SilverFox apunta al fabricante japonés con cadena BYOVD de 3 conductores y ValleyRAT – CYBERDEFENSA.MX

El grupo chino de cibercrimen conocido como Zorro plateado Se ha observado el uso de nuevos controladores como parte de ataques BYOVD (traiga su propio controlador vulnerable) dirigidos a una organización japonesa en el sector de fabricación industrial para, en última instancia, entregar ValleyRAT (también conocido como Winos 4.0) para acceso remoto persistente.

«En esta campaña, el grupo combina nuevos abusos de controladores vulnerables, abusos recientemente observados de aplicaciones legítimas para descarga de DLL, evasión de defensa y mecanismos de recuperación en capas para mantener ValleyRAT en funcionamiento», dijeron los investigadores de Cato Networks Shani Kurtzberg, Tomer Pugach, Dr. Guy Waizel, Zohar Buber, Idan Tarab y Shani Kurtzberg. dicho en un análisis.

La cadena de ataque comienza con un señuelo de phishing con tema de factura que utiliza contenido controlado por el atacante alojado en servicios legítimos de QQ y Tencent Cloud para activar una cadena de carga lateral de DLL a través de un archivo ZIP que allana el camino para la implementación de ValleyRAT, no sin antes aprovechar la técnica BYOVD para obtener acceso al kernel y afectar los controles de seguridad en el host comprometido para evadir la detección.

El archivo ZIP contiene un descargador ejecutable que recupera los componentes de la siguiente etapa necesarios para la carga lateral de DLL desde una infraestructura Tencent Cloud controlada por un atacante.

Si bien Silver Fox ha aprovechado anteriormente este método utilizando los controladores legítimos pero vulnerables «amsdk.sys» y «wsftprm.sys», la última campaña marca el uso de otros dos controladores: «BootRepair.sys» y «EnPortv.sys», que no han sido informados públicamente en relación con oleadas de ataques anteriores.

Ciberseguridad

Específicamente, la DLL maliciosa («PDFCORE8.dll») descargada por «ConvertToPDF.exe» o «PDFDirect.exe» incorpora «BootRepair.sys», «EnPortv.sys» y wsftprm.sys», convirtiendo el malware en un marco BYOVD modular de tres controladores para la evasión de defensa. Ambos archivos binarios legítimos están asociados con Zeon Corporation.

La idea detrás de la incorporación de tres controladores diferentes es garantizar la resiliencia operativa en todos los entornos y convertir la implementación de BYOVD en un sistema plug-and-play que permita a los operadores intercambiar los controladores y reemplazarlos con otras opciones manteniendo intacto el resto del flujo de trabajo.

Además de eso, el malware utiliza el desenganche NTDLL para eliminar los ganchos en línea del modo de usuario colocados por el software de seguridad de endpoints para controlar la actividad de la API nativa de Windows.

«El malware integra Bring Your Own Vulnerable Driver (BYOVD), carga lateral de DLL, desconexión de NTDLL, inyección de procesos, almacenamiento de carga útil basado en el registro y dos mecanismos de recuperación independientes para afectar los controles de seguridad y mantener la ejecución», dijeron los investigadores.

El cargador de DLL, que actúa como un marco de ejecución autónomo, también es responsable de desencadenar un script de vigilancia por lotes que garantiza la persistencia mediante una tarea programada y se comunica con un servidor externo («43.128.26[.]132») para recuperar el código shell que se inyecta en un nuevo proceso «svchost.exe» usando una técnica llamada secuestro de contexto de hilo.

El implante de etapa final resultante es ValleyRAT, una variante de Gh0st RAT que ofrece funcionalidad de acceso remoto, incluida comunicación de comando y control (C2), ejecución de tareas y capacidades adicionales posteriores al compromiso.

Un aspecto definitorio de la secuencia de ataque es su diseño de doble vigilancia que garantiza la recuperación de la ejecución. Combina una rutina interna que monitorea la carga útil inyectada con el script de vigilancia externo antes mencionado que monitorea el cargador detrás de la creación de esa carga útil.

Este enfoque doble significa que la terminación de un componente por sí solo puede no neutralizar completamente la intrusión. Si la carga útil inyectada sale, el cargador la recrea. Si el cargador se termina, el script de vigilancia entra en acción para reiniciarlo.

Ciberseguridad

«Este diseño en capas aumenta la resiliencia porque los defensores deben interrumpir ambos componentes y evitar que cualquiera de ellos restaure la otra etapa», dijo Cato.

«La arquitectura de recuperación también refuerza la modularidad observada en toda la muestra. La implementación del controlador, la terminación del proceso de seguridad, la inyección, el monitoreo de la carga útil y la recuperación del cargador se implementan como componentes coordinados en lugar de técnicas aisladas».

La revelación se produce mientras Silver Fox continúa refinando y ampliando activamente su arsenal con nuevas herramientas, como Atlas RAT (también conocido como AtlasCross RAT), RomulusLoader y SilentRunLoader, incluso cuando el grupo utiliza señuelos con temas fiscales para ofrecer Gh0st RAT y DCRat.

En un informe publicado esta semana, una empresa de ciberseguridad de Corea del Sur dijo que su búsqueda retrospectiva de 180 días del corpus VirusTotal identificó 146 muestras únicas de Atlas RAT que abarcan seis versiones de PDB, dos nombres de usuario de entornos de desarrollo y 27 linajes heurísticos.

