Malware · 181 giorni fa
Il ransomware Qilin utilizza una DLL malevola chiamata msimg32.dll come parte di una catena di infezione multi-stage progettata per disabilitare i sistemi di endpoint detection and response (EDR). Questo payload termina oltre 300 driver EDR di quasi tutti i vendor, non solo per rimuovere la protezione ma anche per sopprimere la raccolta di telemetria e la visibilità forense. Impiega la manipolazione di oggetti kernel, l'offuscamento della gestione delle eccezioni strutturate (SEH/VEH) e bypass di API/syscall per eludere il rilevamento e ostacolare la risposta agli incidenti.
1 fonte che coprono questa storia
Qilin EDR killer infection chain
This blog provides an in-depth analysis of the malicious “msimg32.dll” used in Qilin ransomware attacks, which is a multi-stage infection chain targeting EDR systems.
Part of the PlainSec briefing for 2026-04-02