Um novo zero-day no Microsoft Defender permite bloquear as atualizações do antivírus da própria Microsoft. A ferramenta, batizada BigDiskBuster, foi publicada no fim de semana pelo investigador de segurança Abdelhamid Naceri, também conhecido como Nightmare Eclipse, e descrita como um proof-of-concept ainda “meio bugado” mas funcional. Segundo o BleepingComputer, o exploit impede que o Defender faça updates de plataforma e de assinaturas enquanto o programa estiver a correr em segundo plano.
O detalhe mais preocupante é a abrangência: Naceri afirma que o BigDiskBuster funciona em todas as versões de Windows ainda suportadas. Ou seja, qualquer máquina onde alguém com conta de utilizador consiga executar o binário pode ficar presa à versão atual do Defender, sem receber novas definições contra malware. Não é um ataque que dê controlo direto ao atacante, é um ataque de negação de defesa. E isso basta para abrir uma janela confortável a qualquer ameaça mais recente.
O investigador compara BigDiskBuster a outro zero-day que já tinha divulgado em abril, UnDefend, também focado em sabotar as atualizações do Defender. Ambos fazem parte de uma série de exploits que Naceri tem vindo a libertar desde abril de 2026, em protesto contra aquilo que descreve como uma demissão injusta da Microsoft em março de 2025. Entre os nomes desta “coleção” estão LegacyHive, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma e o próprio UnDefend, a maior parte deles a mirar o Defender, o BitLocker e outros componentes nucleares do Windows.
Duas semanas antes deste BigDiskBuster, o mesmo investigador já tinha publicado outro zero-day no Defender, chamado ShieldCrash, que dá privilégios de SYSTEM e que, segundo quem o analisou para o BleepingComputer, contorna o patch de uma falha anterior, ShieldBreak. Essa, por sua vez, já era um bypass a RoguePlanet, corrigida em julho depois de ter sido tornada pública em junho. A sequência começa a ter um padrão pouco simpático para a Microsoft: a empresa tapa um buraco, o investigador responde com um buraco ao lado. Já tinha acontecido algo semelhante noutros produtos de Redmond, como se viu quando a empresa teve de lançar um patch de emergência semanas depois de ostentar um “recorde” de correções num só mês.
Sobre as vulnerabilidades divulgadas este ano, a Microsoft lá foi corrigindo parte da lista, incluindo ShieldBreak, RoguePlanet, YellowKey, GreenPlasma e MiniPlasma. Mas o próprio BleepingComputer lembra que várias continuam sem patch oficial. Entretanto, a resposta pública de Redmond tem sido mais jurídica do que técnica: em maio, a empresa publicou um texto a falar de “responsabilidade partilhada” e a ameaçar ações legais contra quem envolvesse clientes em atividade maliciosa que cause “dano real”. Muitos na comunidade de segurança leram isto como um recado direto a Naceri, o que não ajudou a baixar a temperatura.
Do lado prático, BigDiskBuster já está disponível em código público no GitHub, num repositório com o mesmo nome. Para quem administra parques de máquinas Windows, a implicação é simples: confiar cegamente no Defender como camada única de proteção continua a ser um risco, sobretudo quando um único binário pode congelar as atualizações em silêncio. A Microsoft, contactada pelo BleepingComputer, ainda não comentou este novo zero-day de negação de serviço. O relógio, esse, já começou a contar do lado de quem preferia ver patches em vez de ameaças de tribunal.
Fonte: BleepingComputer
Comentários · 0