Il ransomware Qilin utilizza una DLL malevola chiamata msimg32.dll come parte di una catena di infezione multi-stage progettata per disabilitare i sistemi di endpoint detection and response (EDR). Questo payload termina oltre 300 driver EDR di quasi tutti i vendor, non solo per rimuovere la protezione ma anche per sopprimere la raccolta di telemetria e la visibilità forense. Impiega la manipolazione di oggetti kernel, l'offuscamento della gestione delle eccezioni strutturate (SEH/VEH) e bypass di API/syscall per eludere il rilevamento e ostacolare la risposta agli incidenti.
Part of the PlainSec briefing for 2026-04-02