BigDiskBuster: el zero-day que deja a Windows Defender sin actualizaciones
BigDiskBuster es un zero-day de denegación de servicio que bloquea las actualizaciones de Microsoft Defender Antivirus en segundo plano. Sin CVE asignado, sin parche real. Qué implica si tu pyme solo tiene Defender.

Respuesta corta
BigDiskBuster es un zero-day de denegación de servicio publicado el 22 de septiembre de 2026 que bloquea las actualizaciones de plataforma e inteligencia de seguridad de Microsoft Defender Antivirus mientras corre en segundo plano. Microsoft no le asignó CVE ni corrigió el mecanismo: solo agregó detección para esta herramienta puntual. Lo publicó Abdelhamid Naceri sin coordinación previa.
Un equipo con Microsoft Defender Antivirus corriendo, sin alertas en pantalla, sin ningún indicador en rojo — y aun así, congelado en las definiciones de hace semanas porque un proceso en segundo plano le está bloqueando cualquier actualización. Así opera BigDiskBuster, el zero-day que BleepingComputer reportó el 22 de septiembre de 2026.
No es ransomware. No es robo de credenciales. Es algo más discreto y, por eso mismo, más difícil de notar: una herramienta que impide que Defender reciba actualizaciones de plataforma e inteligencia de seguridad mientras sigue activa. El sistema queda protegido contra las amenazas de la semana en que se congeló, expuesto a las de después — y la consola de Defender sigue diciendo que todo está en orden.
¿Qué es BigDiskBuster y cómo funciona?
Es un zero-day de denegación de servicio (DoS) contra Microsoft Defender Antivirus, disponible en todas las versiones soportadas de Windows. Corriendo de forma continua en segundo plano, bloquea por completo que Defender aplique tanto las actualizaciones de plataforma como las de firmas y definiciones. Mientras el proceso siga vivo, el antivirus queda anclado en la versión que tenía al momento del ataque, sin importar cuántas amenazas nuevas se publiquen después — incluidas las que esas definiciones ya corregidas sí detectarían.
El nombre importa menos que el patrón: no es una falla que se explote una vez y se acabe, es un estado sostenido. El equipo no se "infecta" en el sentido tradicional; queda estacionado en el tiempo mientras el resto del panorama de amenazas sigue avanzando.
¿Quién descubrió BigDiskBuster y por qué lo publicó sin avisar a Microsoft?
Abdelhamid Naceri, conocido en la comunidad de seguridad como "Nightmare Eclipse", publicó el código en su repositorio de GitHub, MSNightmare/BigDiskBuster, el fin de semana previo al 22 de septiembre de 2026. No es su primer zero-day del año: es cerca del doceavo que hace público desde abril de 2026, en el contexto de una disputa abierta con Microsoft por un despido de marzo de 2025 que considera injusto.
Menciono esto no como el tema central — el tema central es que Defender puede quedar sin actualizaciones y nadie lo nota —, sino porque explica por qué este exploit salió a la luz sin el proceso habitual de divulgación coordinada. Cuando un investigador publica directo en GitHub en vez de reportar en privado, el proveedor se entera al mismo tiempo que todos los demás. Eso también explica por qué la respuesta de Microsoft fue rápida en apariencia pero limitada en fondo.
¿Qué dijo Microsoft y hay parche?
No hay parche para el mecanismo subyacente. Microsoft no asignó un CVE a BigDiskBuster, y su respuesta oficial se limitó a confirmar que "Microsoft Defender Antivirus detecta BigDiskBuster e incluye detección y prevención para la actividad observada", recomendando mantener actualizadas la inteligencia de seguridad y las actualizaciones de plataforma de Defender — precisamente lo que la herramienta bloquea mientras corre.
