Nightmare Eclipse、新PoC「BigDiskBuster」を公開 Microsoft Defenderの更新停止を狙う、Microsoft公式対応は未公表

セキュリティニュース

投稿日時: 更新日時:

Nightmare Eclipse、新PoC「BigDiskBuster」を公開 Microsoft Defenderの更新停止を狙う、Microsoft公式対応は未公表

セキュリティ研究者Nightmare Eclipse(MSNightmare)は2026年9月、Microsoft Defender Antivirusのプラットフォーム更新とセキュリティインテリジェンス更新を妨害するPoC「BigDiskBuster」を公開しました。

研究者のGitHubでは、BigDiskBusterを「Windows Defender Update Denial of Service Vulnerability」と説明し、Defenderのプラットフォーム更新とシグネチャ更新を停止させるとしています。研究者は全サポート対象Windowsで動作すると主張していますが、PoC自体を「buggy」と説明しており、9月22日時点でMicrosoftによる脆弱性認定、CVE、修正版、影響バージョンの公式一覧は確認できません。

セキュリティ対策LabではNightmare EclipseによるMicrosoft Defender関連の開示を4月から複数回報じています。今回は過去の経緯を繰り返さず、BigDiskBusterで新たに確認された内容、過去のUnDefendとの違い、企業側の注意喚起と確認項目に絞ります。

BigDiskBusterのサマリー

  • Nightmare Eclipse(MSNightmare)はMicrosoft Defenderの更新を妨害するPoC「BigDiskBuster」を公開しました。
  • 研究者によると、対象はDefenderのプラットフォーム更新とセキュリティインテリジェンス更新です。
  • Defender自体を直ちに無効化するのではなく、更新処理を失敗させ、現在のバージョンに留めることを狙います。
  • PoCは端末上でバックグラウンド動作している必要があると研究者は説明しています。
  • 研究者は全サポート対象Windowsで動作すると主張していますが、Microsoftによる確認はありません。
  • GitHubのREADMEではPoCが不安定で、追加の書き直しが必要とも説明されています。
  • 9月22日時点でCVE、CVSS、Microsoft公式の修正版・回避策、実際の攻撃での悪用確認は確認できません。
  • Microsoft Defenderのセキュリティインテリジェンスは通常、1日に複数回更新されるため、Defenderが「有効」であっても更新停止を見逃さない監視が必要です。
項目 内容
名称 BigDiskBuster
公開者 Nightmare Eclipse / MSNightmare
対象 Microsoft Defender Antivirus
影響 プラットフォーム更新・セキュリティインテリジェンス更新の妨害
攻撃形態 ローカルで動作するDoS型PoC
リモートからの直接悪用 公開情報では確認できず
影響OS 研究者は全サポート対象Windowsと主張。Microsoft未確認
CVE 9月22日時点で確認できず
CVSS 確認できず
Microsoft修正 専用の修正・アドバイザリを確認できず
実悪用 確認できず

BigDiskBusterはDefenderを停止するのではなく「更新できない状態」を作る

研究者のREADMEでは、BigDiskBusterは以前公開した「UnDefend」に似たPoCとされています。

今回の主眼は、Microsoft Defender Antivirusそのものを停止することではなく、プラットフォーム更新とセキュリティインテリジェンス更新を完了できない状態にすることです。

公開コードを確認すると、Defenderの更新処理が始まるタイミングに合わせてローカルストレージなどのリソースを圧迫し、更新処理を妨害する仕組みが含まれています。

本記事では悪用につながる具体的なファイル名、監視対象、API、再現手順、PoCコードは記載しません。

このため、BigDiskBusterはインターネット上のWindows端末へ直接侵入するための脆弱性ではなく、すでに端末上でコードを実行できる状況からDefenderの保護更新を劣化させる用途として評価する必要があります。

関連:Microsoft、ゼロデイ 脆弱性のRedSun(CVE-2026-41091)とUnDefend(CVE-2026-45498)の緊急パッチを公開・YellowKey(CVE-2026-45585)は「緩和策のみ」

UnDefendとの違い 4月に公開された更新妨害の別手法

Nightmare Eclipseは2026年4月、Microsoft Defenderを対象とするBlueHammer、RedSun、UnDefendを公開しました。

UnDefendも標準ユーザーからDefenderの更新を妨害できるとされた問題で、Microsoftはその後CVE-2026-45498として対応しました。

BigDiskBusterについて研究者自身が「UnDefendに似ている」と説明している一方、今回公開されたコードは、4月のUnDefendと同一の脆弱性をそのまま再利用したものではありません。

