EDR-kill diventa routine nel ransomware

Lo spazio di reazione si sta restringendo prima ancora che parta la cifratura. Se il gruppo riesce a far sparire o bloccare l'EDR per primo, il sensore che dovrebbe avvisare e contenere non vede più nulla quando l'attacco entra nella fase decisiva. Nel report trimestrale Q2 2026 di Halcyon, l'EDR/AV shutdown viene descritto come pratica ormai standard tra i principali gruppi ransomware. The Gentlemen lo ha integrato nella propria catena d'attacco; il report cita anche 1.988 attacchi rivendicati da 89 gruppi in 101 paesi, con operazioni sempre più rapide, automatizzate e difficili da rilevare. Per i team che dipendono dalla telemetria EDR/AV per il contenimento iniziale, la difesa efficace si sposta su resilienza, backup puliti e ripristino rapido. Quando il sensore viene neutralizzato per primo, il tempo utile per fermare l'attacco si assottiglia e la visibilità sull'host diventa il punto debole.

Part of the PlainSec briefing for 2026-07-27

Every edition of this story: EDR-kill diventa routine nel ransomware

Sources