Uma prova de conceito publicada no GitHub a 19 de setembro de 2026 demonstra que não é preciso desligar o Microsoft Defender para o tornar progressivamente cego: basta impedi-lo de concluir as suas próprias atualizações. A ferramenta, chamada BigDiskBuster, foi divulgada pelo investigador Abdelhamid Naceri (conhecido online como MSNightmare ou Nightmare-Eclipse) e funciona esgotando o espaço livre do disco no momento exato em que o antivírus tenta instalar atualizações de plataforma ou de security intelligence. A equipa de investigação SpiderLabs, da LevelBlue, publicou a 5 de outubro uma análise em que reproduziu a técnica e descreve o resultado como uma falha silenciosa de deteção — o serviço continua ativo, a proteção em tempo real continua ligada e nada no painel do Windows Security sugere que a máquina está a ficar para trás.
Resposta rápida: O BigDiskBuster é uma prova de conceito pública que bloqueia as atualizações do Microsoft Defender ao ocupar quase todo o espaço livre do disco de sistema durante o processo de atualização. O antivírus mantém-se a funcionar, mas fica congelado nas versões de motor e de assinaturas que tinha no momento do ataque. Não existe CVE nem correção específica; a Microsoft afirmou que o Defender deteta a atividade observada e recomenda manter as atualizações em dia. As organizações devem verificar ativamente as versões de assinaturas dos endpoints em vez de assumirem que «antivírus ligado» é sinónimo de «antivírus atualizado».
Como é que encher um disco trava um antivírus
A mecânica é, em teoria, trivial. A ferramenta vigia o volume C: à procura de alterações nos diretórios usados pelas atualizações de plataforma e de definições do Defender e, quando surge um novo diretório de atualização, verifica o espaço disponível e cria um ficheiro oculto que reclama praticamente toda a capacidade livre restante. Esse ficheiro é do tipo delete-on-close e é criado na pasta temporária do utilizador; em paralelo, o programa mantém o MRT.exe aberto com permissões de partilha restritivas — o executável da Ferramenta de Remoção de Software Malicioso da Microsoft, cujo acesso por outros processos fica assim limitado enquanto o handle se mantiver aberto.
Sem espaço para preparar, descomprimir e instalar o pacote, a atualização falha. Quando o diretório de atualização monitorizado desaparece, o programa interpreta o evento como uma atualização falhada, fecha os seus handles e liberta o espaço ocupado, ficando pronto para repetir a operação na tentativa seguinte. Uma captura de ecrã divulgada com a prova de conceito mostra o Windows Security a reportar a falha de uma atualização de definições com o código de erro 0x80070643, embora se trate de um erro genérico de instalação que, por si só, não prova a presença da ferramenta.
O ponto incómodo para a Microsoft é conceptual: encher um disco com um ficheiro grande não é em si uma vulnerabilidade, já que qualquer processo local com permissões de escrita no disco de sistema o pode fazer; a fragilidade concreta está na ausência de uma reserva ou de um comportamento alternativo na rotina de atualização do Defender quando o espaço livre desaparece precisamente no instante em que é necessário escrever.
A reprodução da LevelBlue: 300 linhas e uma conta de utilizador normal
A publicação que trouxe o tema de volta à atualidade é a análise da SpiderLabs/LevelBlue, assinada por Serhii Melnyk e Timmy Lister. Segundo os investigadores, a ferramenta «vigia o volume C:\ à procura de atividade de atualização do Defender e, quando uma atualização começa, cria um ficheiro oculto que reclama essencialmente todo o espaço livre disponível». Com o espaço esgotado, a atualização falha, o Defender limpa o diretório de preparação, o espaço volta a ficar livre e o ciclo repete-se na tentativa seguinte.