La diferencia es importante: Microsoft agregó detección de esta herramienta puntual, no una corrección al mecanismo que le permite a cualquier proceso bloquear las actualizaciones del propio antivirus. Es el mismo patrón que ya vimos con el Patch Tuesday de 974 vulnerabilidades de septiembre: hay una diferencia entre "se corrigió la falla" y "se detectó el ataque conocido". Una variante que modifique el comportamiento de BigDiskBuster lo suficiente podría evadir esa detección sin necesidad de un exploit nuevo.
¿Qué significa esto si tu pyme solo tiene Defender?
Que "tengo antivirus instalado" y "estoy protegido" dejaron de ser la misma frase, si es que alguna vez lo fueron. Defender es un control sólido y viene incluido sin costo adicional en Windows — por eso lo usa la mayoría de las pymes que atiendo como su único antivirus. El problema no es Defender en sí: es depender de un solo control cuya salud nadie audita más allá de ver si el ícono aparece verde.
| Escenario | Solo Defender | Defender + monitoreo independiente |
|---|---|---|
| Un proceso bloquea las actualizaciones de Defender | Nadie lo nota — el ícono sigue en verde | Un EDR o SIEM externo señala el proceso anómalo corriendo de forma continua |
| Verificación del estado real | Se asume protegido si el servicio está "activo" | Se audita la fecha real de la última definición aplicada, por equipo |
| Punto único de falla | Todo el control de amenazas depende de un solo motor | Una segunda fuente de detección no comparte el mismo mecanismo bloqueado |
| Variantes futuras del mismo truco | Solo se detiene si Microsoft ya agregó esa firma específica | El comportamiento anómalo se marca aunque la firma puntual todavía no exista |
Defender no falló por ser débil. Falló el supuesto de que un solo control, sin nadie auditando su estado real, es suficiente.
En los 471 millones de avisos de brecha del primer semestre de 2026 ya quedó un patrón claro: las organizaciones comprometidas casi nunca tenían cero controles, tenían controles sin verificar. BigDiskBuster es la misma lección aplicada al antivirus más común del planeta.
Qué revisar esta semana
- Audita la fecha real de actualización de Defender, no el estado del servicio. Un equipo puede mostrar "protección activa" y llevar semanas sin recibir inteligencia de seguridad nueva. Esa fecha, comparada entre equipos de la misma flota, delata la anomalía.
- Revisa procesos que corran de forma continua y sostenida en segundo plano sin justificación clara. El patrón de BigDiskBuster es de comportamiento, no de firma — un proceso que simplemente no se detiene es más sospechoso que uno que ejecuta una acción puntual.
- Si Defender es tu único control, evalúa una capa de monitoreo que no dependa del mismo motor. Un EDR dedicado o un SIEM como Wazuh detecta comportamiento anómalo aunque el antivirus principal esté comprometido o desactualizado.
- Pregúntale a tu proveedor de IT o MSP cómo verifica el estado real de las actualizaciones de antivirus en toda la flota. Si la respuesta es "el dashboard muestra todo en verde", esa es la brecha que este artículo señala.
Puntos clave
- BigDiskBuster es un zero-day de denegación de servicio que bloquea las actualizaciones de plataforma e inteligencia de seguridad de Microsoft Defender Antivirus mientras corre en segundo plano.
- Afecta todas las versiones soportadas de Windows con Defender Antivirus activo.
- Lo publicó Abdelhamid Naceri ("Nightmare Eclipse") sin coordinación previa, en el marco de una disputa pública con Microsoft.
- Microsoft no asignó CVE ni corrigió el mecanismo subyacente: solo agregó detección para esta herramienta específica.
- Variantes futuras del mismo truco podrían evadir esa detección puntual sin un exploit nuevo.
- El riesgo real para una pyme no es Defender en sí, es depender de un solo control sin auditar su estado de actualización.
Si la única señal que revisas de tu antivirus es que el ícono esté verde, BigDiskBuster demuestra que esa señal no alcanza. ¿Cuándo fue la última vez que alguien confirmó, con fecha en mano, que Defender en tu empresa sigue recibiendo actualizaciones de verdad?
