[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/bigdiskbuster-defender-sin-actualizaciones":3,"prev-/blog/noticias/bigdiskbuster-defender-sin-actualizaciones":277,"next-/blog/noticias/bigdiskbuster-defender-sin-actualizaciones":280,"related-/blog/noticias/bigdiskbuster-defender-sin-actualizaciones":283,"author-Diego Herrera":303},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":230,"cta":231,"date":237,"dateModified":237,"description":238,"draft":239,"extension":240,"faq":241,"featured":239,"howto":254,"image":255,"imageAlt":256,"intent":257,"keywords":258,"meta":263,"navigation":264,"path":265,"publishedTime":266,"readingTime":267,"seo":268,"seoTitle":269,"stem":270,"tags":271,"__hash__":276},"blog/blog/noticias/bigdiskbuster-defender-sin-actualizaciones.md","BigDiskBuster: el truco que deja a Microsoft Defender encendido pero sin actualizar","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":220},"minimark",[11,28,33,49,60,72,76,95,102,105,109,112,138,151,155,190,194,211],[12,13,14,15,19,20,23,24,27],"p",{},"El antivirus que viene con Windows es, para muchas PyMEs mexicanas, ",[16,17,18],"strong",{},"el único antivirus que hay",". Por eso importa lo que se publicó el fin de semana: una herramienta llamada ",[16,21,22],{},"BigDiskBuster"," que ",[16,25,26],{},"impide que Microsoft Defender se actualice",", y que hoy no tiene parche.",[29,30,32],"h2",{"id":31},"qué-se-publicó-y-cómo-funciona","Qué se publicó y cómo funciona",[12,34,35,36,39,40,44,45,48],{},"El investigador ",[16,37,38],{},"Abdelhamid Naceri",", que firma como ",[41,42,43],"em",{},"Nightmare Eclipse",", subió la prueba de concepto a GitHub el ",[16,46,47],{},"19 de septiembre",". Salió sin CVE, sin boletín de Microsoft y sin solución del fabricante.",[12,50,51,52,55,56,59],{},"El truco es sencillo. Cuando Defender intenta descargar una actualización, la herramienta ",[16,53,54],{},"crea un archivo temporal oculto que ocupa todo el espacio libre del disco",". La actualización falla por falta de espacio y Defender sigue funcionando con las firmas que ya tenía. Según el autor, funciona en ",[16,57,58],{},"todas las versiones de Windows con soporte",", aunque él mismo dice que está \"un poco inestable\" y hay que reescribirlo.",[61,62,65],"callout",{"icon":63,"title":64},"i-lucide-eye-off","El peligro no es que el antivirus se apague, sino que parezca que funciona",[12,66,67,68,71],{},"Un antivirus apagado dispara una alerta. Uno ",[16,69,70],{},"encendido con firmas de hace tres semanas"," no la dispara: el ícono sigue en verde y la consola dice \"protegido\". Por eso este tipo de ataque sirve para preparar el terreno. Primero se congela la protección y después entra el programa malicioso que las firmas viejas no conocen.",[29,73,75],{"id":74},"por-qué-hay-que-tomarlo-en-serio-aunque-no-se-esté-explotando","Por qué hay que tomarlo en serio aunque no se esté explotando",[12,77,78,79,82,83,86,87,90,91,94],{},"Hasta hoy ",[16,80,81],{},"no hay reportes de BigDiskBuster en ataques reales",". Pero es la más reciente de casi una docena de herramientas de una serie que Naceri empezó en abril, en medio de un pleito público con Microsoft. Y la serie tiene historial: ",[16,84,85],{},"BlueHammer, RedSun y UnDefend se usaron en intrusiones reales"," antes de que Microsoft los parchara, y la agencia de ciberseguridad de Estados Unidos (CISA) los metió en su catálogo de vulnerabilidades explotadas. UnDefend, que también bloqueaba las actualizaciones por otro camino, se corrigió en ",[16,88,89],{},"mayo"," como ",[16,92,93],{},"CVE-2026-45498",".",[12,96,97,98,101],{},"Hay un matiz que tranquiliza un poco: ",[16,99,100],{},"la herramienta tiene que estar corriendo en el equipo",". No es una puerta de entrada, es algo que usa alguien que ya entró. Lo que hace es alargar el tiempo que el intruso puede pasar sin que lo detecten.",[103,104],"ad-banner",{},[29,106,108],{"id":107},"qué-revisar-desde-hoy","Qué revisar desde hoy",[12,110,111],{},"Sin parche, la defensa es vigilar las señales. Las mismas fuentes que reportaron la herramienta recomiendan tres:",[113,114,115,126,132],"ol",{},[116,117,118,121,122,125],"li",{},[16,119,120],{},"Fallas repetidas de actualización de Defender."," En un equipo suelto se