O essencial, sublinham, é o que não acontece: o serviço do Defender continua a correr e a proteção em tempo real mantém-se ativa, não havendo falha visível do produto — apenas um processo de atualização que deixa discretamente de manter o endpoint atualizado. Os testes da LevelBlue foram bem-sucedidos e, numa atualização de plataforma real, criaram aquilo que o artigo descreve como uma falha de deteção silenciosa, em que o Defender continua a operar e a parecer saudável sem receber atualizações. O ambiente de teste visou sobretudo instalações normais do Defender em máquinas Windows, para validar se a prova de conceito funcionava como descrito, e os investigadores verificaram que o BigDiskBuster consegue correr com uma conta de utilizador padrão. Trata-se de cerca de 300 linhas de C++ que combinam um handle direto ao dispositivo, abertura relativa de ficheiros, vigilância recursiva do volume e alocação sobredimensionada.
Cronologia: do UnDefend ao BigDiskBuster
| Data | Acontecimento |
|---|---|
| Abril de 2026 | Divulgação do UnDefend, técnica que bloqueava atualizações de definições por consumo descontrolado de recursos |
| Maio de 2026 | Microsoft corrige o problema como CVE-2026-45498 (CVSS 4.0) na plataforma Antimalware 4.18.26040.7; a CISA adiciona o CVE ao catálogo KEV |
| 19 de setembro de 2026 | Publicação do BigDiskBuster no GitHub |
| 5 de outubro de 2026 | LevelBlue/SpiderLabs publica análise com reprodução da técnica |
| Outubro de 2026 | Sem CVE nem correção específica; Microsoft afirma que o Defender deteta a atividade observada |
Naceri descreve a nova ferramenta como «semelhante ao UnDefend», falha de negação de serviço divulgada em abril que bloqueava atualizações de definições por outro método e que a Microsoft corrigiu em maio como CVE-2026-45498, na versão 4.18.26040.7 da plataforma Antimalware. Esse CVE, com pontuação CVSS de 4.0, é classificado como negação de serviço e foi resolvido nessa versão da plataforma, e tanto o CVE-2026-45498 como o CVE-2026-41091 foram acrescentados ao catálogo de vulnerabilidades exploradas conhecidas da CISA, com prazo de correção a 3 de junho de 2026 para as agências federais norte-americanas. A diferença de mecanismo — consumo de recursos no caso do UnDefend, esgotamento de espaço em disco no caso do BigDiskBuster — sugere que a correção de maio não cobre esta nova técnica, embora isso não esteja estabelecido.
Sem CVE e sem aviso: o que diz a Microsoft
À data da divulgação não existia correção, identificador CVE nem aviso de segurança da Microsoft. Questionada sobre a atribuição de um CVE, a empresa respondeu ao BleepingComputer que o Microsoft Defender Antivirus deteta o BigDiskBuster e inclui deteção e prevenção para a atividade observada, acrescentando que os clientes devem manter atualizadas a security intelligence e a plataforma do Defender. Não há, até agora, sinais de utilização da técnica fora da prova de conceito do próprio investigador, e o autor admite que o código atual «é um pouco instável e precisa de reescrita», sendo que a alegada compatibilidade com todas as versões suportadas do Windows não foi verificada de forma independente.
Indicadores a vigiar
| Indicador | Observação |
|---|---|
| Falhas repetidas de atualização do Defender | Nomeadamente o erro 0x80070643, que é genérico e exige correlação com outros sinais |
Oscilações bruscas do espaço livre em C: | Quedas e recuperações rápidas em torno das janelas de atualização |
Ficheiros ocultos com nomes do tipo GUID em %TEMP% | Criados durante as tentativas de atualização e eliminados ao fechar |
Handles invulgares sobre MRT.exe | Acesso restritivo mantido por um processo desconhecido |
| Versões de motor e assinaturas congeladas | Endpoints «saudáveis» que não avançam de versão há dias |
Os sinais de alerta para administradores incluem falhas repetidas de atualização, versões de plataforma ou de security intelligence desatualizadas, quedas e recuperações súbitas de espaço livre em C:, handles invulgares sobre o MRT.exe, processos desconhecidos de longa duração e ficheiros ocultos com nomes do tipo GUID a surgir em %TEMP% durante as atualizações. A recomendação é vigiar falhas repetidas de atualização em conjunto com atividade anómala de handles ou alocações ocultas de disco, em vez de confiar apenas no estado «ativo» do Defender.