Preguntas frecuentes
¿Qué es BigDiskBuster?
Es un zero-day de denegación de servicio (DoS) contra Microsoft Defender Antivirus. Corriendo en segundo plano de forma continua, bloquea por completo que Defender aplique actualizaciones de plataforma y de firmas de seguridad. Mientras el proceso sigue activo, el equipo queda congelado en la versión de Defender que tenía al momento del ataque, sin importar qué amenazas nuevas aparezcan después.
¿BigDiskBuster tiene un CVE asignado?
No. Microsoft no asignó identificador CVE a esta vulnerabilidad. La respuesta oficial fue que Defender ya detecta y previene la actividad observada de 'BigDiskBuster' específicamente, y recomienda mantener actualizadas la inteligencia de seguridad y las actualizaciones de plataforma — la misma cosa que el exploit bloquea.
¿Qué versiones de Windows afecta BigDiskBuster?
Todas las versiones de Windows actualmente soportadas que corren Microsoft Defender Antivirus. No es un problema de una edición o build específica: es un mecanismo contra el propio servicio de actualización de Defender, disponible por defecto en cualquier instalación moderna de Windows.
¿Quién descubrió BigDiskBuster y por qué lo publicó sin avisar a Microsoft primero?
Abdelhamid Naceri, conocido como 'Nightmare Eclipse', publicó el código en su repositorio de GitHub (MSNightmare/BigDiskBuster) el fin de semana previo al 22 de septiembre de 2026. Es cerca del doceavo zero-day que hace público desde abril de 2026, en el marco de una disputa abierta con Microsoft por un despido de marzo de 2025 que considera injusto. Por eso salió sin el proceso habitual de divulgación coordinada.
¿Cómo sé si un equipo tiene Defender desactualizado por este motivo?
Revisa la fecha real de la última actualización de inteligencia de seguridad y de plataforma en cada equipo, no solo si el servicio de Defender aparece 'activo'. Un equipo comprometido va a mostrar Defender corriendo y sin alertas, pero con una fecha de definiciones estancada mientras el resto de la flota sigue recibiendo actualizaciones normalmente. Esa discrepancia, no una alerta roja, es la señal.
¿Qué hago si mi empresa depende solo de Defender como antivirus?
Tres cosas sin esperar un parche que hoy no existe: audita la fecha de actualización de Defender en toda la flota (no el estado activo/inactivo), agrega una capa de monitoreo de comportamiento que no dependa del mismo motor de Defender —un EDR o un SIEM como Wazuh—, y deja de tratar 'antivirus instalado' como sinónimo de 'protegido'. Un solo control, por bueno que sea, es un solo punto de falla.
Cómo trabajamos
Bibliografía
- BleepingComputer — New Windows Defender zero-day blocks Microsoft antivirus updates — fuente principal: nombre del exploit, mecanismo, investigador, respuesta oficial de Microsoft y fecha de publicación, artículo del 22 de septiembre de 2026
Sigue leyendo
- Ciberseguridad & Parcheo974 parches de Microsoft en un día: cuáles te aplicanMicrosoft publicó 974 parches el 8 de septiembre de 2026, con 2 zero-days y 113 críticos. Qué instalar primero en una pyme y cómo priorizar sin adivinar.
- IA & CiberseguridadOpenAI acaba de vender el arma y el escudo en la misma tiendaOpenAI lanzó GPT-5.6-Cyber, entrenado para encontrar vulnerabilidades y construir exploits. Qué significa para una pyme que la construcción de exploits deje de ser cara.
- Protección de Datos471 millones de avisos de brecha en seis meses1,803 compromisos de datos y más de 471 millones de avisos a víctimas en el primer semestre de 2026. Una de cada cuatro brechas ya fue habilitada por IA. Los números y qué hacer con ellos.