
A neutralização de soluções de Endpoint Detection and Response (EDR) tornou-se uma das principais estratégias utilizadas em operações modernas de ransomware, segundo novo relatório da Vision Cybersecurity. Conhecidas como EDR Killers, essas ferramentas são empregadas para desabilitar, interromper ou contornar mecanismos de proteção antes da execução das etapas mais críticas de um ataque, reduzindo a visibilidade das equipes de segurança e aumentando as chances de sucesso das invasões.
De acordo com o estudo, a adoção crescente de técnicas como Bring Your Own Vulnerable Driver (BYOVD) tem acelerado a evolução desse cenário. O método explora drivers legítimos, porém vulneráveis, para obter privilégios elevados e neutralizar processos de segurança protegidos. Como resultado, atividades como movimentação lateral, roubo de credenciais, exfiltração de dados e implantação de ransomware podem ocorrer com menor probabilidade de detecção.
O relatório destaca que os EDR Killers deixaram de ser recursos exclusivos de grupos altamente especializados e passaram a integrar o fluxo operacional de diversas campanhas de ransomware. A evolução demonstra que os mecanismos de evasão se consolidaram como uma etapa estratégica das operações criminosas, permitindo que os atacantes reduzam a capacidade de resposta das organizações logo nos primeiros momentos da intrusão.
Entre as tendências observadas pelos pesquisadores da Vision Cybersecurity estão a consolidação do BYOVD como principal técnica para obtenção de execução privilegiada em nível de kernel, a integração cada vez maior entre ferramentas de evasão e famílias de ransomware, a expansão de frameworks reutilizáveis e a automatização dos processos de neutralização de ferramentas de segurança.
Outro ponto de atenção é a redução da chamada “janela de detecção”. Segundo a análise, a combinação entre automação, evasão e comprometimento dos mecanismos de proteção diminui significativamente o intervalo entre o acesso inicial do invasor e a execução das ações de impacto, limitando o tempo disponível para que equipes de SOC e Resposta a Incidentes identifiquem e contenham a ameaça.
Os impactos para as organizações vão além da perda de visibilidade sobre o ambiente. A utilização de EDR Killers pode comprometer a eficácia das atividades de detecção e resposta, facilitar a movimentação lateral dos atacantes, aumentar o risco de vazamento de informações sensíveis e elevar a probabilidade de interrupções operacionais e prejuízos financeiros.
Para reduzir a exposição a esse tipo de ameaça, a Vision Cybersecurity recomenda a adoção de políticas de bloqueio de drivers vulneráveis, o fortalecimento dos recursos nativos de segurança do sistema operacional, o monitoramento contínuo de atividades relacionadas ao carregamento de drivers, a restrição de privilégios administrativos e a realização periódica de exercícios de Threat Hunting e Purple Team.