Medidas práticas de mitigação
- Confirmar no Windows Security, em «Proteção contra vírus e ameaças» → «Atualizações de proteção» → «Procurar atualizações», que as assinaturas e a versão de plataforma estão atuais.
- Em PowerShell, usar
Get-MpComputerStatuspara ler os camposAMEngineVersioneAMProductVersione exportar esses dados para o SIEM ou para a consola de gestão de parque. - Criar alertas de «idade das assinaturas» (por exemplo, acima de 48 horas) e tratar atualização falhada como incidente, não como ruído operacional.
- Restringir a execução de binários desconhecidos através de WDAC ou AppLocker, limitando a capacidade de um atacante correr a ferramenta.
- Monitorizar espaço livre no volume de sistema como métrica de segurança e não apenas de capacidade.
Porque é que isto importa em Portugal
Para a maioria das PME portuguesas, o Microsoft Defender é a única camada de proteção de endpoint instalada, muitas vezes na configuração de origem do Windows. Um cenário em que o antivírus continua a reportar-se «ativo» enquanto deixa de receber definições novas atinge diretamente a forma como estas organizações avaliam o seu estado de segurança: a métrica habitual — «o antivírus está ligado?» — deixa de responder à pergunta certa. A conclusão operacional é simples: monitorizar a frescura das assinaturas é tão importante como monitorizar a presença do agente.
Esta distinção ganha peso adicional com o novo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2), que obriga as entidades abrangidas a adotar medidas de gestão de risco proporcionadas e a reportar incidentes significativos ao CNCS/CERT.PT. Uma degradação prolongada e não detetada da capacidade de deteção de um parque de postos de trabalho é exatamente o tipo de falha de controlo que uma auditoria tende a sinalizar, mesmo sem incidente consumado. E, do ponto de vista do RGPD, o artigo 32.º exige medidas técnicas adequadas ao risco e capacidade de assegurar a confidencialidade e a integridade dos dados: manter software de proteção desatualizado durante semanas dificilmente se compagina com esse dever, caso venha a ocorrer uma violação de dados pessoais.
Há ainda um alerta de método. A técnica não explora corrupção de memória nem exige privilégios elevados; abusa de um pressuposto de engenharia — o de que haverá espaço em disco disponível quando for preciso. Esse padrão aplica-se a qualquer mecanismo de atualização, de agentes de EDR a soluções de cópia de segurança. Para equipas de segurança em Portugal, a lição útil é validar periodicamente que os controlos não se limitam a existir: têm de estar comprovadamente atualizados e a produzir telemetria verificável.
Perguntas frequentes
O BigDiskBuster desliga o Microsoft Defender?
Não. A prova de conceito não desativa o serviço do Defender nem a proteção em tempo real; procura fazer falhar de forma persistente as operações de atualização, mantendo o motor, os componentes de plataforma e as assinaturas congelados nas versões instaladas.
Existe um CVE ou uma correção disponível?
Até à data não foi atribuído CVE nem publicada correção ou aviso oficial da Microsoft para esta técnica. A Microsoft declarou que o Defender deteta o BigDiskBuster e inclui deteção e prevenção para a atividade observada, recomendando manter atualizadas a security intelligence e a plataforma.
É preciso ser administrador para executar a ferramenta?
Nos testes da LevelBlue, a ferramenta conseguiu correr com uma conta de utilizador padrão. Trata-se de uma negação de serviço local, que exige execução no equipamento alvo e não um ponto de entrada remoto.
Como posso confirmar se o meu Defender está atualizado?
Através do Windows Security, em «Proteção contra vírus e ameaças» → «Atualizações de proteção» → «Procurar atualizações», ou em PowerShell com Get-MpComputerStatus, que mostra as versões nos campos AMEngineVersion e AMProductVersion.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela LevelBlue/SpiderLabs, pela Microsoft e por investigadores de segurança.
