O pesquisador de segurança Abdelhamid Naceri, conhecido online como NightmareEclipse, lançou uma nova prova de conceito (PoC) que explora uma vulnerabilidade no Microsoft Defender Antivirus. Batizada de “BigDiskBuster”, a ferramenta impede que o antivírus da Microsoft instale suas atualizações de plataforma e inteligência de segurança, deixando os usuários expostos a ameaças mais recentes. Segundo Naceri, a ferramenta funciona em todas as versões suportadas do Windows, embora a PoC atual ainda apresente alguns bugs.
Mecanismo de Ataque
A BigDiskBuster não desabilita o Defender, mas interfere ativamente em seu processo de atualização. Ao detectar o início de uma atualização, a ferramenta começa a criar arquivos temporários ocultos em alta velocidade, consumindo todo o espaço livre do disco. O objetivo é criar uma condição onde não haja espaço suficiente para a conclusão da atualização. Uma vez que a falha na atualização é confirmada, os arquivos temporários são removidos e o espaço é liberado. Além disso, a ferramenta abre o executável da Ferramenta de Remoção de Software Malicioso da Microsoft (MRT.exe) de forma a restringir o acesso de outros processos a este arquivo enquanto o identificador permanecer aberto. Como resultado, o Defender fica preso em suas versões atuais de plataforma e inteligência de segurança, conforme relatado por uma captura de tela publicada por Naceri, que mostra uma falha de atualização com o erro genérico 0x80070643.
Implicações de Segurança
Deixar o Microsoft Defender desatualizado, mesmo que o serviço continue em execução, representa um risco significativo. As definições de segurança são atualizadas constantemente para identificar e neutralizar novas variantes de malware e ameaças emergentes. Sem essas atualizações, o antivírus pode se tornar ineficaz contra ataques que exploram vulnerabilidades recém-descobertas ou novas cepas de vírus. A capacidade do Defender de proteger o sistema é diretamente proporcional à sua capacidade de acessar as informações mais recentes sobre ameaças globais, algo que a BigDiskBuster impede.
Disputa com a Microsoft
O lançamento da BigDiskBuster agrava a já pública disputa entre Naceri e a Microsoft. O pesquisador acusa a empresa de má conduta em seu processo de divulgação de vulnerabilidades e de ter cortado seu acesso ao sistema oficial de relatórios. Em resposta, a Microsoft criticou Naceri por divulgar falhas sem dar tempo para correções, e chegou a invocar sua Unidade de Crimes Digitais, sugerindo possíveis ações legais. Embora a Microsoft tenha posteriormente suavizado sua retórica, afirmando não ter intenção de processar pesquisadores de segurança, a conta do GitHub de Naceri foi desativada e seu acesso ao portal de vulnerabilidades revogado. A série de exploits lançados por Naceri, incluindo RoguePlanet, LegacyHive, ShieldBreak e ShieldCrash, tem levado a Microsoft a corrigir diversas falhas, algumas das quais foram exploradas em ataques reais após sua divulgação.
Perguntas em Aberto
Até o momento, não há indícios de que a BigDiskBuster tenha sido utilizada em ataques reais. A alegação de compatibilidade com todas as versões do Windows também permanece não verificada independentemente. A Microsoft não comentou oficialmente sobre esta vulnerabilidade específica. A questão central que permanece é se a Microsoft conseguirá restaurar a confiança com a comunidade de segurança e se Naceri continuará a divulgar vulnerabilidades de forma agressiva, impactando a eficácia das defesas cibernéticas globais.
Com reportagem de Brazil Valley
Source · The Register





