Minacce e avversari · Ransomware

Un singolo driver vulnerabile disabilita oltre 300 EDR, compromettendo la diversità degli endpoint

Un singolo driver firmato vulnerabile caricato tramite DLL side-loading può disabilitare oltre 300 driver kernel di endpoint detection and response (EDR) di diversi vendor. Gli operatori dei ransomware Qilin e Warlock sfruttano attivamente questa vulnerabilità utilizzando una msimg32.dll malevola per eseguire un killer di EDR in memoria che termina questi driver, ritardando la cifratura ransomware di sei giorni. Questo attacco rompe l'assunto che l'uso di più vendor EDR garantisca resilienza, poiché prende di mira il confine di fiducia condiviso del kernel. Anche dopo aver patchato o rimosso i driver vulnerabili, i difensori devono presumere una possibile persistenza e concentrarsi sul rilevamento dei comportamenti killer di EDR in memoria e sull'esfiltrazione di rete. Questo rappresenta un cambiamento critico nel modo in cui i driver in modalità kernel possono essere armati per neutralizzare simultaneamente ampie difese degli endpoint.

1 fonte · 6 apr

Cronologia

Fonti

Part of the PlainSec briefing for 2026-04-07

Every edition of this story: Un singolo driver vulnerabile disabilita oltre 300 EDR, compromettendo la diversità degli endpoint

Altro da oggi