El investigador de seguridad Abdelhamid Naceri, conocido en la comunidad como Nightmare Eclipse, ha publicado un nuevo exploit zero-day contra Windows Defender que impide al antivirus completar sus actualizaciones. La herramienta, llamada BigDiskBuster, funciona en todas las versiones compatibles de Windows y bloquea la descarga de firmas y actualizaciones de plataforma mientras se ejecuta en segundo plano, dejando el motor de protección congelado en su versión actual.
Naceri difundió la herramienta durante el fin de semana y la comparó con UnDefend, otro exploit que ya publicó en abril y que permitía a usuarios estándar bloquear las actualizaciones de definiciones. Según explicó el propio investigador, «hice una herramienta divertida que impide por completo que Defender se actualice, así que te quedas atrapado en tu versión actual si la herramienta sigue ejecutándose en segundo plano». Reconoció también que la prueba de concepto «es un poco inestable y necesita reescritura», aunque a su juicio deja clara la idea de fondo.
Cómo actúa BigDiskBuster sobre Windows Defender
BigDiskBuster no roba datos ni ejecuta código malicioso: su función es congelar la capacidad de actualización del antivirus. Basta con que el proceso corra en segundo plano para que Defender deje de recibir tanto las nuevas firmas de virus como las actualizaciones de su propia plataforma de análisis. El resultado práctico, y aquí conviene que prestemos atención los que gestionamos equipos con Windows, es que el sistema sigue mostrando el antivirus como activo, aunque con una base de detección cada vez más desfasada frente a amenazas recientes.
Naceri sostiene que la vulnerabilidad afecta a todas las versiones de Windows actualmente soportadas por Microsoft, y que no depende de privilegios elevados para funcionar. Al tratarse de un zero-day, no existe todavía un parche oficial que neutralice específicamente este bloqueo. Mientras esperamos una respuesta oficial de Microsoft, lo más razonable que podemos hacer como usuarios es vigilar procesos desconocidos que permanezcan activos de forma persistente en el equipo, ya que ese comportamiento en segundo plano es precisamente el que necesita la herramienta para funcionar.
Una disputa que se prolonga desde hace meses
BigDiskBuster no es un caso aislado, sino el último episodio de una serie de publicaciones que Naceri viene difundiendo desde abril de 2026. El investigador, que afirma haber trabajado en Microsoft y haber sido despedido de forma injusta en marzo de 2025, ha llegado a publicar casi una docena de exploits zero-day a lo largo del año contra distintos componentes de Windows. Si seguimos el hilo de sus publicaciones, comprobamos que no se trata de hallazgos aislados, sino de una campaña sostenida dirigida específicamente contra Defender, BitLocker y otras piezas centrales del sistema.
Hace apenas dos semanas reveló ShieldCrash, otro fallo en Defender que concede acceso de sistema justo después de que Microsoft distribuyera las actualizaciones de seguridad del Patch Tuesday de este mes. Según sus propias explicaciones, ShieldCrash esquiva otra vulnerabilidad de escalada de privilegios llamada ShieldBreak, corregida por Microsoft apenas una semana antes, la cual a su vez sorteaba RoguePlanet, un fallo que el propio Naceri hizo público en junio y que Microsoft parcheó en julio. Es una cadena de bloqueos y parches que se repite cada pocas semanas.
Qué exploits ha corregido Microsoft y cuáles siguen sin parche
A la lista de vulnerabilidades reveladas este año por Naceri se suman LegacyHive, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma y UnDefend, todas centradas en Defender, BitLocker y otros componentes de Windows. Microsoft ha corregido ya varias de ellas, entre las que figuran ShieldBreak, RoguePlanet, YellowKey, GreenPlasma y MiniPlasma, lo que nos da una idea de que la compañía sí está siguiendo de cerca cada publicación, aunque con cierto desfase respecto al ritmo al que aparecen.
El resto, incluido este nuevo BigDiskBuster, sigue sin solución oficial. En su momento, Microsoft respondió a estas publicaciones con advertencias sobre posibles acciones legales contra quienes realicen actividades maliciosas que causen un daño real a sus clientes, una postura que buena parte de la comunidad de seguridad interpretó como una amenaza dirigida directamente contra el investigador. Un portavoz de la compañía no ha hecho declaraciones sobre este exploit de denegación de servicio desde que se hizo público, así que seguiremos atentos a si Microsoft emite alguna respuesta oficial en los próximos días.
