
BigDiskBuster zero-day bllokon përditësimet e Windows Defender
Studiuesi Abdelhamid Naceri publikoi BigDiskBuster, një zero-day të Windows Defender që bllokon përditësimet e antivirusit dhe i lë kompjuterat me përkufizime të vjetra.
Një studiues ka publikuar një shfrytëzim të ri zero-day të Windows Defender të quajtur BigDiskBuster, i cili bllokon përditësimet e antivirusit brenda Microsoft Defender, softueri i sigurisë i integruar në Windows. Mjeti u shfaq gjatë fundjavës dhe vjen nga Abdelhamid Naceri, një studiues sigurie që punon edhe me emrin Nightmare Eclipse; publikimi u raportua nga BleepingComputer në një artikull të Sergiu Gatlan, më 22 shtator 2026. Një zero-day është një e metë sigurie që bëhet publike përpara se prodhuesi të ketë gati një rregullim, dhe ky është rasti këtu: raporti vëren se BigDiskBuster nuk ka patch zyrtar, dhe një zëdhënës i Microsoft nuk ishte menjëherë i disponueshëm për koment kur BleepingComputer e pyeti për këtë.
Sipas studiuesit, mjeti e ndalon Defender të kryejë përditësime të platformës dhe të nënshkrimeve. Përditësimet e nënshkrimeve, shpesh të quajtura përditësime përkufizimesh, janë skedarët e vegjël të dhënash që i tregojnë një programi antivirus se si duket softueri më i ri keqdashës; pa to, një kompjuter njeh vetëm kërcënimet që njihte tashmë. Naceri tha se BigDiskBuster duhet të ekzekutohet në sfond për të pasur atë efekt, dhe se ndërsa është duke u ekzekutuar, makina 'ngec me versionin aktual'. Ai e përshkroi publikimin si një provë koncepti, që do të thotë një demonstrim dhe jo softuer i përfunduar, dhe tha se duket se funksionon në të gjitha versionet e mbështetura të Windows, megjithëse shtoi se ka disa defekte dhe ka nevojë të rishkruhet.
BigDiskBuster vjen pas UnDefend, një zero-day i mëparshëm i Defender nga i njëjti studiues, publikuar në prill, i cili lejonte përdoruesit standardë, pra llogaritë e zakonshme pa të drejta administratori, të bllokonin përditësimet e përkufizimeve. Që nga prilli 2026, Naceri ka publikuar afër një duzinë shfrytëzimesh zero-day, një seri që raporti e lidh me një mosmarrëveshje të vazhdueshme me Microsoft për atë që ai e përshkruan si pushimin e tij të padrejtë në mars 2025. Mjetet e zbuluara këtë vit përfshijnë LegacyHive, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma dhe UnDefend, të drejtuara kundër Microsoft Defender, kundër BitLocker (funksioni i Windows që kodon përmbajtjen e një disku) dhe kundër komponentëve të tjerë të Windows.
Një nga elementët më të fuqishëm në seri është ShieldCrash, publikuar dy javë përpara BigDiskBuster, menjëherë pasi Microsoft dërgoi përditësimet e tij mujore të sigurisë të Patch Tuesday. Patch Tuesday është dita e çdo muaji kur Microsoft publikon rregullimet e tij. ShieldCrash jep akses SYSTEM, niveli më i lartë i lejeve në një kompjuter Windows, që në praktikë do të thotë kontroll i plotë i makinës. Sipas Naceri, ShieldCrash anashkalon ShieldBreak, një e metë e rritjes së privilegjeve në Defender (një defekt që lejon dikë të fitojë të drejta që nuk duhet t'i ketë) që Microsoft e kishte rregulluar një javë më parë, dhe ShieldBreak nga ana tjetër anashkalonte RoguePlanet, një tjetër e metë e Defender që studiuesi e zbuloi në qershor dhe Microsoft e rregulloi në korrik.
Përgjigja e parë e Microsoft ndaj zbulimeve ishte një paralajmërim për veprime ligjore kundër kujtdo që angazhohet në aktivitete që shkaktojnë dëm të vërtetë për klientët e tij, formulim që bëri që shumë njerëz në komunitetin e sigurisë së informacionit ta lexonin si një kërcënim të drejtpërdrejtë ndaj studiuesit. Kompania që atëherë ka rregulluar disa nga të metat që ai raportoi, mes tyre ShieldBreak, RoguePlanet, YellowKey, GreenPlasma dhe MiniPlasma. Të tjerat, përfshirë BigDiskBuster e sapo publikuar, ende nuk kanë patch zyrtar.
