Attention, ce nouveau malware bloque les mises à jour de Windows Defender et met votre PC en danger

Le chercheur en sécurité Abdelhamid Naceri, connu dans la communauté sous le nom de Nightmare Eclipse, a publié un nouvel exploit zero-day contre Windows Defender qui empêche l'antivirus de terminer ses mises à jour. L'outil, appelé BigDiskBusterfonctionne sur toutes les versions prises en charge de Windows et bloque le téléchargement des signatures et des mises à jour de la plateforme lors de son exécution en arrière-plan, laissant le moteur de protection figé dans sa version actuelle.

Naceri a publié l'outil ce week-end et l'a comparé à UnDefend, un autre exploit qu'il a publié en avril et qui permettait aux utilisateurs standard de bloquer les mises à jour des définitions. Comme l'explique le chercheur lui-même : « J'ai créé un outil amusant qui empêche complètement la mise à jour de Defender, vous êtes donc bloqué sur votre version actuelle si l'outil continue de fonctionner en arrière-plan. » Il a également reconnu que la preuve de concept « est un peu instable et doit être réécrite », même si, à son avis, elle clarifie l'idée sous-jacente.

Comment BigDiskBuster agit sur Windows Defender

BigDiskBuster ne vole pas de données et n'exécute pas de code malveillant : sa fonction est de geler la capacité de mise à jour de l'antivirus. Il suffit que le processus s'exécute en arrière-plan pour que Defender cesse de recevoir à la fois de nouvelles signatures de virus et des mises à jour de sa propre plate-forme d'analyse. Le résultat pratique, et ici ceux d'entre nous qui gèrent des ordinateurs Windows devraient y prêter attention, est que le système continue d'afficher l'antivirus comme actif, bien qu'avec une base de détection de plus en plus obsolète face aux menaces récentes.

Naceri maintient que la vulnérabilité affecte toutes les versions de Windows actuellement prises en charge par Microsoft et qu'elle ne dépend pas de privilèges élevés pour fonctionner. Comme il s’agit d’un jour zéro, il n’existe toujours pas de patch officiel neutralisant spécifiquement ce blocage. En attendant une réponse officielle de Microsoft, la chose la plus raisonnable que nous puissions faire en tant qu'utilisateur est de surveiller les processus inconnus qui restent actifs de manière persistante sur l'ordinateur, car ce comportement en arrière-plan est précisément ce dont l'outil a besoin pour fonctionner.

Un différend qui dure depuis des mois

BigDiskBuster n'est pas un cas isolé, mais le dernier épisode d'une série de publications que Naceri diffuse depuis avril 2026. Le chercheur, qui affirme avoir travaillé chez Microsoft et avoir été injustement licencié en mars 2025, a publié tout au long de l'année près d'une douzaine d'exploits zero-day contre différents composants Windows. Si l’on suit le fil de leurs publications, on constate qu’il ne s’agit pas de découvertes isolées, mais plutôt d’une campagne soutenue dirigée spécifiquement contre Defender, BitLocker et d’autres éléments centraux du système.

Exemple de la nouvelle faille de sécurité détectée dans l'antivirus de Microsoft, Windows Defender. Photo : Microsoft.

Il y a à peine deux semaines, il a révélé BouclierCrashun autre bug dans Defender qui accorde l'accès au système juste après que Microsoft ait distribué les mises à jour de sécurité du Patch Tuesday de ce mois-ci. Selon ses propres explications, ShieldCrash évite une autre vulnérabilité de élévation de privilèges appelée ShieldBreakcorrigé par Microsoft une semaine auparavant, qui à son tour a tiré au sort RoguePlanèteun bug que Naceri lui-même a rendu public en juin et que Microsoft a corrigé en juillet. C'est une chaîne de blocs et de correctifs qui se répète toutes les quelques semaines.

Quels exploits Microsoft a-t-il corrigés et lesquels ne sont toujours pas corrigés ?

Ajouté à la liste des vulnérabilités révélées cette année par Naceri HéritageHive, BleuMarteau, Soleil rouge, Clé Jaune, Plasma vert, MiniPlasma et Défendretous axés sur Defender, BitLocker et d'autres composants Windows. Microsoft en a déjà corrigé plusieurs, dont ShieldBreak, RoguePlanet, YellowKey, GreenPlasma et MiniPlasma, ce qui nous donne une idée que l'entreprise suit de près chaque publication, bien qu'avec un certain décalage quant au rythme de leur apparition.

Le reste, y compris celui-ci nouveau BigDiskBuster, toujours pas de solution officiel. À l'époque, Microsoft avait répondu à ces publications en mettant en garde contre d'éventuelles poursuites judiciaires contre ceux qui mènent des activités malveillantes causant un préjudice réel à leurs clients, une position qu'une grande partie de la communauté de la sécurité a interprétée comme une menace dirigée directement contre le chercheur. Un porte-parole de l'entreprise n'a pas commenté cet exploit de déni de service depuis qu'il a été rendu public. Nous continuerons donc de surveiller si Microsoft publie une réponse officielle dans les prochains jours.

FAQ Windows Defender du jour zéro

Qu'est-ce que l'exploit BigDiskBuster ?

Il s'agit d'un outil Zero Day qui, exécuté en arrière-plan, empêche Microsoft Defender d'effectuer des mises à jour de la plate-forme et des signatures de sécurité.

Quelles versions de Windows BigDiskBuster affecte-t-il ?

Selon son créateur, Abdelhamid Naceri, l'exploit fonctionne sur toutes les versions de Windows actuellement supportées par Microsoft.

Existe-t-il déjà un correctif Microsoft pour BigDiskBuster ?

Non. Comme il s’agit d’un Zero Day récemment publié, Microsoft n’a pas encore distribué de mise à jour corrigeant ce crash spécifique.

Qui est Abdelhamid Naceri ?

Il s'agit d'un chercheur en sécurité connu sous le nom de Nightmare Eclipse qui dit avoir travaillé chez Microsoft et avoir été licencié en mars 2025, après quoi il a publié près d'une douzaine d'exploits zero-day contre Windows.