Lo spazio di reazione si sta restringendo prima ancora che parta la cifratura. Se il gruppo riesce a far sparire o bloccare l'EDR per primo, il sensore che dovrebbe avvisare e contenere non vede più nulla quando l'attacco entra nella fase decisiva.
Nel report trimestrale Q2 2026 di Halcyon, l'EDR/AV shutdown viene descritto come pratica ormai standard tra i principali gruppi ransomware. The Gentlemen lo ha integrato nella propria catena d'attacco; il report cita anche 1.988 attacchi rivendicati da 89 gruppi in 101 paesi, con operazioni sempre più rapide, automatizzate e difficili da rilevare.
Per i team che dipendono dalla telemetria EDR/AV per il contenimento iniziale, la difesa efficace si sposta su resilienza, backup puliti e ripristino rapido. Quando il sensore viene neutralizzato per primo, il tempo utile per fermare l'attacco si assottiglia e la visibilità sull'host diventa il punto debole.
Ransomware Groups Increasingly Deploy EDR Kill Techniques
Halcyon’s latest quarterly ransomware report showed that while ransomware attacks are declining, obfuscation techniques are getting harder to fight against