BigDiskBuster: Exploit blockiert Windows-Defender-Updates ohne offiziellen Patch
Veröffentlicht am: 24.09.2026 um 05:23 Uhr | Redaktion boerse-global.de
In einer koordinierten Aktion mit internationalen Partnern hat der Technologiekonzern Microsoft den weltweit agierenden Phishing-as-a-Service-Dienst (PhaaS) EvilTokens zerschlagen.
Wie aus Berichten vom 22. September 2026 hervorgeht, gelang der Schlag gegen die Infrastruktur parallel zur Veröffentlichung eines neuen Proof-of-Concept-Exploits namens „BigDiskBuster“. Letzterer zielt auf den Windows Defender ab und blockiert dessen Sicherheits-Updates.
Schlag gegen die Infrastruktur von EvilTokens
Der PhaaS-Dienst EvilTokens war für die Kompromittierung von über 12.000 Microsoft-Konten bei mehr als 10.000 Organisationen weltweit verantwortlich. Die Betreiber machten sich dabei den legitimen OAuth-Device-Code-Flow von Microsoft Entra zunutze.
Durch dieses Verfahren konnten sie die Multi-Faktor-Authentifizierung (MFA) umgehen und Authentifizierungs-Token entwenden. Ein auf Node.js basierendes Backend sorgte zudem dafür, dass herkömmliche signaturbasierte Erkennungsmethoden umgangen wurden.
Besonders effizient agierte der Dienst durch den Einsatz künstlicher Intelligenz. Ein integrierter KI-Chatbot war laut Microsoft in der Lage, bis zu 5.000 kompromittierte E-Mails gleichzeitig zu analysieren. Ziel war es, Entscheidungsträger und zahlungsbefugte Manager zu identifizieren, um darauf aufbauend hochspezialisierte Kampagnen für den sogenannten Business Email Compromise (BEC) zu unterstützen.
Der koordinierte Angriff auf Tausende von Konten verdeutlicht, wie wichtig ein proaktiver Schutz vor Identitätsdiebstahl geworden ist. Dieser kostenlose Ratgeber zeigt Ihnen, wie Sie Passkeys einrichten und sich so ganz ohne unsichere Passwörter bei Diensten wie Microsoft oder Amazon anmelden können. Kostenlosen Report für passwortlose Sicherheit herunterladen
Die Auswirkungen von EvilTokens waren global spürbar, wobei die höchste Opferdichte in den USA, Kanada, Großbritannien, Australien, Indien und Frankreich verzeichnet wurde.
Betroffen waren Branchen wie der Großhandel, das Bauwesen, Finanzdienstleistungen, Immobilien, die Hochschulbildung sowie das Gesundheitswesen. Daten des Sicherheitsunternehmens SpyCloud zufolge waren über 8.708 Konten in 6.585 Unternehmens-Domains betroffen, wovon ca. 97,5 Prozent auf Enterprise-Domains entfielen.
Festnahmen und rechtliche Schritte
Im Zuge der Ermittlungen hat die Digital Crimes Unit von Microsoft eine Zivilklage in den USA eingereicht. Die Störung der Infrastruktur erfolgte in Zusammenarbeit mit der Health-ISAC, Strafverfolgungsbehörden und SpyCloud. Microsoft identifizierte den dahinterstehenden Akteur unter der Bezeichnung Storm-2992.
Im Rahmen der operativen Maßnahmen wurden 50 Websites und 150 weitere Domains beschlagnahmt. Cloudflare unterstützte die Aktion, indem hunderte Domains blockiert und bösartige Cloudflare-Worker-Skripte deaktiviert wurden. In London nahm die Metropolitan Police zwei Männer im Alter von 32 und 38 Jahren in den Stadtteilen Canary Wharf und Nine Elms fest, die als mutmaßliche Administratoren gelten. Beide wurden gegen Kaution auf freien Fuß gesetzt.
Trotz dieser Erfolge warnen Experten, dass die Bedrohung aktiv bleibt, da es sich nicht um einen vollständigen Takedown handelte. Mit APToken existiere bereits ein Klon des Dienstes. Microsoft empfiehlt Unternehmen daher dringend, den Device-Code-Flow zu blockieren.
Neue Schwachstelle gefährdet Windows Defender
Da Hacker ihre Methoden ständig verfeinern und gezielt Sicherheitsmechanismen umgehen, wird der Schutz der eigenen digitalen Konten immer komplexer. Erfahren Sie in diesem Gratis-Report, wie Sie die neue Technologie der Passkeys nutzen, um Phishing und Datenklau effektiv einen Riegel vorzuschieben. Jetzt gratis lesen: So funktionieren Passkeys bei WhatsApp, Amazon & Co.
Zeitgleich mit dem Vorgehen gegen EvilTokens veröffentlichte der Sicherheitsforscher Abdelhamid Naceri, bekannt unter dem Pseudonym NightmareEclipse, den Proof-of-Concept „BigDiskBuster“. Das Tool zielt darauf ab, den Windows Defender an der Durchführung von Plattform- und Signatur-Updates zu hindern.
Die Methode basiert darauf, das Systemlaufwerk mit versteckten temporären Dateien zu füllen, bis kein Speicherplatz mehr für Updates vorhanden ist. Infolgedessen scheitern Aktualisierungsversuche mit dem generischen Fehlercode 0x80070643. Zudem wird das Tool MRT.exe exklusiv geöffnet, um weitere Systemroutinen zu stören.
Laut Angaben von Naceri funktioniert der Trick auf allen unterstützten Windows-Versionen, wenngleich die aktuelle Version des Proof-of-Concept noch Fehler aufweise.
Bislang gibt es für diese Schwachstelle weder eine CVE-Nummer noch einen offiziellen Patch oder eine Sicherheitswarnung von Microsoft. Hinweise auf reale Angriffe unter Nutzung von BigDiskBuster liegen derzeit nicht vor. Naceri hatte in den vergangenen Monaten bereits mehrfach ähnliche Schwachstellen wie ShieldBreak oder RoguePlanet veröffentlicht, von denen Microsoft einige bereits durch Patches geschlossen hat.