現時点でMicrosoftはBigDiskBusterをCVE-2026-45498の修正回避として認定しておらず、新規CVEも付与していません。

したがって、

  • 「UnDefendが再び未修正になった」
  • 「CVE-2026-45498のパッチが破られた」

と断定できる状態ではありません。

関連:Microsoft Defender のゼロデイ脆弱性3件がサイバー攻撃に悪用―BlueHammer・RedSun・UnDefend

9月はShieldBreak修正後にもShieldCrashを公開

今回のBigDiskBusterは、9月に入ってからのNightmare Eclipseによる追加公開としてはShieldCrashに続くものです。

流れを整理すると次のようになります。

時期 公開・対応 状況
2026年4月 BlueHammer、RedSun、UnDefend公開 Defenderを対象とする一連のPoC。後にMicrosoftが複数を修正
2026年6月 RoguePlanet公開 Defenderのローカル権限昇格。CVE-2026-50656
2026年7月 MicrosoftがRoguePlanetを修正 修正版を提供
2026年8月 ShieldBreak公開 RoguePlanet対策を回避すると研究者が主張。後にCVE-2026-69414
2026年9月1日 MicrosoftがShieldBreakを修正扱い Malware Protection Engine 1.1.26080.3を公開
2026年9月8日 ShieldCrash公開 ShieldBreak修正後も別経路が残ると研究者が主張。Microsoftの新規認定は未確認
2026年9月 BigDiskBuster公開 Defenderのプラットフォーム・セキュリティインテリジェンス更新を妨害するPoC

関連:Microsoft DefenderのShieldBreak、RoguePlanet修正をバイパス

関連:Microsoft Defenderの修正回避PoC「ShieldCrash」公開

BigDiskBusterはShieldCrashの権限昇格・任意ファイル読み取り問題とは目的が異なります。

今回のPoCで確認すべきなのは、Defenderの更新機構が妨害され、検知コンテンツやプラットフォームが古い状態に固定される可能性です。

Defenderが有効でも「更新停止」は別に確認する必要がある

Microsoftは、Microsoft Defender Antivirusを最新状態に保つため、セキュリティインテリジェンス更新、エンジン更新、プラットフォーム更新を提供しています。

Microsoftの公式ドキュメントでは、

  • セキュリティインテリジェンス更新は1日に複数回
  • エンジンとプラットフォームは月次
  • プラットフォーム更新はKB4052623
  • Defender Antivirusのセキュリティインテリジェンス更新はKB2267602

として管理されています。

セキュリティインテリジェンスは新しいマルウェアや攻撃手法の検知に使われるため、リアルタイム保護が「有効」と表示されていても、更新が長期間停止していれば保護状態は同じではありません。

MicrosoftもDefenderをパッシブモードで利用する場合を含め、プラットフォームとセキュリティインテリジェンスを最新に保つよう案内しています。

情報システム部門・SOCが確認したい注意喚起

BigDiskBuster向けのMicrosoft公式パッチは9月22日時点で確認できないため、現時点では「Defenderが有効か」だけでなく「正常に更新できているか」を監視します。

確認対象は次のとおりです。

  • Defenderのプラットフォーム、エンジン、セキュリティインテリジェンスのバージョンを端末単位で確認する
  • セキュリティインテリジェンスの最終更新日時が組織で定めた許容範囲を超えていないか監視する
  • 複数回連続するDefender更新失敗をSOC・運用監視へ通知する
  • Windows端末で不自然なディスク空き容量の急減が発生していないか確認する
  • Defender更新失敗と同時刻に未知・未承認プロセスが動作していないかEDRで確認する
  • Microsoft Update、WSUS、Configuration Manager、UNC共有など、組織で設定した更新元とフォールバック順序を確認する
  • アプリケーション制御などで、未承認の実行ファイルを端末上で動作させない運用を確認する

MicrosoftのGet-MpComputerStatusでは、Defenderのサービス状態に加え、エンジンやセキュリティインテリジェンスの状態を確認できます。

大規模環境では個々の端末で手動確認するのではなく、Microsoft Defender for Endpoint、Intune、Configuration Manager、SIEMなどで更新鮮度を集約して確認する方が現実的です。

更新失敗を確認した端末では原因を切り分ける

Defenderの更新失敗だけでBigDiskBusterの実行を断定することはできません。

Microsoftは、更新失敗の一般的な原因として、

  • WSUSで必要な更新が承認されていない
  • UNC共有上の更新が古い
  • Windows Updateサービスの問題
  • 更新元やフォールバック設定の不備

なども挙げています。

一方、通常とは異なる更新失敗に加えて、ディスク容量の急減や不審なプロセス実行が同時に確認された場合は、単なる更新障害として処理せず、端末侵害の有無を確認します。

侵害が疑われる場合は、組織のインシデント対応手順に従って対象端末を隔離し、ログやEDRテレメトリを保全したうえで、不審プロセスの停止、ストレージ状態の復旧、信頼できる更新元からのDefender更新を行います。

更新後も侵害の痕跡が確認される場合は、Defenderの更新だけで対応完了とせず、追加のフォレンジックや端末再構築を判断します。

現時点ではMicrosoftの公式認定と実悪用を待つ段階

BigDiskBusterは公開PoCが存在するため、技術的な検証は第三者でも可能な状態です。

一方、9月22日時点でMicrosoftはBigDiskBuster専用のMSRCアドバイザリを公開しておらず、CVE、CVSS、修正版、影響製品の正式一覧も確認できません。

また、実際のサイバー攻撃でBigDiskBusterが使用されたとの一次情報も確認できません。

過去のNightmare Eclipse関連PoCでは、公開後に実際の攻撃で利用が確認された事例があるため、今回も「未修正だから直ちに侵害された」と判断するのではなく、Defender更新の失敗率、更新鮮度、端末上の不審プロセスを組み合わせて監視する必要があります。

出典

一次情報