Un zero-day BigDiskBuster blocca gli aggiornamenti di Windows Defender

Un zero-day BigDiskBuster blocca gli aggiornamenti di Windows Defender

Il ricercatore Abdelhamid Naceri ha pubblicato BigDiskBuster, un zero-day di Windows Defender che blocca gli aggiornamenti dell'antivirus e lascia le macchine su definizioni vecchie.

Un ricercatore ha pubblicato un nuovo exploit zero-day di Windows Defender chiamato BigDiskBuster che blocca gli aggiornamenti dell'antivirus all'interno di Microsoft Defender, il software di sicurezza integrato in Windows. Lo strumento è apparso nel fine settimana e proviene da Abdelhamid Naceri, un ricercatore di sicurezza che opera anche con il nome Nightmare Eclipse; la pubblicazione è stata riportata da BleepingComputer in un articolo di Sergiu Gatlan datato 22 settembre 2026. Uno zero-day è una falla di sicurezza che diventa pubblica prima che il fornitore abbia pronto un fix, e questo è il caso: il rapporto osserva che BigDiskBuster non ha una patch ufficiale, e un portavoce di Microsoft non era immediatamente disponibile a commentare quando BleepingComputer ha chiesto informazioni.

Secondo il ricercatore, lo strumento impedisce a Defender di eseguire aggiornamenti di piattaforma e di firma. Gli aggiornamenti di firma, spesso chiamati aggiornamenti delle definizioni, sono i piccoli file di dati che indicano a un programma antivirus l'aspetto dei più recenti software malevoli; senza di essi, un computer riconosce solo le minacce che già conosceva. Naceri ha detto che BigDiskBuster deve essere eseguito in background per avere quell'effetto, e che mentre è in esecuzione la macchina è 'bloccata sulla versione attuale'. Ha descritto il rilascio come una proof of concept, cioè una dimostrazione e non un software finito, e ha detto che sembra funzionare su tutte le versioni supportate di Windows, anche se ha aggiunto che è un po' buggato e necessita di essere riscritto.

BigDiskBuster segue UnDefend, un precedente zero-day di Defender dello stesso ricercatore pubblicato in aprile, che permetteva agli utenti standard, cioè account ordinari senza diritti di amministratore, di bloccare gli aggiornamenti delle definizioni. Da aprile 2026, Naceri ha pubblicato quasi una dozzina di exploit zero-day, una serie che il rapporto collega a una disputa in corso con Microsoft su quello che lui descrive come il suo licenziamento ingiusto nel marzo 2025. Gli strumenti divulgati quest'anno includono LegacyHive, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma e UnDefend, rivolti a Microsoft Defender, a BitLocker (la funzione di Windows che cifra il contenuto di un disco) e ad altri componenti di Windows.

Uno degli elementi più potenti della serie è ShieldCrash, pubblicato due settimane prima di BigDiskBuster, subito dopo che Microsoft ha distribuito i suoi aggiornamenti di sicurezza mensili del Patch Tuesday. Il Patch Tuesday è il giorno di ogni mese in cui Microsoft rilascia i suoi fix. ShieldCrash concede l'accesso SYSTEM, il livello di autorizzazione più alto su un computer Windows, che in pratica significa il controllo completo della macchina. Secondo Naceri, ShieldCrash aggira ShieldBreak, una falla di privilege escalation di Defender (un bug che permette a qualcuno di ottenere diritti che non dovrebbe avere) che Microsoft aveva corretto una settimana prima, e ShieldBreak a sua volta aggirava RoguePlanet, un'altra falla di Defender che il ricercatore ha divulgato in giugno e che Microsoft ha corretto in luglio.

La prima risposta di Microsoft alle divulgazioni è stata un avvertimento di azioni legali contro chiunque sia impegnato in attività che causano un danno reale ai suoi clienti, una formulazione che ha portato molte persone nella comunità della sicurezza informatica a leggerla come una minaccia diretta al ricercatore. Da allora l'azienda ha corretto diverse delle falle da lui segnalate, tra cui ShieldBreak, RoguePlanet, YellowKey, GreenPlasma e MiniPlasma. Altre, tra cui il appena pubblicato BigDiskBuster, sono ancora prive di patch ufficiale.

