Il BYOVD entra nel kit RaaS dei Gentlemen

La rottura non è nel singolo driver, ma nel fatto che il kill dell'EDR diventa una capacità gestita e riusabile dagli affiliati. Se il driver vulnerabile viene caricato, la difesa endpoint può essere spenta dal kernel prima che la cifratura inizi, e il software di protezione smette di essere il presidio su cui contare. ESET dice che GentleKiller è arrivato ad almeno otto varianti e a più di 400 processi bersaglio su circa 48 prodotti di sicurezza, tra cui Microsoft Defender, CrowdStrike, Sophos ed ESET. Il framework impersona prodotti legittimi e abusa di driver firmati ma vulnerabili, così il blocco avviene dall'interno del sistema operativo, sotto la visibilità delle difese in user mode. Il punto di rischio è che questa tecnica non resta più un trucco da attori d'élite: diventa una funzione standard della supply chain criminale di un RaaS. Per gli ambienti che dipendono da EDR o AV con forte componente in user mode, il presupposto di rilevare o contenere prima dell'encryption è molto più fragile.

Part of the PlainSec briefing for 2026-06-23

Editions

Sources