Voltar ao início do blog

Zero-day no Microsoft Defender trava updates do antivirus no Windows

Zero-day no Microsoft Defender trava updates do antivirus no Windows
Vulnerabilidade

Microsoft Defender trava updates, entenda o risco

Exploit BigDiskBuster pode impedir novas assinaturas de proteção no Microsoft Windows.

Zero-day no Microsoft Defender trava updates do antivirus no Windows

Resumo rapido

Um pesquisador de segurança divulgou um novo exploit zero-day chamado BigDiskBuster. Segundo a publicação, ele impede atualizações do Microsoft Defender em versões suportadas do Microsoft Windows enquanto permanece em execução no segundo plano. O resultado prático é um antivírus preso a uma versão antiga de plataforma e de assinaturas.

Neste artigo voce vai aprender:

  • O que é o BigDiskBuster e por que ele preocupa quem usa Microsoft Windows
  • Qual é a relação com o exploit anterior chamado UnDefend
  • Como identificar falhas suspeitas de atualização no Microsoft Defender
  • Quais ações simples reduzem o risco no dia a dia
  • Um checklist para equipes de TI revisarem máquinas Microsoft Windows

O que aconteceu

O pesquisador Abdelhamid Naceri, também conhecido como Nightmare Eclipse, publicou um novo exploit zero-day voltado contra o Microsoft Defender. A prova de conceito recebeu o nome de BigDiskBuster. Conforme o relato, a ferramenta impede que o Microsoft Defender conclua atualizações de plataforma e de assinaturas, deixando a proteção congelada no estado em que está.

O caso ganha peso porque o próprio pesquisador afirma que o BigDiskBuster parece funcionar em todas as versões suportadas do Microsoft Windows. Ele ainda comparou a novidade com o UnDefend, outro zero-day divulgado em abril, que permitia a usuários padrão bloquear atualizações de definições.

Como o bloqueio funciona

Pelo que foi descrito, o BigDiskBuster precisa continuar rodando em segundo plano para sustentar o bloqueio. Isso muda a natureza do problema: não se trata de uma falha isolada de atualização, mas de uma condição que se mantém. Se um programa malicioso executar algo semelhante e conseguir persistir, o Microsoft Defender simplesmente para de receber proteções contra ameaças recentes.

A analogia é direta: o antivírus deixa de tomar as novas vacinas. O Microsoft Defender permanece instalado e visível para o usuário, só que defasado. Em ambiente corporativo, isso coloca estações Microsoft Windows em desvantagem exatamente no período em que novas campanhas de malware costumam circular.

Sinais de alerta

Os indícios mais úteis estão ligados a dois comportamentos: atualizações que não avançam e processos que insistem em permanecer ativos. Vale atenção especial a estes pontos:

  • Microsoft Defender sem conseguir atualizar plataforma ou assinaturas.
  • Máquinas Microsoft Windows repetindo erro de atualização sem causa operacional clara.
  • Diferença incomum entre a versão de proteção de um computador e a de outros equipamentos semelhantes.
  • Processos desconhecidos rodando em segundo plano, principalmente após a instalação de ferramentas não verificadas.
  • Usuário relatando que a proteção “parece ativa”, mas as atualizações nunca concluem.

O que fazer agora

A publicação não indica uma correção oficial específica para o BigDiskBuster. Sendo assim, a resposta passa por reduzir a exposição e detectar o bloqueio rápido. Evite executar ferramentas desconhecidas, sobretudo arquivos distribuídos como “prova de conceito”. Em empresas, acompanhe de perto se todos os endpoints Microsoft Windows estão de fato recebendo atualizações do Microsoft Defender.

Também compensa revisar permissões de usuários, remover softwares não autorizados e abrir uma investigação em qualquer computador cujo Microsoft Defender pare de atualizar. Havendo suspeita de execução persistente em segundo plano, trate o caso como incidente: isole a máquina, preserve evidências e faça a varredura por um processo confiável.

Checklist pratico

  1. Verifique em máquinas Microsoft Windows se o Microsoft Defender está atualizando plataforma e assinaturas normalmente.
  2. Compare versões entre computadores semelhantes para encontrar endpoints presos em versões antigas.
  3. Bloqueie a execução de ferramentas desconhecidas e investigue processos persistentes em segundo plano.
  4. Oriente usuários a não baixarem exploits, testes ou “ferramentas de segurança” fora de canais confiáveis.
  5. Abra um fluxo de resposta caso atualizações do Microsoft Defender falhem repetidamente sem explicação.

Perguntas frequentes

O BigDiskBuster já tem correção?

O material disponível não aponta uma correção oficial específica. A recomendação prática é monitorar as atualizações do Microsoft Defender e investigar qualquer bloqueio de imediato.

O problema afeta quais versões do Microsoft Windows?

Segundo o pesquisador citado na reportagem, a prova de conceito parece funcionar em todas as versões suportadas do Microsoft Windows.

O Microsoft Defender deixa de funcionar totalmente?

O que foi descrito é o bloqueio de atualizações de plataforma e de assinaturas. O risco está em manter a proteção defasada, e não na desinstalação do Microsoft Defender.

Proteja sua empresa com a LC SEC

A LC SEC ajuda sua empresa a validar controles, monitorar endpoints e responder rapidamente a falhas que afetam Microsoft Defender e ambientes Microsoft Windows.

Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io

Fontes:
https://www.bleepingcomputer.com/news/security/new-windows-defender-zero-day-blocks-microsoft-antivirus-updates/

Compartilhe nas redes sociais:

Conteúdos relacionados

Alertas de cibersegurança direto no Telegram

Vazamentos, vulnerabilidades críticas e tendências — curadoria diária pela nossa equipe de threat intel. Entre no canal oficial e fique à frente das ameaças.

Entrar no canal