חוקר האבטחה עבד אלחמיד נאצרי (הידוע גם בכינוי Nightmare Eclipse) פרסם כלי הדגמה בשם BigDiskBuster, שמונע מ-Windows Defender לקבל עדכוני חתימות ועדכוני מנוע. אין לכך תיקון רשמי בשלב זה, ומיקרוסופט טרם הגיבה בפומבי.

| מזהה | לא פורסם מספר CVE |
| מוצר וגרסאות מושפעות | Windows Defender, לפי הדיווח על כל גרסאות Windows הנתמכות |
| חומרה (CVSS) | לא פורסם ציון רשמי |
| מנוצל בפועל | כלי הדגמה פורסם בפומבי; לא דווח על ניצול בתקיפות אמיתיות |
| סטטוס תיקון | אין תיקון; מיקרוסופט טרם הגיבה |
מה קרה
לפי הדיווח, BigDiskBuster עוקב אחרי התיקיות שבהן Defender מנהל עדכוני פלטפורמה והגדרות, יוצר קבצים נסתרים שממלאים את שטח האחסון הפנוי, ונועל קבצים כדי לשבש את תהליך התקנת העדכון וההחלפה שלו. התוצאה: המערכת נשארת עם גרסת הגנה מיושנת כל עוד הכלי פועל ברקע, מבלי שנדרשות הרשאות מנהל מערכת. נאצרי עצמו ציין שהקוד עדיין באגי ודורש עבודה נוספת, וזהו לא הכלי הראשון מסוג זה שהוא מפרסם — במהלך השנה האחרונה פרסם כלים דומים שמכוונים נגד Defender ורכיבי Windows נוספים, ביניהם UnDefend באפריל.
מדובר בתקיפת מניעת שירות (DoS) ולא בהרצת קוד מרחוק, אך ההשפעה משמעותית: מחשב שההגנה שלו קפואה חשוף יותר לנוזקות חדשות שמנוצלות באמצעות חתימות שלא עודכנו.
נקודות לשים לב
- אין עדיין תיקון רשמי ממיקרוסופט — עקוב אחרי עדכונים עתידיים ל-Windows Defender ול-Windows Update.
- בדוק את תאריך העדכון האחרון של הגדרות ה-Defender במחשבים בארגון (
Get-MpComputerStatusב-PowerShell) כדי לזהות מחשבים שההגנה בהם קפאה ללא סיבה נראית לעין. - הכלי אינו דורש הרשאות מנהל, כך שגם משתמש רגיל עם קוד זדוני שהורץ במחשבו עלול לשבש את העדכונים — הקפד על בקרות שמונעות הרצת תוכנות לא מאומתות.
- שקול פתרונות הגנה משלימים (EDR ארגוני) שאינם תלויים אך ורק בעדכוני חתימות של Defender.
- מדובר בכלי הדגמה שפורסם בפומבי, לא בתקיפה מתועדת בשטח — אין להסיק שמדובר בניצול פעיל.
מקורות: BleepingComputer

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.