Detalle de la noticia

Vulnerabilidad

'BigDiskBuster' Leaves Microsoft Defender Running While Blocking Updates

Fuente: Dark Reading Publicado: 06/10/2026 · 16:59 UTC
Compartir:
Vulnerabilidad 'BigDiskBuster' Leaves Microsoft Defender Running While Blocking Updates
Imagen: Dark Reading

Una nueva téc­ni­ca de ata­que in­for­má­ti­co en forma de prue­ba de con­cep­to, de­no­mi­na­da "Big­Disk­Bus­ter", tiene la ca­pa­ci­dad de im­pe­dir que Mi­cro­soft De­fen­der re­ci­ba ac­tua­li­za­cio­nes sin ne­ce­si­dad de ex­plo­tar nin­gu­na vul­ne­ra­bi­li­dad. Esta he­rra­mien­ta fue crea­da ini­cial­men­te por un in­ves­ti­ga­dor de se­gu­ri­dad y ex em­plea­do de Mi­cro­soft, y aun­que su pá­gi­na de GitHub fue dada de baja pos­te­rior­men­te, es­pe­cia­lis­tas de Le­vel­Blue lo­gra­ron re­pli­car­la con éxito.

El fun­cio­na­mien­to de este mé­to­do con­sis­te en vi­gi­lar la uni­dad de al­ma­ce­na­mien­to del sis­te­ma ope­ra­ti­vo para de­tec­tar cuan­do el an­ti­vi­rus in­ten­ta ac­tua­li­zar­se. En ese mo­men­to, la téc­ni­ca ge­ne­ra un ar­chi­vo ocul­to que ocupa la prác­ti­ca to­ta­li­dad del es­pa­cio libre dis­po­ni­ble, lo que pro­vo­ca que la ac­tua­li­za­ción falle y el pro­ce­so se re­pi­ta in­de­fi­ni­da­men­te. A pesar de esto, el ser­vi­cio de se­gu­ri­dad con­ti­núa fun­cio­nan­do con apa­ren­te nor­ma­li­dad y la pro­tec­ción en tiem­po real per­ma­ne­ce ac­ti­va, ge­ne­ran­do un in­ter­va­lo de vul­ne­ra­bi­li­dad si­len­cio­so donde el sis­te­ma no se man­tie­ne ac­tua­li­za­do.

El có­di­go está es­cri­to en C++ y puede eje­cu­tar­se de ma­ne­ra exi­to­sa uti­li­zan­do una cuen­ta de usua­rio es­tán­dar. Aun­que no cuen­ta con un iden­ti­fi­ca­dor CVE ni con un par­che o aviso ofi­cial es­pe­cí­fi­co, la téc­ni­ca po­dría alar­gar la vi­gen­cia de soft­wa­re ma­li­cio­so en una má­qui­na al blo­quear la lle­ga­da de nue­vas fir­mas de de­tec­ción. Por su parte, la em­pre­sa res­pon­sa­ble del an­ti­vi­rus in­di­có que sus he­rra­mien­tas in­clu­yen de­tec­cio­nes y me­ca­nis­mos de pre­ven­ción con­tra esta téc­ni­ca, ins­tan­do a los usua­rios a man­te­ner sus sis­te­mas al día.

Para con­tra­rres­tar este ries­go, los ex­per­tos re­co­mien­dan a las or­ga­ni­za­cio­nes pres­tar aten­ción a si el con­te­ni­do de pro­tec­ción se ac­tua­li­za de ma­ne­ra cons­tan­te y no solo ve­ri­fi­car que el ser­vi­cio esté en­cen­di­do. Entre las se­ña­les de aler­ta se des­ta­can los fa­llos re­pe­ti­dos en las ac­tua­li­za­cio­nes com­bi­na­dos con com­por­ta­mien­tos ex­tra­ños de asig­na­ción de es­pa­cio en el disco o ac­ti­vi­dad inusual de con­tro­la­do­res.