ven en ",[41,123,124],{},"Seguridad de Windows → Protección contra virus y amenazas → Actualizaciones de protección",": si la fecha de la última actualización tiene más de dos días, algo pasa. Si tienes consola central (Intune, Defender for Business o la de tu proveedor), crea una alerta por equipos con firmas viejas.",[116,127,128,131],{},[16,129,130],{},"Disco del sistema casi lleno y sin explicación."," Un equipo que un día amanece sin espacio y nadie instaló nada merece una revisión, sobre todo si coincide con el punto anterior.",[116,133,134,137],{},[16,135,136],{},"Archivos grandes y ocultos en las carpetas temporales."," Es la huella directa de esta técnica.",[12,139,140,141,144,145,150],{},"Y la medida de fondo: ",[16,142,143],{},"que no cualquiera pueda ejecutar cualquier programa",". Las listas de aplicaciones permitidas (App Control for Business, antes WDAC, o AppLocker) bloquean esta herramienta y casi todas las demás. Si eso te suena demasiado para tu tamaño, lo mínimo es que los usuarios no trabajen como administradores. Está en el ",[146,147,149],"a",{"href":148},"/blog/recurso/checklist-seguridad-informatica-empresas","checklist de seguridad informática para empresas"," desde hace meses, y cada falla como esta vuelve a confirmar por qué.",[29,152,154],{"id":153},"de-paso-f5-big-ip-explotado-desde-antes-del-parche","De paso: F5 BIG-IP, explotado desde antes del parche",[12,156,157,158,161,162,165,166,169,170,173,174,177,178,181,182,185,186,189],{},"La misma semana, ",[16,159,160],{},"F5"," publicó el ",[16,163,164],{},"22 de septiembre"," un boletín por la falla ",[16,167,168],{},"CVE-2026-94127"," en ",[16,171,172],{},"BIG-IP APM",", con ",[16,175,176],{},"CVSS de 9.8",". Permite ejecutar código ",[16,179,180],{},"sin iniciar sesión"," cuando el equipo está configurado como ",[16,183,184],{},"servidor de autorización OAuth",", y ya se estaba explotando antes de que saliera el arreglo. CISA la agregó a su catálogo ese mismo día. Pocas PyMEs tienen un BIG-IP, pero si tu proveedor de hospedaje o tu corporativo lo usa para el acceso remoto, vale la pena preguntarle si ya aplicó el ",[41,187,188],{},"hotfix",". Mientras llega el parche, F5 ofrece una iRule de mitigación por soporte.",[29,191,193],{"id":192},"la-lección-de-fondo","La lección de fondo",[12,195,196,197,200,201,205,206,210],{},"Un solo antivirus, sin nadie que revise que funciona, ",[16,198,199],{},"es un punto único de falla",". No se trata de comprar otro producto, sino de tener un proceso: alguien que mire cada semana qué equipos no se han actualizado. La comparación entre el enfoque tradicional y el que detecta comportamiento está en ",[146,202,204],{"href":203},"/blog/comparativa/antivirus-vs-seguridad-ia","antivirus tradicional contra seguridad con IA",". Y si este mes ya te tocó el ",[146,207,209],{"href":208},"/blog/noticias/patch-tuesday-septiembre-2026-record","Patch Tuesday de casi mil vulnerabilidades",", aprovecha la misma revisión para confirmar que Defender también quedó al día.",[212,213],"call-to-action",{"description":214,"eyebrow":215,"icon":216,"label":217,"title":218,"to":219},"Hacemos un inventario del estado real de protección de cada equipo y te dejamos alertas para lo que se quede atrás.","Protección que sí se revisa","i-lucide-send","Pedir revisión","¿Quieres saber cuántos de tus equipos tienen el antivirus congelado?","/contacto",{"title":221,"searchDepth":222,"depth":223,"links":224},"",2,3,[225,226,227,228,229],{"id":31,"depth":222,"text":32},{"id":74,"depth":222,"text":75},{"id":107,"depth":222,"text":108},{"id":153,"depth":222,"text":154},{"id":192,"depth":222,"text":193},"noticias",{"title":232,"description":233,"label":234,"to":235,"icon":236},"¿Sabes si el antivirus de cada equipo está al día?","Revisamos el estado real de la protección en todos tus equipos y dejamos alertas para que un equipo sin actualizar no pase desapercibido.","Ver ciberseguridad","/servicios/ciberseguridad","i-lucide-shield-alert","2026-09-23","Un investigador publicó una prueba de concepto que impide que Microsoft Defender se actualice llenando el disco. No tiene parche ni CVE. Qué significa para una PyME que confía en el antivirus de Windows y qué vigilar desde