📰 Source : BleepingComputer — Date : 22 septembre 2026

Le chercheur en sĂ©curitĂ© Abdelhamid Naceri (alias Nightmare Eclipse) a publiĂ© un nouveau proof-of-concept (PoC) zero-day nommĂ© BigDiskBuster, ciblant Microsoft Defender. Cet exploit empĂȘche l’antivirus de recevoir ses mises Ă  jour de signatures et de plateforme, laissant les systĂšmes protĂ©gĂ©s par une version figĂ©e de Defender tant que l’outil tourne en arriĂšre-plan.

🔍 CaractĂ©ristiques techniques :

  • Fonctionne sur toutes les versions Windows supportĂ©es
  • Doit s’exĂ©cuter en arriĂšre-plan pour maintenir le blocage
  • Similaire Ă  UnDefend, un prĂ©cĂ©dent zero-day publiĂ© en avril 2026 permettant Ă  des utilisateurs standard de bloquer les mises Ă  jour de dĂ©finitions
  • Le PoC est dĂ©crit comme « un peu buggĂ© » et nĂ©cessite une réécriture

📋 Contexte de la campagne de divulgation : Depuis avril 2026, Naceri a publiĂ© une dizaine de zero-days dans le cadre d’un diffĂ©rend avec Microsoft suite Ă  son licenciement allĂ©guĂ© en mars 2025. Les exploits publiĂ©s incluent :

  • ShieldCrash — accĂšs SYSTEM via Windows Defender
  • ShieldBreak (CVE-2026-69414) — Ă©lĂ©vation de privilĂšges Defender (patchĂ©)
  • RoguePlanet — faille Defender (patchĂ©e)
  • LegacyHive — accĂšs administrateur Windows
  • BlueHammer — zero-day Windows
  • RedSun — accĂšs SYSTEM via Defender
  • YellowKey — zero-day BitLocker (patchĂ©)
  • GreenPlasma — zero-day BitLocker (patchĂ©)
  • MiniPlasma — accĂšs SYSTEM Windows (patchĂ©)
  • UnDefend — blocage des mises Ă  jour Defender

⚠ Statut des correctifs : Microsoft a patchĂ© ShieldBreak, RoguePlanet, YellowKey, GreenPlasma et MiniPlasma. BigDiskBuster, ShieldCrash, LegacyHive, BlueHammer, RedSun et UnDefend restent sans correctif officiel au moment de la publication.

🏱 RĂ©action de Microsoft : Microsoft avait initialement menacĂ© d’actions lĂ©gales contre toute « activitĂ© malveillante causant un prĂ©judice rĂ©el » Ă  ses clients. Aucun commentaire n’a Ă©tĂ© fourni Ă  BleepingComputer concernant BigDiskBuster.

📌 Cet article est un article de presse spĂ©cialisĂ©e relatant la divulgation publique d’un zero-day non patchĂ© affectant la capacitĂ© de mise Ă  jour de Windows Defender.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1562.006 — Impair Defenses: Indicator Blocking (Defense Evasion)

IOC

  • CVEs : CVE-2026-69414 — NVD · CIRCL

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 22 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • BigDiskBuster (tool)
  • UnDefend (tool)
  • ShieldCrash (tool)
  • ShieldBreak (tool)
  • RoguePlanet (tool)
  • LegacyHive (tool)
  • BlueHammer (tool)
  • RedSun (tool)
  • YellowKey (tool)
  • GreenPlasma (tool)
  • MiniPlasma (tool)

🟡 Indice de vĂ©rification factuelle : 64/100 (moyenne)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 12185 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ✅ 2 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ✅ 1/1 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/new-windows-defender-zero-day-blocks-microsoft-antivirus-updates/