×
ItalianoEnglish

Grandangolo Communications

  • Home
  • Company
  • Servizi
    • Public Relation
    • Digital PR
    • Marketing
    • Lead Generation
    • Eventi
  • Best Practice
  • Customer Press Room
  • Contatti
  • Languages
  • Home
  • Customer Press Room
  • Eset
  • ESET Research: Analisi approfondita degli “EDR killers”- pietra miliare delle moderne operazioni di ransomware

Customer Press Room

ESET Research: Analisi approfondita degli “EDR killers”- pietra miliare delle moderne operazioni di ransomware

by grandangolo / giovedì, 19 Marzo 2026 / Published in Eset

Gli EDR killers sono centrali nelle attuali intrusioni ransomware: gli autori preferiscono finestre brevi e sicure per cifrare i dati. Sono scelti dagli iscritti, non dagli operatori, e aumentano la diversità degli strumenti. Usano tecniche di elusione, talvolta supportate dall’AI, come nel caso del gruppo Warlock; si usano principalmente strumenti BYOVD, ma anche script personalizzati, anti-rootkit e EDR killers senza driver

ESET Research pubblica la più recente analisi sull’ecosistema degli “EDR killers”, rivelando come gli aggressori sfruttino i driver vulnerabili. Il report di ESET presenta approfondimenti basati sui dati telemetrici relativi a tale ambiente, che vanno oltre il comune approccio incentrato sui driver. Il documento illustra come siano gli affiliati, e non gli operatori, a determinare la diversità degli strumenti, e come i codici sorgente riutilizzino e sostituiscano regolarmente i driver. Gli EDR killers sono fondamentali nelle moderne intrusioni ransomware e gli affiliati preferiscono una finestra temporale breve per eseguire i programmi di crittografia piuttosto che modificare costantemente i payload. Inoltre, i ricercatori di ESET ritengono che almeno alcuni EDR killers osservati di recente presentino caratteristiche che suggeriscono una generazione assistita dall’AI. Basata sulla telemetria di ESET e sulle indagini sugli incidenti, la ricerca si fonda sull’analisi e il monitoraggio di quasi 90 EDR killers attivi in circolazione.

Negli ultimi anni, gli “EDR killers” sono diventati uno degli strumenti più diffusi nelle moderne intrusioni ransomware: un aggressore ottiene privilegi elevati, impiega uno di questi strumenti per eludere i sistemi di protezione e solo allora avvia il programma di crittografia. Oltre alla tecnica onnipresente Bring Your Own Vulnerable Driver (BYOVD), ESET osserva che gli aggressori abusano frequentemente di utility anti-rootkit legittime o utilizzano approcci senza driver per bloccare la comunicazione del software di rilevamento e risposta degli endpoint (EDR) o per metterlo in pausa. Questi strumenti compromessi non solo sono numerosi, ma si comportano anche in modo prevedibile e coerente, ed è questo il motivo del grande utilizzo.

“Il contesto delineato dalla ricerca è vastissimo e spazia da infinite ramificazioni di proof of concept a complesse implementazioni professionali. Concentrarci sugli EDR killers disponibili in commercio e pubblicizzati sul dark web, ci permette di comprendere meglio il loro bacino di utenza e individuare affiliazioni altrimenti nascoste. Gli EDR killers sviluppati internamente offrono una visione approfondita del funzionamento interno delle comunità ristrette. Inoltre, il vibe coding sta rendendo le cose ancora più complicate”, afferma Jakub Souček, researcher di ESET, che ha analizzato gli EDR killers.

Per poter crittografare i dati con successo, i programmi di ransomware devono eludere il rilevamento. Oggi esiste un’ampia gamma di tecniche di elusione consolidate, che vanno dal packing e dalla virtualizzazione del codice fino a sofisticate tecniche di injection. Tuttavia, ESET rileva raramente l’implementazione di tali tecniche nei programmi di crittografia. Gli autori degli attacchi ransomware optano invece per gli “EDR killers” per compromettere le misure di sicurezza prima dell’esecuzione del programma di crittografia.

Allo stesso tempo, gli EDR killers spesso si basano su driver legittimi, ma vulnerabili, rendendo la difesa significativamente più difficile senza rischiare di compromettere il software legacy o aziendale. Il risultato è una classe di strumenti che offre un impatto a livello di kernel con uno sforzo di sviluppo minimo, rendendo questi strumenti sproporzionatamente potenti, data la loro semplicità.

