Ad
Угрозы

BigDiskBuster блокирует обновления Microsoft Defender

Маша Даровская
By Маша Даровская , IT-редактор и автор
BigDiskBuster блокирует обновления Microsoft Defender
Обложка © Anonhaven

Исследователь безопасности Абдельхамид Насери, известный как Nightmare Eclipse и Chaotic Eclipse, опубликовал BigDiskBuster — демонстрационный инструмент, который мешает Microsoft Defender Antivirus устанавливать обновления платформы и сведений об угрозах.

Defender при этом не отключается: антивирус продолжает работать с уже установленной версией компонентов. Пока BigDiskBuster запущен в фоне, новые обновления могут завершаться ошибкой. Сам Насери утверждает, что прием работает на всех поддерживаемых версиях Windows, но независимой проверки этого заявления пока нет. Автор также признает, что текущая версия кода работает нестабильно и требует доработки.

На 24 сентября Microsoft не выпустила отдельный бюллетень или исправление для BigDiskBuster, а проблема не получила CVE. Признаков использования именно этого инструмента в реальных атаках пока тоже нет.

BigDiskBuster не пытается остановить службу Defender или отключить защиту через настройки Windows. Инструмент следит за системным диском C: и каталогами, которые Defender использует во время обновления. Когда начинается загрузка новой платформы или сведений об угрозах, программа создает скрытый временный файл и занимает им оставшееся свободное место.

В результате Defender не хватает места для завершения операции, и обновление завершается ошибкой. Когда временный каталог неудачного обновления исчезает, BigDiskBuster освобождает занятое пространство и ждет следующей попытки.

То есть диск не остается заполненным постоянно. Инструмент пытается занять свободное место именно в момент, когда оно требуется антивирусу.

Опубликованный код также открывает MRT.exe, исполняемый файл Microsoft Windows Malicious Software Removal Tool, с ограничениями совместного доступа. Пока дескриптор открыт, Windows Update может столкнуться с проблемой при попытке заменить этот файл.

BigDiskBuster не делает Defender полностью бесполезным. Установленный антивирусный движок продолжает работать, сохраняются и другие механизмы защиты. Проблема возникает со временем: компьютер остается на старой версии платформы и старом наборе сведений об угрозах, если обновления постоянно срываются.

Microsoft регулярно обновляет Defender Antivirus. Например, версия платформы 4.18.26080.3 и движка 1.1.26080.3 вышла 1 сентября, а 17 сентября в каталоге Microsoft появилась платформа 4.18.26080.4. Сведения об угрозах обновляются еще чаще.

Насери пишет, что BigDiskBuster работает на всех поддерживаемых версиях Windows. Он одновременно предупреждает, что демонстрационный код пока содержит ошибки и нуждается в переработке. Независимой проверки совместимости со всеми поддерживаемыми выпусками Windows пока не опубликовано. The Register отдельно отмечает, что это остается заявлением автора. На опубликованном Насери снимке Windows Security показана ошибка 0x80070643 при обновлении защитных данных. 

BigDiskBuster появился спустя несколько месяцев после другого инструмента Насери — UnDefend.

UnDefend тоже позволял мешать Microsoft Defender получать обновления, но использовал другой механизм. Его можно было запустить из учетной записи обычного пользователя. Microsoft позднее закрыла проблему как CVE-2026-45498 в Microsoft Defender Antimalware Platform 4.18.26040.7.

BigDiskBuster решает ту же задачу иначе: он создает нехватку дискового пространства в тот момент, когда Defender готовит файлы обновления.

Пока неизвестно, считает ли Microsoft этот способ отдельной уязвимостью. У BigDiskBuster нет собственного CVE и официального описания от компании.

BigDiskBuster стал очередным инструментом в серии публикаций Nightmare Eclipse. С апреля исследователь раскрывал методы атак на Microsoft Defender, BitLocker и другие компоненты Windows. Среди них BlueHammer, RedSun, UnDefend, YellowKey, GreenPlasma, MiniPlasma, RoguePlanet, LegacyHive, ShieldBreak и ShieldCrash. Microsoft исправила значительную часть обнаруженных проблем. Некоторые ранние публикации быстро перестали быть исключительно демонстрационными.

В апреле специалисты Huntress обнаружили BlueHammer, RedSun и UnDefend на реально атакованных Windows-системах. BlueHammer использовался как минимум с 10 апреля, а RedSun и UnDefend нашли на машине, первоначально скомпрометированной через учетную запись SSL VPN. Позже CISA сообщила, что BlueHammer начали применять и операторы программ-вымогателей. Данных об использовании BigDiskBuster злоумышленниками сейчас нет.

В сентябре Nightmare Eclipse раскрыл свою личность. Им оказался Абдельхамид Насери — исследователь безопасности, ранее работавший в Microsoft в Великобритании и Германии. SecurityWeek подтверждает его работу в Microsoft Germany.

Насери утверждает, что Microsoft несправедливо прекратила с ним трудовые отношения. В его версии истории компания не предоставила убедительного объяснения увольнения, а последующий трудовой спор в Германии закончился не в его пользу.

BleepingComputer указывает, что Насери связывает нынешнюю серию публикаций с конфликтом вокруг своего увольнения в марте 2025 года.Проверяемый факт в том, что с апреля 2026 года он регулярно публикует демонстрационный код уязвимостей Microsoft без предварительного выпуска исправления. Сам исследователь ранее признавал, что распространял недостоверную информацию о якобы начатом Microsoft судебном преследовании против него.

Весной Microsoft критиковала публикацию эксплойтов без предварительной координации и заявляла, что первоначальные проблемы не поступали через официальные каналы раскрытия уязвимостей.

Компания также заявила о возможности преследования людей, которые занимаются вредоносной деятельностью или помогают киберпреступникам. Часть специалистов восприняла формулировку как угрозу самому исследователю.

Microsoft позднее уточнила, что не собирается преследовать людей за проведение или публикацию легитимных исследований в области безопасности. Публикации Насери после этого не прекратились. Летом и осенью появились RoguePlanet, LegacyHive, ShieldBreak, ShieldCrash, а теперь BigDiskBuster.

Вопросы и ответы

BigDiskBuster полностью отключает Microsoft Defender?

Нет. Defender продолжает работать. BigDiskBuster мешает ему устанавливать обновления платформы и сведений об угрозах.

BigDiskBuster работает на всех версиях Windows?

Это утверждает автор. Независимого подтверждения работы на всех поддерживаемых версиях Windows пока нет.

Для BigDiskBuster уже вышел патч?

На 24 сентября отдельного исправления, CVE или бюллетеня Microsoft для BigDiskBuster нет.

BigDiskBuster уже используют хакеры?

Подтвержденных случаев применения BigDiskBuster в реальных атаках пока не опубликовано. Более ранние инструменты Насери — BlueHammer, RedSun и UnDefend — действительно использовались злоумышленниками.

Можно ли атаковать через BigDiskBuster компьютер прямо из интернета?

Сам по себе BigDiskBuster не является средством удаленного проникновения. Для работы его код должен быть запущен на целевой Windows-системе.

Кто такой Nightmare Eclipse?

Nightmare Eclipse — псевдоним Абдельхамида Насери, исследователя безопасности и бывшего сотрудника Microsoft. В сентябре 2026 года он публично раскрыл свою личность.

Он действительно публикует уязвимости из мести Microsoft?

Насери связывает свои действия с конфликтом с бывшим работодателем. С апреля 2026 года он регулярно публикует демонстрационный код уязвимостей Windows и Microsoft Defender без предварительного появления исправлений.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.