EDR-killer: a técnica que desliga o antivírus antes do ataque de ransomware
Grupos de ransomware passaram a neutralizar a defesa de endpoint antes de executar o ataque, usando driver legítimo e assinado para isso.
Grupos de ransomware passaram a neutralizar a defesa de endpoint antes de executar o ataque, usando driver legítimo e assinado para isso.
Grupos de ransomware mudaram a ordem de ataque em 2026. Em vez de tentar burlar o antivírus durante a execução do malware, passaram a desligá-lo antes, usando ferramentas conhecidas como EDR-killers, segundo levantamento da ESET publicado no WeLiveSecurity.
Como funciona o ataque
A técnica mais comum se chama BYOVD, sigla para "Bring Your Own Vulnerable Driver" (traga seu próprio driver vulnerável). O invasor instala um driver legítimo e assinado digitalmente, só que com uma falha conhecida, e usa essa falha para obter acesso de baixo nível ao sistema operacional. Com esse acesso, ele desliga o antivírus e o EDR (Endpoint Detection and Response) antes de soltar o ransomware propriamente dito.
O truque funciona porque o driver em si é confiável, assinado por um fabricante real, então o Windows não bloqueia a instalação. A vulnerabilidade está em como esse driver pode ser manipulado depois de instalado, não no driver ser malicioso desde o início.
Por que isso é diferente do ransomware de alguns anos atrás
Ataques mais antigos dependiam de o malware conseguir rodar sem ser detectado. A geração atual assume que vai ser detectado, e ataca a própria detecção primeiro. Isso muda o que faz sentido investir em defesa: antivírus tradicional, sozinho, já não é suficiente, porque o ataque começa desligando exatamente essa camada.
O que dá pra fazer numa empresa pequena
Não depende de orçamento de multinacional. Manter Windows e drivers atualizados fecha parte das vulnerabilidades conhecidas usadas em BYOVD. Restringir quem tem permissão de instalar driver no sistema reduz a superfície de ataque. E ter um backup off-line, desconectado da rede, continua sendo a defesa que funciona mesmo quando todo o resto falha.
Referências
WeLiveSecurity (ESET): Tendências em cibersegurança para 2026: IA ofensiva, o retorno do ransomware e a nova era regulatória
A FP IT Solutions oferece diagnóstico e implementação técnica completa.
Falar com um especialista →Produtos recomendados
Encontre os melhores equipamentos de TI com as ofertas que selecionamos.
Ver Produtos