'BigDiskBuster' Leaves Microsoft Defender Running While Blocking Updates
Una nueva técnica de ataque informático en forma de prueba de concepto, denominada "BigDiskBuster", tiene la capacidad de impedir que Microsoft Defender reciba actualizaciones sin necesidad de explotar ninguna vulnerabilidad. Esta herramienta fue creada inicialmente por un investigador de seguridad y ex empleado de Microsoft, y aunque su página de GitHub fue dada de baja posteriormente, especialistas de LevelBlue lograron replicarla con éxito.
El funcionamiento de este método consiste en vigilar la unidad de almacenamiento del sistema operativo para detectar cuando el antivirus intenta actualizarse. En ese momento, la técnica genera un archivo oculto que ocupa la práctica totalidad del espacio libre disponible, lo que provoca que la actualización falle y el proceso se repita indefinidamente. A pesar de esto, el servicio de seguridad continúa funcionando con aparente normalidad y la protección en tiempo real permanece activa, generando un intervalo de vulnerabilidad silencioso donde el sistema no se mantiene actualizado.
El código está escrito en C++ y puede ejecutarse de manera exitosa utilizando una cuenta de usuario estándar. Aunque no cuenta con un identificador CVE ni con un parche o aviso oficial específico, la técnica podría alargar la vigencia de software malicioso en una máquina al bloquear la llegada de nuevas firmas de detección. Por su parte, la empresa responsable del antivirus indicó que sus herramientas incluyen detecciones y mecanismos de prevención contra esta técnica, instando a los usuarios a mantener sus sistemas al día.
Para contrarrestar este riesgo, los expertos recomiendan a las organizaciones prestar atención a si el contenido de protección se actualiza de manera constante y no solo verificar que el servicio esté encendido. Entre las señales de alerta se destacan los fallos repetidos en las actualizaciones combinados con comportamientos extraños de asignación de espacio en el disco o actividad inusual de controladores.