit in natura è avvenuto tre volte consecutive con lo stesso autore. Questo antecedente trasforma il rischio da speculativo a storicamente fondato.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. theregister.com
  2. thehackernews.com
  3. bleepingcomputer.com
  4. tech-insider.org
  5. nvd.nist.gov
  6. msrc.microsoft.com
  7. securityweek.com
  8. cybersecurityasia.net