BigDiskBuster blokuje aktualizacje Microsoft Defender. Nowy zero-day osłabia ochronę przez zapełnianie dysku - Security Bez Tabu

BigDiskBuster blokuje aktualizacje Microsoft Defender. Nowy zero-day osłabia ochronę przez zapełnianie dysku

Cybersecurity news

Wprowadzenie do problemu / definicja

BigDiskBuster to publicznie opisane narzędzie proof-of-concept prezentujące technikę typu denial-of-service wymierzoną w mechanizm aktualizacji Microsoft Defender. Nie wyłącza ono bezpośrednio ochrony antywirusowej, lecz uniemożliwia pobieranie i instalowanie nowych wersji silnika, platformy oraz sygnatur. W praktyce oznacza to, że Defender może pozostać uruchomiony, ale jego skuteczność będzie stopniowo spadać wraz z pojawianiem się nowych zagrożeń.

W skrócie

We wrześniu 2026 roku badacz bezpieczeństwa opublikował BigDiskBuster jako demonstrację luki operacyjnej w procesie aktualizacji Microsoft Defender. Mechanizm działania opiera się na dynamicznym zajmowaniu wolnej przestrzeni na dysku systemowym dokładnie w momencie, gdy komponent ochronny próbuje utworzyć katalogi robocze i zapisać pliki aktualizacyjne.

Skutkiem jest powtarzalne doprowadzanie do błędu aktualizacji bez konieczności wykorzystywania klasycznego błędu pamięci, eskalacji uprawnień czy publicznie przypisanego identyfikatora CVE. Dodatkowo technika może utrudniać podmianę pliku MRT.exe przez Windows Update, co rozszerza wpływ ataku poza sam moduł Defendera.

Kontekst / historia

BigDiskBuster wpisuje się w rosnący trend narzędzi, których celem nie jest bezpośrednie przejęcie kontroli nad systemem, lecz osłabienie jego zdolności obronnych. To ważna zmiana perspektywy: nowoczesne rozwiązania ochronne są skuteczne tylko wtedy, gdy mogą stale aktualizować sygnatury, modele analityczne i komponenty platformowe.

W tym przypadku mowa nie o klasycznej podatności umożliwiającej wykonanie kodu, ale o sabotażu procesu aktualizacji poprzez wyczerpywanie zasobów. Dla atakującego taki scenariusz może być szczególnie użyteczny po uzyskaniu dostępu do hosta, gdy celem staje się utrzymanie obecności, ograniczenie detekcji i przygotowanie środowiska do dalszych działań.

Analiza techniczna

Z opisu techniki wynika, że BigDiskBuster monitoruje dysk systemowy i obserwuje ścieżki wykorzystywane przez Microsoft Defender podczas pobierania oraz stagingu aktualizacji. Gdy rozpoczyna się proces aktualizacyjny i pojawiają się nowe katalogi robocze, narzędzie tworzy ukryty plik tymczasowy o rozmiarze dopasowanym tak, aby zająć niemal całą pozostałą wolną przestrzeń na woluminie systemowym.

W efekcie aktualizacja nie może zakończyć zapisu wymaganych danych i kończy się błędem. Po nieudanej próbie, gdy komponent aktualizacyjny usuwa własne katalogi tymczasowe, plik zapełniający przestrzeń może zostać skasowany, a mechanizm wraca do oczekiwania na kolejne podejście. Taki model działania zmniejsza widoczność anomalii i pozwala wielokrotnie sabotować aktualizacje bez utrzymywania stale pełnego dysku.

Dodatkowym elementem opisywanej techniki jest otwieranie uchwytu do pliku MRT.exe, czyli składnika Microsoft Windows Malicious Software Removal Tool. Może to utrudniać jego zastąpienie przez usługę Windows Update, a więc wpływać szerzej na ekosystem aktualizacji zabezpieczeń.

Choć technicznie nie jest to klasyczny exploit prowadzący do wykonania nieautoryzowanego kodu w kontekście usługi, skutki operacyjne mogą być istotne. Defender pozostaje aktywny, przez co administratorzy mogą błędnie uznać, że ochrona działa prawidłowo, mimo że w rzeczywistości opiera się na nieaktualnych mechanizmach detekcji.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem jest cicha degradacja poziomu ochrony endpointu. Brak aktualnych sygnatur i komponentów analitycznych zwiększa ryzyko niewykrycia nowych rodzin malware, loaderów, ransomware oraz narzędzi kradnących dane. W środowisku firmowym może to przełożyć się na dłuższą obecność intruza w infrastrukturze i słabszą skuteczność warstw prewencyjnych.

Ryzyko jest szczególnie duże w scenariuszach post-exploitation, gdy atakujący ma już możliwość uruchamiania kodu lokalnie. BigDiskBuster nie musi być wektorem wejścia — może pełnić rolę narzędzia wspierającego utrwalenie dostępu, unikanie detekcji i przygotowanie dalszych etapów operacji.

Z perspektywy SOC problemem pozostaje także możliwość błędnej interpretacji objawów. Powtarzające się błędy aktualizacji mogą wyglądać jak zwykły problem administracyjny związany z pojemnością dysku, podczas gdy faktycznie stanowią element celowego sabotażu zabezpieczeń.

Rekomendacje

Organizacje powinny traktować stan aktualizacji Microsoft Defender jako pełnoprawny wskaźnik bezpieczeństwa, a nie wyłącznie parametr operacyjny. Konieczne jest regularne sprawdzanie wersji silnika, platformy i sygnatur oraz wykrywanie odchyleń pomiędzy hostami.

  • monitorowanie długotrwale niskiego poziomu wolnej przestrzeni na dysku systemowym,
  • wykrywanie nagłego tworzenia dużych ukrytych plików tymczasowych,
  • alarmowanie o cyklicznych błędach aktualizacji Microsoft Defender,
  • obserwacja nietypowych operacji na ścieżkach stagingowych wykorzystywanych podczas aktualizacji,
  • analiza anomalii związanych z dostępem do pliku MRT.exe.

W warstwie prewencyjnej warto ograniczyć możliwość uruchamiania nieautoryzowanych binariów z użyciem polityk allowlistingowych, takich jak WDAC lub AppLocker. Pomocne będzie także centralne raportowanie stanu ochrony endpointów, aby szybko identyfikować systemy odstające wersją sygnatur od reszty środowiska.

W środowiskach o podwyższonej krytyczności należy rozważyć dodatkowe reguły EDR korelujące celowe wyczerpywanie przestrzeni dyskowej z próbami aktualizacji komponentów bezpieczeństwa. Równie istotne jest operacyjne rozróżnianie zwykłych incydentów pojemnościowych od zdarzeń mogących świadczyć o celowym osłabianiu ochrony.

Podsumowanie

BigDiskBuster pokazuje, że skuteczne obniżenie poziomu bezpieczeństwa nie zawsze wymaga wyłączenia antywirusa ani wykorzystania klasycznej luki z identyfikatorem CVE. Wystarczy precyzyjnie zakłócić proces aktualizacji, aby pozostawić system z przestarzałymi mechanizmami detekcji i zwiększyć szansę powodzenia kolejnych etapów ataku.

Dla zespołów bezpieczeństwa to wyraźny sygnał, że samo działanie usługi ochronnej nie jest wystarczającym miernikiem bezpieczeństwa. Kluczowe staje się monitorowanie, czy mechanizmy obronne są faktycznie aktualne, spójne w całym środowisku i zdolne do reagowania na bieżące zagrożenia.

Źródła