Abdelhamid Naceri, un chercheur en cybersécurité plus connu sous le pseudonyme de NightmareEclipse, a mis en ligne BigDiskBuster, un outil qui empêche Microsoft Defender, l’antivirus par défaut des ordinateurs Windows, de télécharger ses mises à jour de sécurité. Comme à son habitude, le chercheur a mis le programme en ligne sur GitHub… sans prévenir Microsoft en amont.
À lire aussi : Windows – Microsoft corrige une faille de Defender, un chercheur découvre qu’elle est toujours exploitable
Une nouvelle faille signée NightmareEclipse
Le chercheur n’en est pas à son coup d’essai. Également connu sous les pseudonymes de NightmareEclipse, Chaotic Eclipse ou MSNightmare, cet ancien chercheur en sécurité de Microsoft a divulgué une longue liste de failles Windows critiques, sans se concerter avec Microsoft. Citons notamment BlueHammer, RedSun, UnDefend, GreenPlasma, YellowKey, MiniPlasma, RoguePlanet, et GreatXML. Avec BigDiskBuster, le chercheur a dévoilé 10 vulnérabilités dans des logiciels relatifs à Windows. Bien souvent, l’expert attend que Microsoft dévoile son Patch Tuesday avant de dégainer.
Plusieurs de ces failles ont d’ailleurs été activement exploitées par des pirates avant d’être corrigées par Microsoft. Elles ont ensuite atterri dans le catalogue des vulnérabilités connues exploitées de la CISA, l’agence américaine de cybersécurité.
Il y a une dizaine de jours, le chercheur a tout à coup révélé publiquement son identité et raconté les circonstances de son licenciement. Selon lui, Microsoft aurait mis fin à son contrat sans explication claire en mars 2025. Le géant de Redmond lui aurait ensuite proposé plusieurs indemnités. Le chercheur a refusé celles-ci. Naceri réclamait plutôt la justification formelle de son éviction et un coup de pouce de l’éditeur pour pouvoir rester en Allemagne. Il affirme avoir contesté son licenciement devant un tribunal du travail allemand, en vain.
Comment fonctionne la faille BigDiskBuster ?
Dans les faits, BigDiskBuster ne désactive pas Defender. L’outil se contente en fait de l’empêcher de se mettre à jour et de récupérer ses mises à jour de sécurité. Concrètement, le programme surveille les dossiers dans lesquels l’antivirus installe ses mises à jour. Dès qu’une mise à jour démarre, il crée un fichier caché taillé pour remplir tout l’espace libre restant sur le disque. Résultat, l’installation échoue faute de place, et l’antivirus est privé de sa mise à jour.
Une fois l’échec constaté et le dossier temporaire de Defender supprimé, l’outil fait tout pour effacer ses traces. Il efface son propre fichier et libère l’espace disque. Il recommence le même manège à la prochaine tentative de mise à jour. Defender continue donc de tourner, mais avec un moteur de détection de plus en plus obsolète. Les définitions virales, c’est-à-dire les bases de données de signatures qu’un antivirus utilise pour reconnaître les logiciels malveillants connus, sont également de plus en plus obsolètes. De facto, Defender est de plus en plus inefficace face aux menaces les plus récentes. Pour le moment, aucun chercheur indépendant n’a confirmé que BigDiskBuster fonctionne bien sur toutes les versions de Windows, comme l’affirme NightmareEclipse.
En mai dernier, Microsoft a évoqué une possible action en justice contre les personnes se livrant à des « activités malveillantes causant un préjudice réel » à ses clients. Face au tollé dans la communauté de la cybersécurité, l’entreprise avait ensuite assuré n’avoir « aucune intention d’engager des poursuites contre des personnes menant ou publiant des recherches en sécurité ». Le compte GitHub d’origine d’Abdelhamid Naceri a malgré tout été supprimé, tout comme son accès au portail de signalement de vulnérabilités de Microsoft.
À lire aussi : « La protection antivirus est désactivée » – cette alerte de Windows 11 n’est en fait qu’un simple bug
Surveillez les échecs répétés des mises à jour
En attendant l’arrivée d’un correctif, on vous conseille de surveiller les échecs répétés de mise à jour de Defender, un espace disque anormalement faible sur le disque système, ou encore la présence de fichiers volumineux et cachés dans les dossiers temporaires.
Pour le moment, Microsoft n’a pas encore réagi publiquement suite à la découverte de BigDiskBuster. Il n’est pas impossible que des hackers exploitent l’outil dans le cadre d’attaques dans un avenir proche, mais aucune tentative d’exploitation n’a encore été recensée.
👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.
Source : Github

