Windows Defender Zero-Day Baru Bisa Memblokir Pembaruan Antivirus Microsoft

Peneliti keamanan Abdelhamid Naceri, yang dikenal dengan nama Nightmare Eclipse, kembali mengungkap zero-day pada Microsoft Defender yang dapat mengganggu mekanisme pembaruan antivirus bawaan Windows.
Eksploit yang diberi nama BigDiskBuster tersebut memungkinkan pembaruan platform dan signature Microsoft Defender dihentikan selama komponen eksploit berjalan di latar belakang. Kondisi ini membuat perangkat tetap menggunakan versi Defender dan database deteksi yang sudah ada sehingga perlindungan terhadap ancaman baru tidak dapat diperbarui.
Naceri mempublikasikan proof-of-concept (PoC) BigDiskBuster pada akhir pekan dan menyebut eksploit tersebut bekerja pada seluruh versi Windows yang masih didukung Microsoft.
BigDiskBuster Menghentikan Update Microsoft Defender
Berbeda dari celah yang secara langsung memberikan hak administrator atau akses SYSTEM, BigDiskBuster berfokus pada mekanisme pembaruan Microsoft Defender.
Menurut Naceri, eksploit tersebut dapat mencegah Windows Defender menjalankan platform update maupun signature update. Selama PoC terus berjalan di latar belakang, Defender akan tertahan pada versi komponen dan database antivirus yang sedang digunakan.
Artinya, komputer masih memiliki Microsoft Defender dan tetap dapat melakukan fungsi deteksi yang tersedia pada versi saat ini. Namun, kemampuan untuk memperoleh pembaruan perlindungan terbaru dapat terganggu.
Naceri menggambarkan BigDiskBuster sebagai alat yang sepenuhnya mencegah Defender melakukan pembaruan sehingga perangkat akan tetap berada pada versi yang sama selama tool tersebut aktif.
Peneliti tersebut juga mengatakan bahwa konsep BigDiskBuster mirip dengan UnDefend, zero-day Microsoft Defender yang sebelumnya ia ungkap pada April 2026. UnDefend memungkinkan pengguna dengan hak standar menghambat pembaruan definisi antivirus.
Eksploit Perlu Berjalan di Latar Belakang
Salah satu karakteristik penting BigDiskBuster adalah eksploit tersebut perlu tetap berjalan di latar belakang agar pemblokiran pembaruan Defender dapat dipertahankan.
Dengan demikian, keberadaan PoC tidak otomatis berarti seluruh sistem Windows yang menggunakan Defender akan berhenti mendapatkan update. Serangan membutuhkan kemampuan untuk menjalankan tool tersebut pada sistem target.
Naceri juga mengakui bahwa PoC yang dipublikasikan masih memiliki sejumlah masalah dan membutuhkan penulisan ulang. Meski demikian, publikasi kode tersebut menunjukkan mekanisme yang dapat digunakan untuk mengganggu proses pembaruan antivirus Microsoft.
Dari perspektif keamanan, gangguan terhadap update Defender tetap menjadi persoalan penting. Database signature dan komponen platform antivirus secara rutin diperbarui untuk meningkatkan kemampuan mendeteksi malware, sehingga perangkat yang tertahan pada versi lama berpotensi kehilangan perlindungan terhadap ancaman yang muncul setelah versi tersebut dirilis.
Bukan Zero-Day Defender Pertama yang Diungkap Naceri Tahun Ini
BigDiskBuster merupakan bagian dari rangkaian zero-day Windows yang dirilis Naceri sepanjang 2026.
Dalam beberapa bulan terakhir, peneliti tersebut telah mempublikasikan sejumlah eksploit yang menargetkan berbagai komponen Windows, termasuk Microsoft Defender dan BitLocker.
Sebelumnya, Naceri mengungkap ShieldCrash, sebuah zero-day pada Microsoft Defender yang diklaim dapat memberikan akses SYSTEM. Eksploit tersebut dipublikasikan sekitar dua minggu lalu, tidak lama setelah Microsoft merilis pembaruan keamanan Patch Tuesday bulan tersebut.
Menurut Naceri, ShieldCrash dapat melewati mitigasi terhadap ShieldBreak, kerentanan eskalasi hak akses pada Microsoft Defender yang sebelumnya telah diperbaiki Microsoft.
ShieldBreak sendiri disebut sebagai penerus dari RoguePlanet, zero-day Defender yang diungkap Naceri pada Juni dan kemudian ditambal Microsoft pada Juli 2026.
Rangkaian eksploit yang dirilis Naceri pada 2026 juga mencakup LegacyHive, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma, dan UnDefend. Eksploit-eksploit tersebut menargetkan berbagai komponen Windows, mulai dari Microsoft Defender hingga BitLocker.
Beberapa Celah Sudah Ditambal Microsoft
Tidak seluruh zero-day yang diungkap Naceri masih terbuka. Microsoft telah merilis perbaikan untuk sejumlah kerentanan yang sebelumnya dipublikasikan, termasuk ShieldBreak, RoguePlanet, YellowKey, GreenPlasma, dan MiniPlasma.
Namun, masih terdapat beberapa masalah keamanan yang belum mendapatkan patch resmi.
Situasi ini membuat administrator Windows perlu memperhatikan dua hal berbeda: apakah suatu celah telah mendapatkan pembaruan keamanan resmi dan apakah eksploit yang beredar dapat dijalankan oleh pengguna dengan hak akses terbatas.
Dalam kasus BigDiskBuster, dampaknya bukan berupa pengambilalihan sistem secara langsung, melainkan denial of service terhadap mekanisme pembaruan Microsoft Defender. Meski demikian, dampak keamanan dapat meningkat apabila perangkat dibiarkan menggunakan signature antivirus yang sudah kedaluwarsa dalam waktu lama.
Perselisihan Peneliti dengan Microsoft
Publikasi BigDiskBuster juga menjadi bagian dari perselisihan yang lebih panjang antara Naceri dan Microsoft.
Naceri, yang mengaku pernah bekerja di Microsoft, telah merilis hampir selusin zero-day sejak April 2026. Ia menyatakan bahwa rangkaian publikasi tersebut berkaitan dengan perselisihan mengenai pemutusan hubungan kerja yang menurutnya dilakukan secara tidak adil pada Maret 2025.
Microsoft sebelumnya merespons situasi tersebut dengan pernyataan mengenai tanggung jawab bersama dalam perlindungan pelanggan melalui proses pengungkapan kerentanan yang terkoordinasi. Perusahaan juga memperingatkan mengenai kemungkinan tindakan hukum terhadap aktivitas yang dianggap berbahaya dan menimbulkan dampak nyata terhadap pelanggan.
Pernyataan tersebut kemudian memicu perhatian komunitas keamanan siber karena dianggap berkaitan langsung dengan aktivitas Naceri sebagai peneliti keamanan.
Microsoft telah memperbaiki sebagian kerentanan yang diungkapkan, tetapi belum seluruh masalah yang dipublikasikan mendapatkan perbaikan resmi.
Administrator Windows Perlu Memastikan Defender Tetap Terbarui
Bagi pengguna Windows dan administrator sistem, kasus BigDiskBuster menunjukkan bahwa status antivirus aktif tidak selalu berarti seluruh mekanisme perlindungan berada dalam kondisi terbaru.
Administrator sebaiknya memastikan Microsoft Defender tetap dapat menerima platform update dan security intelligence update secara normal. Jika perangkat tiba-tiba berhenti memperoleh pembaruan atau versi signature tidak berubah dalam waktu yang tidak wajar, kondisi tersebut perlu diperiksa.
Selain itu, keberadaan PoC publik menjadi alasan tambahan untuk membatasi kemampuan pengguna menjalankan perangkat lunak yang tidak dikenal dan memantau aktivitas mencurigakan pada endpoint.
Untuk lingkungan perusahaan, pemantauan melalui endpoint security atau sistem manajemen perangkat juga dapat membantu mendeteksi perubahan konfigurasi maupun aktivitas tidak normal yang berkaitan dengan Microsoft Defender.
Hingga artikel ini ditulis, belum terdapat keterangan mengenai patch resmi Microsoft yang secara khusus mengatasi BigDiskBuster. Microsoft juga belum memberikan komentar terkait zero-day tersebut.
Sumber: Microsoft