Ecco perché ESET sottolinea che, sebbene impedire il caricamento dei driver vulnerabili sia un passo cruciale nella linea di difesa, non è un compito facile a causa delle diverse tecniche di bypass esistenti e servirebbe puntare a neutralizzare gli EDR killers prima ancora che abbiano la possibilità di scaricare il driver.

In realtà, gli strumenti più semplici per eludere gli EDR non si basano su driver vulnerabili o altre tecniche avanzate. Al contrario, sfruttano gli strumenti e i comandi amministrativi integrati. Le tecniche BYOVD sono diventate il tratto distintivo dei moderni strumenti di elusione degli EDR: onnipresenti, affidabili e ampiamente utilizzate. In uno scenario tipico, un aggressore inserisce un driver legittimo, ma vulnerabile, nel computer della vittima, lo installa e poi esegue un malware che sfrutta la vulnerabilità del driver. Una classe più piccola, ma in crescita, di killer EDR raggiunge i propri obiettivi senza toccare affatto il kernel. Invece di terminare i processi EDR, questi strumenti interferiscono con altre funzionalità critiche.

Infine, l’AI può essere considerata l’ultima arma nell’arsenale dei EDR killers. Determinare se l’AI abbia assistito direttamente nella produzione di un codice specifico è spesso praticamente impossibile. Non esiste un indicatore forense definitivo che distingua in modo affidabile il codice generato dall’IA da quello scritto dall’uomo, specialmente quando gli aggressori lo post-elaborano o lo offuscano. Tuttavia, i ricercatori di ESET ritengono che almeno alcuni killer di EDR osservati di recente presentino caratteristiche che suggeriscono fortemente una generazione assistita dall’AI.

Un chiaro esempio è fornitor da un killer EDR recentemente distribuito dalla gang Warlock. Lo strumento contiene una sezione di codice che non solo stampa un elenco di possibili correzioni, un modello tipico dei boilerplate generati dall’AI, ma invece di sfruttare un driver specifico, implementa un meccanismo di prova ed errore che passa in rassegna diversi nomi di dispositivi non correlati e comunemente oggetto di frodi, finché non ne trova uno che funzioni.

«Un aspetto fondamentale è la divisione dei compiti negli ecosistemi del ransomware-as-a-service. Gli autori di questi attacchi forniscono solitamente il programma di crittografia e l’infrastruttura di supporto, ma la scelta degli strumenti per aggirare i sistemi EDR è lasciata agli affiliati. Ciò significa che più ampio è il bacino di affiliati, più diversificati diventano gli strumenti utilizzati per eludere i sistemi EDR», spiega Souček. «La difesa contro il ransomware richiede una mentalità fondamentalmente diversa rispetto alla difesa contro le minacce automatizzate. Le e-mail di phishing, il malware generico e le catene di exploit si fermano una volta rilevati e neutralizzati dalle soluzioni di sicurezza; le intrusioni ransomware no. Si tratta di operazioni interattive, guidate dall’uomo, e gli intrusi si adattano continuamente ai rilevamenti, ai malfunzionamenti degli strumenti e agli ostacoli ambientali”, conclude.

Tagged under: Eset

About grandangolo

What you can read next

ESET e Cyberating: appuntamento a Milano con la Digital Repatriation, il ruolo delle tecnologie cyber europee tra strategia e geopolitica
ESET Threat Report spiega gli attacchi collegati alla crisi Ucraina e come la guerra abbia cambiato il panorama delle minacce
ESET scopre un nuovo gruppo di minaccia cinese: GhostRedirector manipola Google e infetta server Windows con backdoor

Customer Press Room

  • Acronis presenta MDR by Acronis TRU per offrire agli MSP una Threat Detection and Response 24/7

    Il servizio consente agli MSP di offrire ai cli...
  • SentinelOne amplia la collaborazione strategica con Google Cloud per offrire sicurezza autonoma basata sull’AI su scala globale

    La partnership porterà allo sviluppo di nuove s...
  • Vertiv annuncia l’espansione della capacità produttiva nelle soluzioni infrastrutturali, nell’energia e nei sistemi rack per soddisfare la crescente domanda

    Nuovi e ampliati stabilimenti produttivi in Ame...
  • Eon e SentinelOne siglano una partnership per migliorare la sicurezza dei dati nel cloud e la resilienza dell’intelligenza artificiale

    La combinazione delle funzionalità amplierà la ...
  • Vertiv amplia il portfolio termico con un nuovo sistema di raffreddamento a parete per edge e piccole sale dati in EMEA

    Progettato per funzionare 24/7 in ambienti di c...

