Aller au contenu
KLYNLABS

BigDiskBuster : une nouvelle faille zero-day empêche Microsoft Defender de se mettre à jour

Le chercheur Abdelhamid Naceri a publié un nouvel exploit qui fige l'antivirus de Windows sur sa version du moment, dans le cadre de son conflit avec Microsoft.

Kelvyn3 min de lecture

Le chercheur en sécurité Abdelhamid Naceri, connu sous le pseudonyme Nightmare Eclipse, a publié le week-end des 19 et 20 septembre 2026 un exploit baptisé BigDiskBuster qui empêche Microsoft Defender, l'antivirus intégré à Windows, de télécharger ses mises à jour de signatures et de moteur, et qui fonctionnerait selon lui sur toutes les versions de Windows encore prises en charge.

Aucun correctif n'est disponible à ce jour. Contacté par BleepingComputer, Microsoft n'a pas réagi dans l'immédiat.

Que fait BigDiskBuster, concrètement ?

L'outil ne donne pas de droits supplémentaires à un attaquant et ne désactive pas l'antivirus. Tant qu'il tourne en arrière-plan, il bloque les mises à jour de Defender : l'antivirus reste figé sur la version et les définitions de virus installées au moment où l'outil a été lancé. Naceri le présente lui-même comme une variante d'UnDefend, un autre exploit publié en avril 2026, qui permettait déjà à un utilisateur sans droits d'administrateur de bloquer les mises à jour de définitions.

Le chercheur reconnaît aussi que sa preuve de concept est encore instable et demanderait à être réécrite. Il s'agit donc d'une démonstration publique, pas d'une campagne d'attaques observée. Aucune exploitation par des cybercriminels n'a été signalée à ce stade.

Quel est le risque réel ?

Le danger est indirect. Un antivirus qui ne reçoit plus de mises à jour continue de fonctionner, mais il ne reconnaît plus les menaces apparues après son dernier téléchargement de signatures. Pour un attaquant qui a déjà pris pied sur une machine, l'intérêt est clair : faire tourner BigDiskBuster en tâche de fond pour que ses outils suivants passent sous le radar le plus longtemps possible.

Il faut donc d'abord avoir exécuté du code sur le poste visé. BigDiskBuster n'est pas une porte d'entrée, c'est un moyen de rester discret une fois entré. C'est ce qui le distingue des failles d'élévation de privilèges publiées par le même chercheur ces derniers mois.

Pourquoi un chercheur publie-t-il des failles sans prévenir Microsoft ?

BigDiskBuster s'inscrit dans une longue série. Selon BleepingComputer, Abdelhamid Naceri, qui dit être un ancien employé de Microsoft, a publié près d'une douzaine d'exploits zero-day depuis avril 2026, dans le cadre d'un conflit avec l'éditeur qu'il accuse de l'avoir licencié injustement en mars 2025. Parmi eux figurent BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma, LegacyHive, UnDefend, RoguePlanet, ShieldBreak et ShieldCrash, qui visent Defender, le chiffrement de disque BitLocker et d'autres composants de Windows.

Il y a deux semaines, ShieldCrash donnait les droits SYSTEM, les plus élevés sous Windows, juste après le Patch Tuesday de septembre ; il contournait lui-même un correctif récent. Microsoft a corrigé une partie de ces failles, dont ShieldBreak, RoguePlanet, YellowKey, GreenPlasma et MiniPlasma, mais d'autres attendent toujours un correctif officiel. L'éditeur avait d'abord évoqué des poursuites contre les auteurs d'activités malveillantes « causant un réel préjudice » à ses clients, une mise en garde perçue dans le milieu de la sécurité comme une menace visant le chercheur.

Ce mode de publication, sans divulgation coordonnée, ne laisse aucun délai aux défenseurs : l'exploit est public avant que le correctif n'existe.

Que faire en attendant ?

  • Surveiller dans la console de gestion la date de dernière mise à jour des définitions Defender : un poste qui ne se met plus à jour depuis plusieurs jours doit être examiné.

  • Limiter l'exécution de programmes non approuvés, par exemple avec les règles de contrôle d'applications de Windows, pour empêcher le lancement de l'outil.

  • Appliquer sans délai le correctif dès que Microsoft en publiera un.

Source

Article d'origine : BleepingComputer.

À lire ensuite