hoy.",false,"md",[242,245,248,251],{"question":243,"answer":244},"¿Qué hace BigDiskBuster?","Cuando Microsoft Defender intenta actualizarse, la herramienta crea un archivo temporal oculto que ocupa todo el espacio libre del disco, y la actualización falla. El antivirus sigue corriendo, pero con las firmas que ya tenía, así que no reconoce las amenazas nuevas.",{"question":246,"answer":247},"¿Ya lo están usando para atacar empresas?","Hasta hoy no hay reportes de uso en ataques reales. Lo que preocupa es el antecedente: tres herramientas anteriores del mismo investigador contra Defender, BlueHammer, RedSun y UnDefend, sí se usaron en intrusiones reales antes de que Microsoft las parchara.",{"question":249,"answer":250},"¿Hay parche?","No. Se publicó en GitHub el 19 de septiembre sin CVE, sin boletín de Microsoft y sin solución del fabricante. Una falla parecida, UnDefend, se corrigió en mayo como CVE-2026-45498, así que lo razonable es esperar un arreglo en alguna actualización de la plataforma antimalware.",{"question":252,"answer":253},"¿Tengo que cambiar de antivirus?","No por esto. La herramienta tiene que estar ejecutándose en el equipo, así que el atacante ya tuvo que entrar antes. Lo que sí conviene es vigilar que Defender se actualice de verdad y que el disco no se quede sin espacio, e impedir que se ejecuten programas desconocidos.",null,"/images/blog/noticias/bigdiskbuster-defender-sin-actualizaciones.jpg","Panel de seguridad de Windows mostrando definiciones de antivirus desactualizadas","informational",[259,260,261,262],"bigdiskbuster microsoft defender","defender no se actualiza","día cero windows defender septiembre 2026","cómo saber si defender está actualizado",{},true,"/blog/noticias/bigdiskbuster-defender-sin-actualizaciones","2026-09-23T15:30:00-06:00",5,{"title":5,"description":238},"BigDiskBuster: la falla que congela las firmas de Defender","blog/noticias/bigdiskbuster-defender-sin-actualizaciones",[272,273,274,275],"ciberseguridad","windows","antivirus","vulnerabilidades","7kHhIETm_V2Nfhb7x-crTVJ-lWmThRAx5ZXfGCpQPk4",{"path":278,"title":279},"/blog/noticias/sat-catalogos-cfdi-40-septiembre-2026","El SAT movió los catálogos del CFDI y tu sistema puede no haberse enterado",{"path":281,"title":282},"/blog/noticias/chrome-153-septimo-zero-day-2026","Séptimo 0-day de Chrome en el año: actualizar el navegador ya es tarea de seguridad",[284,292,299],{"path":285,"title":286,"description":287,"date":288,"category":230,"image":289,"imageAlt":290,"readingTime":291},"/blog/noticias/ley-economia-digital-pagos-mexico","Ley de Economía Digital: qué propone y qué le cambiaría al pequeño comercio","La iniciativa de Ley de Economía Digital ya está en comisiones: crea la cuenta simplificada Nivel 2 Bis para pequeños comercios y suma la CURP digital.","2026-09-24","/images/blog/noticias/ley-economia-digital-pagos-mexico.jpg","Mostrador de un pequeño comercio mexicano cobrando con medios de pago electrónicos",6,{"path":293,"title":294,"description":295,"date":288,"category":230,"image":296,"imageAlt":297,"readingTime":298},"/blog/noticias/claude-opus-5-hackeo-etico-openai-72-horas","Tres investigadores usaron Claude Opus 5 para entrar a los sistemas de OpenAI en menos de 72 horas","Investigadores de Hacktron AI encadenaron un fallo de imágenes y otro de inicio de sesión único para llegar a repositorios internos de OpenAI. Fue con permiso.","/images/blog/noticias/claude-opus-5-hackeo-etico-openai-72-horas.jpg","Investigadores de seguridad analizando una cadena de ataque asistida por inteligencia artificial en pantallas de código",7,{"path":281,"title":282,"description":300,"date":288,"category":230,"image":301,"imageAlt":302,"readingTime":291},"Chrome 153 corrigió CVE-2026-87491, un 0-day en V8 explotado en la vida real, dentro de una actualización con 230 parches. Es el séptimo 0-day del año y el segundo en una semana.","/images/blog/noticias/chrome-153-septimo-zero-day-2026.jpg","Navegador web en un equipo de oficina mostrando una actualización de seguridad pendiente",{"id":304,"avatar":254,"bio":305,"entityType":306,"expertise":307,"extension":308,"meta":309,"name":6,"role":310,"slug":311,"social":254,"stem":312,"url":7,"__hash__":313},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]