Archives

  • Aprile 2026
  • Marzo 2026
  • Febbraio 2026
  • Gennaio 2026
  • Dicembre 2025
  • Novembre 2025
  • Ottobre 2025
  • Settembre 2025
  • Agosto 2025
  • Luglio 2025
  • Giugno 2025
  • Maggio 2025
  • Aprile 2025
  • Marzo 2025
  • Febbraio 2025
  • Gennaio 2025
  • Dicembre 2024
  • Novembre 2024
  • Ottobre 2024
  • Settembre 2024
  • Agosto 2024
  • Luglio 2024
  • Giugno 2024
  • Maggio 2024
  • Aprile 2024
  • Marzo 2024
  • Febbraio 2024
  • Gennaio 2024
  • Dicembre 2023
  • Novembre 2023
  • Ottobre 2023
  • Settembre 2023
  • Agosto 2023
  • Luglio 2023
  • Giugno 2023
  • Maggio 2023
  • Aprile 2023
  • Marzo 2023
  • Febbraio 2023
  • Gennaio 2023
  • Dicembre 2022
  • Novembre 2022
  • Ottobre 2022
  • Settembre 2022
  • Agosto 2022
  • Luglio 2022
  • Giugno 2022
  • Maggio 2022
  • Aprile 2022
  • Marzo 2022
  • Febbraio 2022
  • Gennaio 2022
  • Dicembre 2021
  • Novembre 2021
  • Ottobre 2021
  • Settembre 2021
  • Agosto 2021
  • Luglio 2021
  • Giugno 2021
  • Maggio 2021
  • Aprile 2021
  • Marzo 2021
  • Febbraio 2021
  • Gennaio 2021
  • Dicembre 2020
  • Novembre 2020
  • Ottobre 2020
  • Settembre 2020
  • Agosto 2020
  • Luglio 2020
  • Giugno 2020
  • Maggio 2020
  • Aprile 2020
  • Marzo 2020
  • Febbraio 2020
  • Gennaio 2020
  • Dicembre 2019
  • Novembre 2019
  • Ottobre 2019
  • Settembre 2019
  • Agosto 2019
  • Luglio 2019
  • Giugno 2019
  • Maggio 2019
  • Aprile 2019
  • Marzo 2019
  • Febbraio 2019
  • Gennaio 2019
  • Dicembre 2018

Categories

  • A10
  • Abstract
  • abstract
  • Acronis
  • Ally Consulting
  • Arrow
  • Arrow Electronics
  • Axiante
  • Babel
  • Centro Computer
  • Cohesity
  • Consorzio Italia Cloud
  • Consys
  • D-Link
  • Eset
  • G.B. Service
  • Habble
  • HiSolution
  • HYCU
  • Icos
  • Information Tecnology
  • Innovaway
  • Ivanti
  • Link11
  • MobileIron
  • Netalia
  • Nethive
  • Nexthink
  • Nuvias
  • Praim
  • QAD
  • Qualys
  • Red Hot Cyber
  • Riverbed
  • Saviynt
  • Sensormatic
  • SentinelOne
  • Talentia Software
  • Vectra
  • Vectra AI
  • Vertiv

Ufficio stampa, digital PR, marketing, lead generation: tutti i progetti nascono dalla nostra passione e competenza, con un tocco immancabile di creatività e innovazione.

COMPANY

Grandangolo Communications Srl
Via Sardegna 19
20146 Milano
Telefono +39 335 8283393
info@grandangolo.it

I SERVIZI

  • Home
  • Company
  • Servizi
  • Best Practice
  • Customer Press Room
  • Contatti
  • Languages

CONTATTI

  • Contatti
  • Cookie policy
  • Privacy policy

© 2019 GRANDANGOLO COMMUNICATIONS SRL | P.IVA IT 06394850967 | All rights reserveD.

Powered by Webpowerplus

TOP