Este malware puede dejar a Windows Defender sin actualizaciones justo cuando más lo necesitas

El investigador Abdelhamid Naceri, ampliamente conocido en la comunidad especializada bajo el alias Nightmare Eclipse, ha hecho público un exploit de tipo zero-day diseñado específicamente para neutralizar el flujo de actualizaciones de Windows Defender. Denominada BigDiskBuster, esta utilidad afecta a todas las versiones con soporte oficial del sistema operativo y funciona como un bloqueo silencioso: mientras permanece activa en segundo plano, impide de forma indefinida que el antivirus descargue nuevos parches de motor o firmas de virus.

La peligrosidad de BigDiskBuster no reside en la ejecución directa de código malicioso ni en la sustracción de credenciales, sino en su capacidad para anular la línea de defensa principal del equipo de forma imperceptible. Al ejecutar el proceso, el panel de control de Windows continúa informando al usuario de que la protección en tiempo real está plenamente operativa. Sin embargo, bajo el capó, el motor de análisis queda estancado en una versión obsoleta e incapaz de identificar los vectores de ataque más recientes que surgen a diario en la red.

A diferencia de otros fallos estructurales que requieren permisos de administración para vulnerar el sistema, Naceri sostiene que este bloqueo opera sin necesidad de privilegios elevados, lo que facilita notablemente su despliegue en entornos no autorizados. Sobre la estabilidad de la herramienta, el propio desarrollador ha querido matizar el alcance de su publicación inicial: «Hice una herramienta divertida que impide por completo que Defender se actualice, así que te quedas atrapado en tu versión actual si la herramienta sigue ejecutándose en segundo plano». Aunque el investigador admitió que la prueba de concepto es aún inestable y requiere una reescritura de código, ratificó que el principio técnico de denegación de servicio funciona sin fisuras. Al carecer de una solución oficial por parte de Microsoft, la única contención temporal pasa por auditar activamente la lista de procesos en ejecución para detectar comportamientos persistentes no identificados.

La cruzada personal contra el gigante de Redmond

La llegada de BigDiskBuster no constituye un evento aislado dentro de la ciberseguridad actual, sino que forma parte de una escalada de filtraciones que el investigador viene ejecutando a lo largo de todo el año 2026. Naceri, quien afirma haber sido despedido de forma procedente e injustificada del equipo de ingeniería de Microsoft a principios de 2025, ha emprendido una campaña sostenida de revelación de vulnerabilidades dirigidas contra piezas fundamentales del sistema operativo como BitLocker y el propio Windows Defender.

Este patrón de publicaciones cruzadas ha generado una dinámica de persecución técnica constante. Hace tan solo un par de semanas, el investigador presentó ShieldCrash, un fallo que otorgaba privilegios de nivel SYSTEM de forma inmediata tras la distribución de los parches mensuales de la compañía. Dicho exploit actuaba como un bypass directo de ShieldBreak, la corrección que Microsoft había liberado una semana antes para tapar RoguePlanet, otra vulnerabilidad sacada a la luz por el propio Naceri semanas atrás. Esta secuencia ininterrumpida de hallazgos y correcciones parciales ha expuesto las dificultades de la tecnológica para sellar definitivamente sus componentes de ciberseguridad.

Un historial de vulnerabilidades sin respuesta definitiva

El arsenal presentado por Naceri abarca una lista extensa de vulnerabilidades entre las que se encuentran LegacyHive, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma y la antecedente UnDefend. Si bien es cierto que Microsoft ha logrado neutralizar varias de estas amenazas mediante parches de emergencia, una parte sustancial del abanico de exploits —encabezada por el reciente BigDiskBuster— continúa sin recibir cobertura técnica oficial.

Por el momento, la respuesta institucional de la tecnológica se ha centrado en advertir sobre las implicaciones legales que conlleva la publicación de herramientas que puedan generar daños reales sobre la infraestructura de sus clientes, una postura que diversos analistas han interpretado como una advertencia directa hacia la figura de Naceri. Sin declaraciones oficiales adicionales por parte de los portavoces de Microsoft sobre este último bloqueo de seguridad, los administradores de sistemas quedan a la espera de que la compañía incorpore una corrección definitiva dentro de sus próximos ciclos de actualización.