đ° Source : BleepingComputer â Date : 22 septembre 2026
Le chercheur en sĂ©curitĂ© Abdelhamid Naceri (alias Nightmare Eclipse) a publiĂ© un nouveau proof-of-concept (PoC) zero-day nommĂ© BigDiskBuster, ciblant Microsoft Defender. Cet exploit empĂȘche l’antivirus de recevoir ses mises Ă jour de signatures et de plateforme, laissant les systĂšmes protĂ©gĂ©s par une version figĂ©e de Defender tant que l’outil tourne en arriĂšre-plan.
đ CaractĂ©ristiques techniques :
- Fonctionne sur toutes les versions Windows supportées
- Doit s’exĂ©cuter en arriĂšre-plan pour maintenir le blocage
- Similaire à UnDefend, un précédent zero-day publié en avril 2026 permettant à des utilisateurs standard de bloquer les mises à jour de définitions
- Le PoC est décrit comme « un peu buggé » et nécessite une réécriture
đ Contexte de la campagne de divulgation : Depuis avril 2026, Naceri a publiĂ© une dizaine de zero-days dans le cadre d’un diffĂ©rend avec Microsoft suite Ă son licenciement allĂ©guĂ© en mars 2025. Les exploits publiĂ©s incluent :
- ShieldCrash â accĂšs SYSTEM via Windows Defender
- ShieldBreak (CVE-2026-69414) â Ă©lĂ©vation de privilĂšges Defender (patchĂ©)
- RoguePlanet â faille Defender (patchĂ©e)
- LegacyHive â accĂšs administrateur Windows
- BlueHammer â zero-day Windows
- RedSun â accĂšs SYSTEM via Defender
- YellowKey â zero-day BitLocker (patchĂ©)
- GreenPlasma â zero-day BitLocker (patchĂ©)
- MiniPlasma â accĂšs SYSTEM Windows (patchĂ©)
- UnDefend â blocage des mises Ă jour Defender
â ïž Statut des correctifs : Microsoft a patchĂ© ShieldBreak, RoguePlanet, YellowKey, GreenPlasma et MiniPlasma. BigDiskBuster, ShieldCrash, LegacyHive, BlueHammer, RedSun et UnDefend restent sans correctif officiel au moment de la publication.
đą RĂ©action de Microsoft : Microsoft avait initialement menacĂ© d’actions lĂ©gales contre toute « activitĂ© malveillante causant un prĂ©judice rĂ©el » Ă ses clients. Aucun commentaire n’a Ă©tĂ© fourni Ă BleepingComputer concernant BigDiskBuster.
đ Cet article est un article de presse spĂ©cialisĂ©e relatant la divulgation publique d’un zero-day non patchĂ© affectant la capacitĂ© de mise Ă jour de Windows Defender.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1562.001 â Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1562.006 â Impair Defenses: Indicator Blocking (Defense Evasion)
IOC
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 22 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- BigDiskBuster (tool)
- UnDefend (tool)
- ShieldCrash (tool)
- ShieldBreak (tool)
- RoguePlanet (tool)
- LegacyHive (tool)
- BlueHammer (tool)
- RedSun (tool)
- YellowKey (tool)
- GreenPlasma (tool)
- MiniPlasma (tool)
đĄ Indice de vĂ©rification factuelle : 64/100 (moyenne)
- â bleepingcomputer.com â source reconnue (liste interne) (20pts)
- â 12185 chars â texte complet (fulltext extrait) (15pts)
- â 1 IOC(s) (6pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 2 TTP(s) MITRE (8pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- â 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)
đ Source originale : https://www.bleepingcomputer.com/news/security/new-windows-defender-zero-day-blocks-microsoft-antivirus-updates/