BigDiskBuster è un nuovo zero-day che blocca gli aggiornamenti di Microsoft Defender saturando il disco. Nessuna patch o avviso ufficiale, mentre l'autore ha già visto i suoi exploit usati in attacchi reali.
Basta un file nascosto per mettere a rischio milioni di PC Windows. BigDiskBuster, pubblicato su GitHub il 19 settembre 2026 come proof-of-concept zero-day, usa un metodo diretto: riempie tutto lo spazio libero sul disco di sistema proprio mentre Microsoft Defender prova ad aggiornarsi. Così blocca sia le nuove firme che gli aggiornamenti della piattaforma. Tra il 21 e il 22 settembre, la notizia si è diffusa rapidamente tra gli esperti di sicurezza.
Non c'è nessuna patch, nessun CVE, nessun avviso ufficiale da Microsoft. Al 23 settembre 2026, secondo fonti indipendenti, non esistono advisory, patch note o workaround confermati. Microsoft non ha rilasciato dichiarazioni pubbliche né commenti ufficiali. L'autore è Abdelhamid Naceri, ex ricercatore del Microsoft Security Response Center, già noto per exploit su Defender poi usati in attacchi reali prima delle correzioni. Da aprile, dopo il licenziamento, Naceri pubblica vulnerabilità senza coordinarsi con Redmond.
Come funziona BigDiskBuster
Il tool lavora in modo semplice ma efficace. Monitora la cartella C:\ e intercetta la creazione di nuove directory nei percorsi di aggiornamento di Defender. Quando parte il download di un update, BigDiskBuster crea un file temporaneo nascosto che occupa tutto lo spazio libero. L'aggiornamento fallisce. Quando Defender elimina la directory di staging, il file viene cancellato. Il ciclo riparte al prossimo tentativo. È un attacco DoS locale: serve esecuzione diretta sulla macchina bersaglio, non si può sfruttare da remoto.
Il tool apre anche un handle su MRT.exe, il Windows Malicious Software Removal Tool, così Windows Update non riesce a sostituirlo. Naceri stesso ammette che BigDiskBuster è "un po' buggato e necessita di riscrittura", ma sostiene che funzioni su tutte le versioni supportate di Windows, anche su Windows 11 23H2. Non ci sono però riproduzioni indipendenti che confermino la piena efficacia su tutte le build supportate.
BigDiskBuster rappresenta una minaccia concreta per la sicurezza degli endpoint Windows, poiché impedisce il regolare aggiornamento delle firme di Defender senza generare alert evidenti. L'assenza di una patch ufficiale aumenta il rischio di weaponizzazione rapida da parte di attori malevoli.
Precedenti e differenze con altri exploit
BigDiskBuster ricorda UnDefend, un altro exploit di Naceri che bloccava gli aggiornamenti delle definizioni di Defender consumando risorse. Quella vulnerabilità è stata corretta a maggio come CVE-2026-45498. Ma la tecnica di BigDiskBuster è diversa: qui il blocco avviene saturando lo spazio disco, non sovraccaricando le risorse. Una sintesi tecnica spiega che la patch di maggio non basta contro questa nuova variante.
Gli exploit precedenti di Naceri - BlueHammer, RedSun e UnDefend - sono stati usati in attacchi reali prima delle patch. CISA li ha inseriti nel catalogo delle vulnerabilità note sfruttate. Naceri pubblica una nuova vulnerabilità circa ogni mese, mettendo in allerta il settore. Lo confermano anche indagini recenti su attacchi a prodotti Microsoft.
Impatto operativo e possibili contromisure
Quando BigDiskBuster è attivo, Defender resta operativo ma con firme e motore sempre più vecchi. Il tool mostra solo un errore generico di Windows durante il tentativo di aggiornamento. Non è chiaro se il fallimento generi un alert automatico. Non esiste una soluzione ufficiale: gli amministratori possono solo controllare manualmente la versione delle firme e della piattaforma tramite Windows Security o PowerShell (Get-MpComputerStatus), monitorare errori ripetuti negli aggiornamenti, spazio disco sempre basso e file nascosti di grandi dimensioni nelle cartelle temporanee. Bloccare l'esecuzione di binari sconosciuti con WDAC o AppLocker può ridurre la superficie d'attacco.
La pubblicazione di BigDiskBuster mostra che la sicurezza degli endpoint Windows resta un bersaglio facile, soprattutto quando le falle vengono rese pubbliche senza preavviso. Senza patch e con una tecnica così semplice, la minaccia è difficile da ignorare. Chi gestisce infrastrutture Windows deve stare attento a segnali di aggiornamenti falliti o anomalie nello spazio disco. In un contesto dove gli exploit zero-day vengono weaponizzati in fretta, solo la reattività e il monitoraggio costante possono offrire una vera difesa in attesa di una risposta ufficiale da Microsoft.