Për pronarët e faqeve dhe ekipet e IT-së, ndikimi praktik është më i ngushtë se një thyerje e plotë, por gjithsesi meriton vëmendje. BleepingComputer e përshkruan BigDiskBuster si një zero-day të mohimit të shërbimit: ai në vetvete nuk i jep një sulmuesi akses në një kompjuter, por mund ta mbajë një motor antivirusi në një version të vjetër, dhe mbrojtja që nuk mëson kurrë për softuerin e ri keqdashës nuk do ta njohë atë. Windows Security, paneli i integruar në Windows, tregon datën e përditësimit të fundit të përkufizimeve, kështu që një datë e ngrirë është mënyra se si një motor i ndalur do të bëhej i dukshëm. Për shkak se mjeti duhet të ekzekutohet për të pasur ndonjë efekt, dikush duhet të jetë në gjendje ta nisë atë në makinë, gjë që i bën laptopët e përbashkët dhe kompjuterat ku ekzekutohet softuer nga burime të panjohura vendet ku rreziku është më i madh. Nuk dihet ende nëse Microsoft synon ta rregullojë këtë të metë të veçantë, dhe vetë studiuesi ka thënë se prova e tij e konceptit nuk është softuer i përfunduar.
Lexuesit që nuk duan të marrin përsipër një rutinë tjetër rregullimesh mund të shohin AEU Hosting (albhosting.eu), një shërbim i menaxhuar i strehimit WordPress ku mirëmbajtja e platformës, përfshirë përditësimet e sigurisë, kryhet për klientin. Mësimi më i gjerë i kësaj historie vlen njësoj për laptopët dhe për faqet e internetit: një përditësim që nuk arrin kurrë është një mbrojtje që heshtazi ndalon së funksionuari, dhe mënyra e vetme për ta vënë re është të kontrolloni se cilën version po ekzekutoni në të vërtetë.
Si të Mbroheni
- Hapni Windows Security në kompjuterin tuaj, klikoni Virus dhe mbrojtje nga kërcënimet dhe kontrolloni që data e përkufizimeve e treguar atje është e fundit, sepse një datë që mbetet e ngrirë është shenja që do të linte pas kjo lloj mjeti.
- Lëreni Windows Update të ndezur në automatik dhe rinisni kompjuterin kur t'ju kërkojë, në mënyrë që rregullimet që publikon Microsoft të arrijnë vërtet në makinën tuaj.
- Mos ekzekutoni kurrë mjete ose programe nga interneti që pretendojnë se bllokojnë, ndryshojnë ose përshpejtojnë antivirusin tuaj, edhe nëse duken si demo të padëmshme.
- Jepini çdo personi që përdor një kompjuter llogarinë e vet të përdoruesit, në mënyrë që të jetë më e vështirë të niset një program i paautorizuar në të.
- Mbani një kopje rezervë të skedarëve tuaj të rëndësishëm në një disk të veçantë ose në ruajtje në cloud, në mënyrë që një makinë që ka ndaluar heshtazi së marrë mbrojtje të mos ju kushtojë të dhënat tuaja.
- Nëse menaxhoni kompjutera për një biznes, pyesni ofruesin tuaj të IT-së se si kontrollon që përditësimet e antivirusit po arrijnë ende në çdo pajisje.
Termat e Shpjeguar
- zero-day Një e metë sigurie në softuer që bëhet publike përpara se prodhuesi të ketë gati një rregullim, kështu që kushdo mund ta përdorë ndërkohë.
- Microsoft Defender Programi falas antivirus që vjen i integruar në Windows dhe mbron kompjuterin nga viruset dhe softueri tjetër i dëmshëm.
- signature updates Skedarë të vegjël të dhënash që një antivirus i shkarkon rregullisht për të mësuar se si duken viruset më të reja, të quajtur edhe përditësime përkufizimesh.
- proof of concept Një program demonstrimi i krijuar për të treguar se një problem sigurie është i vërtetë, dhe jo një mjet i përfunduar për përdorim të përditshëm.
- privilege escalation Një e metë që lejon një përdorues të një kompjuteri të fitojë të drejta që nuk duhet t'i ketë, si kontroll i plotë i makinës.
- Patch Tuesday Dita e caktuar e çdo muaji kur Microsoft publikon rregullimet e tij të sigurisë për Windows dhe produktet e tjera.
- BitLocker Një funksion i Windows që kodon përmbajtjen e një disku të ngurtë në mënyrë që askush të mos mund ta lexojë pa çelësin e duhur.
- denial-of-service Një sulm ose mjet që e ndalon një shërbim të funksionojë si duhet, për shembull duke penguar një antivirus të përditësohet.