SBigDiskBuster: el truco que deja a Microsoft Defender encendido pero sin actualizar
// syswork LOG · categoríaNoticiaslectura5 MIN

BigDiskBuster: el truco que deja a Microsoft Defender encendido pero sin actualizar

Un investigador publicó una prueba de concepto que impide que Microsoft Defender se actualice llenando el disco. No tiene parche ni CVE. Qué significa para una PyME que confía en el antivirus de Windows y qué vigilar desde hoy.

Panel de seguridad de Windows mostrando definiciones de antivirus desactualizadas
Panel de seguridad de Windows mostrando definiciones de antivirus desactualizadas

El antivirus que viene con Windows es, para muchas PyMEs mexicanas, el único antivirus que hay. Por eso importa lo que se publicó el fin de semana: una herramienta llamada BigDiskBuster que impide que Microsoft Defender se actualice, y que hoy no tiene parche.

Qué se publicó y cómo funciona

El investigador Abdelhamid Naceri, que firma como Nightmare Eclipse, subió la prueba de concepto a GitHub el 19 de septiembre. Salió sin CVE, sin boletín de Microsoft y sin solución del fabricante.

El truco es sencillo. Cuando Defender intenta descargar una actualización, la herramienta crea un archivo temporal oculto que ocupa todo el espacio libre del disco. La actualización falla por falta de espacio y Defender sigue funcionando con las firmas que ya tenía. Según el autor, funciona en todas las versiones de Windows con soporte, aunque él mismo dice que está "un poco inestable" y hay que reescribirlo.

Un antivirus apagado dispara una alerta. Uno encendido con firmas de hace tres semanas no la dispara: el ícono sigue en verde y la consola dice "protegido". Por eso este tipo de ataque sirve para preparar el terreno. Primero se congela la protección y después entra el programa malicioso que las firmas viejas no conocen.

Por qué hay que tomarlo en serio aunque no se esté explotando

Hasta hoy no hay reportes de BigDiskBuster en ataques reales. Pero es la más reciente de casi una docena de herramientas de una serie que Naceri empezó en abril, en medio de un pleito público con Microsoft. Y la serie tiene historial: BlueHammer, RedSun y UnDefend se usaron en intrusiones reales antes de que Microsoft los parchara, y la agencia de ciberseguridad de Estados Unidos (CISA) los metió en su catálogo de vulnerabilidades explotadas. UnDefend, que también bloqueaba las actualizaciones por otro camino, se corrigió en mayo como CVE-2026-45498.

Hay un matiz que tranquiliza un poco: la herramienta tiene que estar corriendo en el equipo. No es una puerta de entrada, es algo que usa alguien que ya entró. Lo que hace es alargar el tiempo que el intruso puede pasar sin que lo detecten.

Qué revisar desde hoy

Sin parche, la defensa es vigilar las señales. Las mismas fuentes que reportaron la herramienta recomiendan tres:

  1. Fallas repetidas de actualización de Defender. En un equipo suelto se ven en Seguridad de Windows → Protección contra virus y amenazas → Actualizaciones de protección: si la fecha de la última actualización tiene más de dos días, algo pasa. Si tienes consola central (Intune, Defender for Business o la de tu proveedor), crea una alerta por equipos con firmas viejas.
  2. Disco del sistema casi lleno y sin explicación. Un equipo que un día amanece sin espacio y nadie instaló nada merece una revisión, sobre todo si coincide con el punto anterior.
  3. Archivos grandes y ocultos en las carpetas temporales. Es la huella directa de esta técnica.

Y la medida de fondo: que no cualquiera pueda ejecutar cualquier programa. Las listas de aplicaciones permitidas (App Control for Business, antes WDAC, o AppLocker) bloquean esta herramienta y casi todas las demás. Si eso te suena demasiado para tu tamaño, lo mínimo es que los usuarios no trabajen como administradores. Está en el checklist de seguridad informática para empresas desde hace meses, y cada falla como esta vuelve a confirmar por qué.

De paso: F5 BIG-IP, explotado desde antes del parche

La misma semana, F5 publicó el 22 de septiembre un boletín por la falla CVE-2026-94127 en BIG-IP APM, con CVSS de 9.8. Permite ejecutar código sin iniciar sesión cuando el equipo está configurado como servidor de autorización OAuth, y ya se estaba explotando antes de que saliera el arreglo. CISA la agregó a su catálogo ese mismo día. Pocas PyMEs tienen un BIG-IP, pero si tu proveedor de hospedaje o tu corporativo lo usa para el acceso remoto, vale la pena preguntarle si ya aplicó el hotfix. Mientras llega el parche, F5 ofrece una iRule de mitigación por soporte.

La lección de fondo

Un solo antivirus, sin nadie que revise que funciona, es un punto único de falla. No se trata de comprar otro producto, sino de tener un proceso: alguien que mire cada semana qué equipos no se han actualizado. La comparación entre el enfoque tradicional y el que detecta comportamiento está en antivirus tradicional contra seguridad con IA. Y si este mes ya te tocó el Patch Tuesday de casi mil vulnerabilidades, aprovecha la misma revisión para confirmar que Defender también quedó al día.

Protección que sí se revisa

¿Quieres saber cuántos de tus equipos tienen el antivirus congelado?

Hacemos un inventario del estado real de protección de cada equipo y te dejamos alertas para lo que se quede atrás.

Pedir revisión

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#windows#antivirus#vulnerabilidades

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Sabes si el antivirus de cada equipo está al día?

Revisamos el estado real de la protección en todos tus equipos y dejamos alertas para que un equipo sin actualizar no pase desapercibido.

Ver ciberseguridad