Per i proprietari di siti e i team IT, l'impatto pratico è più limitato di un'intrusione completa ma merita comunque attenzione. BleepingComputer descrive BigDiskBuster come un zero-day di denial-of-service: di per sé non dà a un intruso l'accesso a un computer, ma può mantenere un motore antivirus a una versione vecchia, e una protezione che non viene mai a conoscenza dei nuovi software malevoli non li riconoscerà. Windows Security, il pannello integrato in Windows, mostra la data dell'ultimo aggiornamento delle definizioni, quindi una data congelata è il modo in cui un motore bloccato diventerebbe visibile. Poiché lo strumento deve essere eseguito per avere qualsiasi effetto, qualcuno deve essere in grado di avviarlo sulla macchina, il che rende i laptop condivisi e i computer su cui viene eseguito software da fonti sconosciute i luoghi in cui il rischio è maggiore. Non è ancora noto se Microsoft intenda correggere questa particolare falla, e il ricercatore stesso ha detto che la sua proof of concept non è un software finito.

I lettori che preferiscono non assumersi un'altra routine di patching possono dare un'occhiata ad AEU Hosting (albhosting.eu), un servizio di hosting WordPress gestito in cui la manutenzione della piattaforma, inclusi i suoi aggiornamenti di sicurezza, è gestita per il cliente. La lezione più ampia di questa storia vale sia per i laptop sia per i siti web: un aggiornamento che non arriva mai è una difesa che smette silenziosamente di funzionare, e l'unico modo per accorgersene è controllare quale versione si sta effettivamente usando.

Come Proteggerti

  1. Apri Windows Security sul tuo computer, fai clic su Protezione da virus e minacce e controlla che la data delle definizioni mostrata lì sia recente, perché una data che resta congelata è il segno che questo tipo di strumento lascerebbe.
  2. Lascia Windows Update impostato su automatico e riavvia il computer quando te lo chiede, così i fix rilasciati da Microsoft arrivano davvero sulla tua macchina.
  3. Non eseguire mai strumenti o programmi presi da internet che promettono di bloccare, modificare o velocizzare il tuo antivirus, anche se sembrano demo innocue.
  4. Assegna a ogni persona che usa un computer il proprio account utente, così è più difficile avviare su di esso un programma non autorizzato.
  5. Tieni una copia di backup dei tuoi file importanti su un'unità separata o in un servizio di cloud storage, così una macchina che ha smesso silenziosamente di ricevere protezione non può costarti i tuoi dati.
  6. Se gestisci computer per un'azienda, chiedi al tuo fornitore IT come verifica che gli aggiornamenti dell'antivirus continuino ad arrivare su ogni dispositivo.

I Termini Spiegati

  • zero-day Una falla di sicurezza in un software che diventa pubblica prima che il produttore abbia pronto un fix, così chiunque può sfruttarla nel frattempo.
  • Microsoft Defender Il programma antivirus gratuito integrato in Windows che protegge il computer da virus e altri software dannosi.
  • signature updates Piccoli file di dati che un antivirus scarica regolarmente per sapere come sono fatti i virus più recenti, chiamati anche aggiornamenti delle definizioni.
  • proof of concept Un programma dimostrativo creato per mostrare che un problema di sicurezza è reale, non uno strumento finito pensato per l'uso quotidiano.
  • privilege escalation Una falla che permette a un utente di un computer di ottenere diritti che non dovrebbe avere, come il controllo completo della macchina.
  • Patch Tuesday Il giorno fisso di ogni mese in cui Microsoft rilascia i suoi fix di sicurezza per Windows e gli altri suoi prodotti.
  • BitLocker Una funzione di Windows che cifra il contenuto di un disco rigido in modo che nessuno possa leggerlo senza la chiave giusta.
  • denial-of-service Un attacco o uno strumento che impedisce a un servizio di funzionare correttamente, per esempio impedendo a un antivirus di aggiornarsi.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza