NightmareEclipse tung zero-day mới, khiến Microsoft Defender 'mắc kẹt' ở phiên bản cũ
Nhà nghiên cứu bảo mật NightmareEclipse vừa công bố công cụ BigDiskBuster, có khả năng chặn Microsoft Defender Antivirus cập nhật phiên bản nền tảng và dữ liệu tình báo bảo mật. Công cụ này không vô hiệu hóa Defender mà lợi dụng việc làm đầy dung lượng ổ đĩa để khiến quá trình cập nhật thất bại, khiến phần mềm diệt virus luôn chạy ở phiên bản lỗi thời.

NightmareEclipse — biệt danh của nhà nghiên cứu bảo mật Abdelhamid Naceri — vừa công bố một bằng chứng khái niệm (PoC) mới mang tên BigDiskBuster, nhắm thẳng vào Microsoft Defender Antivirus. Công cụ này không tắt Defender, nhưng tìm cách ngăn nó cài đặt các bản cập nhật nền tảng và dữ liệu tình báo bảo mật, khiến phần mềm diệt virus của Microsoft "mắc kẹt" ở phiên bản hiện có.
Đây là diễn biến mới nhất trong chuỗi zero-day mà NightmareEclipse liên tục tung ra nhằm vào hệ sinh thái Windows, giữa lúc căng thẳng giữa nhà nghiên cứu này và Microsoft vẫn chưa có dấu hiệu hạ nhiệt.
BigDiskBuster hoạt động như thế nào?
Khác với nhiều zero-day nhắm vào leo thang đặc quyền, BigDiskBuster không cố gắng chiếm quyền SYSTEM. Thay vào đó, nó tấn công vào một chức năng cơ bản mà mọi phần mềm diệt virus đều cần: khả năng tự cập nhật.
Theo mô tả của NightmareEclipse, cơ chế hoạt động khá đơn giản nhưng hiệu quả:
- PoC chờ đợi một tiến trình cập nhật của Defender khởi động.
- Ngay sau đó, nó tạo ra các tệp tạm ẩn có kích thước lớn nhằm chiếm hết dung lượng trống của ổ đĩa.
- Nếu cần, công cụ sẽ tự động mở thêm luồng (thread) để "giành" thêm dung lượng.
- Khi phát hiện bản cập nhật của Defender đã thất bại, nó đóng các tệp lại và trả dung lượng về như cũ.
Bên cạnh đó, BigDiskBuster còn mở tệp thực thi MRT.exe (Microsoft Malicious Software Removal Tool) theo cách hạn chế các tiến trình khác truy cập tệp này chừng nào "tay cầm" (handle) vẫn còn mở.
Kết quả, theo nhà nghiên cứu: Defender sẽ mãi kẹt ở phiên bản nền tảng và dữ liệu tình báo bảo mật hiện tại, chừng nào công cụ còn can thiệp vào quá trình cập nhật.
"Làm một công cụ vui vui, chặn hoàn toàn Defender cập nhật, nên bạn sẽ kẹt ở phiên bản hiện tại nếu công cụ chạy nền," NightmareEclipse viết.
Trong ảnh chụp màn hình đi kèm PoC, Windows Security báo lỗi cập nhật định nghĩa bảo vệ với mã 0x80070643. Tuy nhiên, đây là lỗi cài đặt chung, không đủ để khẳng định BigDiskBuster đang hoạt động.
Rủi ro thực tế: Không "chết" nhưng lỗi thời
Việc Defender chạy mãi ở phiên bản cũ rõ ràng là điều không mong muốn. Phần mềm diệt virus vẫn hoạt động, nhưng nếu không nhận được định nghĩa mối đe dọa mới nhất từ Microsoft, khả năng phát hiện mã độc mới sẽ giảm đi đáng kể.
NightmareEclipse mô tả BigDiskBuster tương tự công cụ UnDefend trước đó của mình, và khẳng định nó hoạt động trên mọi phiên bản Windows được hỗ trợ. Dù vậy, chính nhà nghiên cứu cũng thừa nhận bản PoC hiện tại "hơi lỗi và cần viết lại một chút", đồng thời tuyên bố về khả năng tương thích vẫn chưa được xác minh độc lập.
Hiện chưa có bằng chứng BigDiskBuster đã được dùng trong các cuộc tấn công thực tế.
Căng thẳng chưa có hồi kết với Microsoft
Chuỗi công cụ mà NightmareEclipse tung ra diễn ra trong bối cảnh mâu thuẫn công khai giữa nhà nghiên cứu này và Microsoft xoay quanh quy trình công bố lỗ hổng.
Từ tháng 4, NightmareEclipse bắt đầu xả các zero-day Windows kèm mã PoC, với cáo buộc Microsoft đối xử bất công và cắt quyền truy cập vào hệ thống báo cáo lỗ hổng của họ. Đến tháng 5, Microsoft phản ứng, chỉ trích việc công bố lỗ hổng mà không cho công ty cơ hội vá trước, đồng thời viện dẫn Đơn vị Tội phạm Kỹ thuật số (Digital Crimes Unit) và tuyên bố sẽ truy cứu những ai tham gia hoạt động độc hại — ngôn từ được giới bảo mật hiểu là đe dọa pháp lý nhắm vào nhà nghiên cứu.
Sau phản ứng dữ dội từ cộng đồng bảo mật, Microsoft phần nào rút lại lập trường, khẳng định "không có ý định truy cứu cá nhân thực hiện hoặc công bố nghiên cứu bảo mật". Dẫu vậy, tài khoản GitHub trước đó của NightmareEclipse cùng quyền truy cập cổng báo cáo lỗ hổng của Microsoft đã bị gỡ bỏ.
Chuỗi zero-day vẫn tiếp diễn: RoguePlanet (tháng 6), LegacyHive (tháng 7), ShieldBreak (tháng 8) và ShieldCrash (tháng 9). Một số lỗ hổng trước đó đã được Microsoft vá, trong khi một số khác đã bị khai thác ngoài thực tế sau khi công bố.
BigDiskBuster là một "con thú" khác biệt: thay vì mở đường leo thang đặc quyền, nó can thiệp vào chính chức năng sống còn của phần mềm diệt virus — tự cập nhật chính mình.
Phía Microsoft chưa trả lời câu hỏi của giới truyền thông về vấn đề này. Với NightmareEclipse, "cơn ác mộng" dường như vẫn chưa có hồi kết.
Người dùng Windows tại Việt Nam cần lưu ý gì?
Với người dùng và quản trị viên hệ thống Windows tại Việt Nam, đây là lời nhắc nhở quen thuộc nhưng quan trọng:
- Kiểm tra phiên bản Defender định kỳ: Đảm bảo Windows Security vẫn nhận được cập nhật định nghĩa mới. Nếu thấy lỗi cập nhật lặp lại, cần điều tra nguyên nhân.
- Cảnh giác với mã độc chạy nền: BigDiskBuster cần một tiến trình chạy trên máy để hoạt động. Các giải pháp EDR và giám sát tiến trình có thể giúp phát hiện hành vi bất thường.
- Không chủ quan: Dù chưa có bằng chứng bị khai thác thực tế, các công cụ kiểu này thường được tội phạm mạng "tái sử dụng" và tinh chỉnh cho mục đích xấu.
Trong bối cảnh các cuộc tấn công mạng nhắm vào doanh nghiệp Việt Nam ngày càng gia tăng, việc duy trì lớp phòng thủ luôn được cập nhật là yếu tố sống còn — và những công cụ như BigDiskBuster cho thấy kẻ tấn công có thể nhắm vào chính "hệ miễn dịch" của hệ thống.
Bài viết liên quan

Phần mềm
ABBYY đưa OCR truyền thống vào dây chuyền AI với FineParser
22 tháng 9, 2026
Phần mềm
GrapheneOS có khả năng cao sẽ được cài đặt sẵn trên thiết bị bán ra vào năm 2027
22 tháng 9, 2026

Công nghệ
WordPress dính lỗ hổng nghiêm trọng: kẻ tấn công không cần đăng nhập có thể chiếm quyền máy chủ
22 tháng 9, 2026