Keamanan · 25 September 2026
Juga diterbitkan dalam Svenska, Português (Brasil), 中文
Penelitian Keamanan Baru Mengunci Pembaruan Antivirus Microsoft Defender
Penelitian keamanan yang dilakukan pada akhir pekan ini mengungkapkan eksploitasi nol‑day yang menghalangi pembaruan antivirus Microsoft Defender. Eksploitasi tersebut bernama BigDiskBuster dan dikembangkan oleh peneliti keamanan Abdelhamid Naceri yang juga dikenal sebagai Nightmare Eclipse. Ia mengungkapkan eksploitasi ini pada minggu lalu dan menyebutkan bahwa ia mirip dengan eksploitasi nol‑day Defender yang bernama UnDefend yang ia riliskan pada bulan April. UnDefend memungkinkan pengguna biasa memblokir pembaruan definisi. Peneliti menambahkan bahwa BigDiskBuster berfungsi pada semua versi Windows yang didukung dan memerlukan eksekusi di latar belakang untuk memblokir pembaruan Defender. Ia menyatakan bahwa alat ini secara sengaja menolak pembaruan Defender sehingga pengguna terjebak pada versi yang ada jika alat berjalan terus. Ia menyebutkan bahwa contoh bukti konsep ini mirip dengan UnDefend, yang mencegah Defender melakukan pembaruan platform atau tanda tangan.
Ia menambahkan bahwa contoh tersebut berfungsi pada semua versi Windows yang didukung, meskipun contoh tersebut sedikit buggy dan memerlukan penulisan ulang, namun konsepnya sudah terlihat. Peneliti juga menyatakan bahwa sejak April 2026 ia telah melepaskan hampir sepuluh eksploitasi nol‑day sebagai bagian dari sengketa berlangsung dengan Microsoft terkait penolakan penempatan yang dianggap tidak adil pada Maret 2025. Ia juga melepaskan beberapa eksploitasi nol‑day yang memungkinkan kenaikan hak istimewa pada berbagai versi Windows sebelum lima tahun lalu. Dua minggu lalu ia melepaskan eksploitasi nol‑day Defender lain yang memberikan akses sistem setelah Microsoft merilis pembaruan keamanan Patch Tuesday pada minggu lalu. Eksploitasi tersebut bernama ShieldCrash dan mengatasi celah hak istimewa ShieldBreak yang diperbaiki seminggu sebelumnya, yang pada gilirannya mengatasi celah Defender lainnya yang bernama RoguePlanet yang ia publikasikan pada Juni dan diperbaiki oleh Microsoft pada Juli.
Eksploitasi nol‑day yang ia melepaskan pada tahun ini meliputi LegacyHive, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma, dan UnDefend yang menargetkan Microsoft Defender, BitLocker, dan komponen Windows lainnya. Microsoft pada awalnya merespons dengan peringatan tindakan hukum terhadap siapa pun yang melakukan aktivitas berbahaya yang dapat menimbulkan kerugian nyata kepada pelanggan perusahaan, sehingga banyak komunitas infosec menganggap pernyataan tersebut sebagai ancaman langsung terhadap peneliti keamanan. Meski Microsoft telah memperbaiki beberapa celah keamanan yang ia publikasikan, seperti ShieldBreak, RoguePlanet, YellowKey, GreenPlasma, dan MiniPlasma, celah‑celah lainnya masih belum mendapat patch resmi. Spokesperson Microsoft tidak tersedia untuk komentar ketika BleepingComputer menghubungi mengenai eksploitasi nol‑day penolak layanan BigDiskBuster.