Beveiligingsonderzoeker Abdelhamid Naceri, ook bekend onder de naam Nightmare Eclipse, heeft een nieuwe zero-day-exploit voor Windows Defender vrijgegeven. De tool, die hij BigDiskBuster noemt, blokkeert volledig het bijwerken van Microsofts ingebouwde antivirusoplossing.
Zolang de tool op de achtergrond actief blijft, kan Defender geen nieuwe platform- of handtekeningupdates meer binnenhalen. Systemen blijven daardoor steken op de op dat moment geïnstalleerde virusdefinities, ook als Microsoft ondertussen bescherming tegen nieuwe dreigingen uitrolt. Naceri legt zelf droogjes uit dat de tool Defender volledig verhindert te updaten, zodat een systeem vastzit aan de huidige versie zolang de tool draait. De exploit werkt naar verluidt op alle ondersteunde Windows-versies en vertoont gelijkenis met UnDefend, een tool die hij eerder dit jaar al publiceerde. De proof-of-concept is naar eigen zeggen nog niet helemaal stabiel, maar functioneert wel.
Het is niet de eerste keer dat Naceri, die stelt voormalig Microsoft-medewerker te zijn, met Defender-lekken naar buiten komt. Sinds zijn omstreden ontslag in 2025 publiceerde hij al bijna een dozijn zero-days, waaronder ShieldCrash, ShieldBreak, RoguePlanet en verschillende BitLocker-exploits, eerder al door deze site behandeld. Sommige daarvan zijn inmiddels gepatcht, andere niet. Microsoft heeft nog niet inhoudelijk gereageerd op BigDiskBuster, maar dreigde eerder al met juridische stappen tegen wat het bedrijf “kwaadwillige activiteit” noemt.
Voor beheerders is dit vooral een signaal om alert te blijven op ongebruikelijke processen die Defender-updates tegenhouden, en om aanvullende beveiligingslagen zoals EDR of netwerkmonitoring niet volledig te laten leunen op een actuele virusdefinitie.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.