FP IT Solutions
Segurança

EDR-killer: a técnica que desliga o antivírus antes do ataque de ransomware

Grupos de ransomware passaram a neutralizar a defesa de endpoint antes de executar o ataque, usando driver legítimo e assinado para isso.

EDR-killer: a técnica que desliga o antivírus antes do ataque de ransomware
FP IT Solutions9 de agosto de 2026 1 min

Grupos de ransomware passaram a neutralizar a defesa de endpoint antes de executar o ataque, usando driver legítimo e assinado para isso.

Grupos de ransomware mudaram a ordem de ataque em 2026. Em vez de tentar burlar o antivírus durante a execução do malware, passaram a desligá-lo antes, usando ferramentas conhecidas como EDR-killers, segundo levantamento da ESET publicado no WeLiveSecurity.

Como funciona o ataque

A técnica mais comum se chama BYOVD, sigla para "Bring Your Own Vulnerable Driver" (traga seu próprio driver vulnerável). O invasor instala um driver legítimo e assinado digitalmente, só que com uma falha conhecida, e usa essa falha para obter acesso de baixo nível ao sistema operacional. Com esse acesso, ele desliga o antivírus e o EDR (Endpoint Detection and Response) antes de soltar o ransomware propriamente dito.

O truque funciona porque o driver em si é confiável, assinado por um fabricante real, então o Windows não bloqueia a instalação. A vulnerabilidade está em como esse driver pode ser manipulado depois de instalado, não no driver ser malicioso desde o início.

Por que isso é diferente do ransomware de alguns anos atrás

Ataques mais antigos dependiam de o malware conseguir rodar sem ser detectado. A geração atual assume que vai ser detectado, e ataca a própria detecção primeiro. Isso muda o que faz sentido investir em defesa: antivírus tradicional, sozinho, já não é suficiente, porque o ataque começa desligando exatamente essa camada.

O que dá pra fazer numa empresa pequena

Não depende de orçamento de multinacional. Manter Windows e drivers atualizados fecha parte das vulnerabilidades conhecidas usadas em BYOVD. Restringir quem tem permissão de instalar driver no sistema reduz a superfície de ataque. E ter um backup off-line, desconectado da rede, continua sendo a defesa que funciona mesmo quando todo o resto falha.

Referências

WeLiveSecurity (ESET): Tendências em cibersegurança para 2026: IA ofensiva, o retorno do ransomware e a nova era regulatória

Precisa implementar isso na sua empresa?

A FP IT Solutions oferece diagnóstico e implementação técnica completa.

Falar com um especialista →

Produtos recomendados

Encontre os melhores equipamentos de TI com as ofertas que selecionamos.

Ver Produtos
Fale conosco agora