«Se observa que tal escala y diversidad son inconsistentes con la gestión por parte de un solo operador, lo que plantea la posibilidad de que el malware haya sido desarrollado comercialmente o distribuido de forma privada», dijo la compañía. dicho. «Sin embargo, el vínculo con Silver Fox sólo se ha sugerido basándose en pruebas circunstanciales, y no hay pruebas suficientes para determinar de manera concluyente que son el mismo operador».

Cruciferra Crypter utiliza BYOVD y Process Ghosting para ocultar malware de Windows – CYBERDEFENSA.MX

Se ha observado que el grupo de cibercrimen vinculado a China detrás del uso de señuelos de phishing relacionados con el impuesto sobre la renta dirigido a contribuyentes, profesionales de impuestos y equipos de finanzas corporativas de la India utiliza un sofisticado servicio de cifrado llamado Cruciferra.

Según un nuevo análisis de Proofpoint, Cruciferra ha sido utilizado por varios grupos de amenazas cibercriminales no relacionados para ofrecer una amplia gama de troyanos de acceso remoto (RAT) y malware de robo de información.

«Cruciferra está escrito en Mono y presenta numerosas técnicas diseñadas para evadir los esfuerzos de detección, análisis y respuesta a incidentes», la empresa de seguridad empresarial dicho en un análisis publicado la semana pasada.

«Estos incluyen el uso de llamadas indirectas al sistema, API y desconexión de la tabla de direcciones de importación (IAT), manipulación de EDR basada en traer su propio controlador vulnerable (BYOVD), escalada de privilegios, mecanismos de persistencia y una implementación personalizada de Process Ghosting utilizada para ejecutar cargas útiles mientras se minimizan los artefactos forenses».

Cripteros (también escritos cryptors) desempeñan un papel importante en el ecosistema cibercriminal, ya que permiten a los delincuentes ofuscar sus cargas útiles, evitar la detección y mejorar las tasas de éxito de la entrega de malware.

A pesar del énfasis en la protección de la carga útil, Cruciferra admite varias rutinas de cifrado personalizadas que parecen derivarse y ensamblarse dinámicamente a partir de algoritmos criptográficos establecidos, lo que introduce variaciones entre muestras y complica el análisis estático, así como las detecciones basadas en firmas.

Ciberseguridad

«El algoritmo utilizado para cifrar cargas útiles y cadenas en cada conjunto de muestras es diferente, y existe una variación tan grande de estos algoritmos, lo que significa que probablemente se genera aleatoriamente (polimórficamente) a partir de elementos de algoritmos de cifrado, PRNG y hash bien conocidos», según los investigadores Chris Wakelin, Georgi Mladenov y Kyle Cucci.

El servicio ha sido anunciado en el mundo del cibercrimen como el «criptador más letal» por entre 450 y 2.000 dólares al mes. Estuvo disponible para la venta por primera vez en el otoño de 2025. Algunas de las familias de malware distribuidas a través de Cruciferra incluyen Agent Tesla, AsyncRAT, DarkCloud Stealer, Formbook, Phantom Stealer, Remcos RAT, Snake Keylogger, ValleyRAT, XLoader, XWorm y zgRAT.

Las campañas que aprovechan el cifrador han aprovechado el phishing como principal vector de acceso inicial, y la herramienta incorpora la flexibilidad de colocar una carga útil cifrada en el disco o descargarla desde un servidor provisional. Se considera que la actividad es oportunista y llega a entre cientos y miles de mensajes por campaña. Los objetivos principales incluyen los sectores de servicios financieros, atención médica, gobierno, educación y manufactura.

Una de esas campañas se ha atribuido a un actor de ciberdelincuencia de habla china. TA4922, que comparte cierto nivel de superposición con otro prolífico grupo de amenazas llamado Silver Fox. Esto implica emplear señuelos con temas fiscales para llevar a las víctimas a páginas de destino controladas por atacantes que albergan archivos ZIP para distribuir malware. Se han identificado cuatro campañas de este tipo entre abril y principios de junio de 2026.

Vale la pena mencionar aquí que este ataque fue documentado en detalle a principios de este mes por Seqrite Labs y Cyderes Howler Cell. Seqrite Labs está rastreando la actividad bajo el nombre de Operation DragonReturn.

Otras campañas que se han observado utilizando Cruciferra se encuentran a continuación:

  • Correos electrónicos que se hacen pasar por la Administración de la Seguridad Social (SSA) de EE. UU. para realizar entregas XWorm y AdaptixC2 (mayo de 2026)
  • Correo electrónico utilizando temas relacionados con las chinches y las quejas de los huéspedes para dirigirse a organizaciones de las industrias hotelera y de viajes y entregar zgRAT (finales de junio de 2026)

Independientemente de la campaña, Cruciferra siempre se ejecuta vía Carga lateral de DLLmientras aprovecha técnicas de evasión y antianálisis para pasar desapercibido. Esto incluye ocultar las ventanas de la consola, desenganchar las funciones API de Windows para reducir la visibilidad, llamadas indirectas al sistema, deshabilitar las notificaciones de los usuarios y el abuso del controlador «GoFlyDrv.sys» como parte de un ataque BYOVD para finalizar los procesos de seguridad.

Ciberseguridad

«Cruciferra comprueba si se está ejecutando con privilegios de administrador y, en caso contrario, intenta elevar sus privilegios evitando UAC utilizando el COM Elevation Moniker», explicó Proofpoint. «Además, Cruciferra establece la persistencia escribiendo en la clave de registro Software\Microsoft\Windows\CurrentVersion\Run con un valor predeterminado de ‘putty’. Esto garantiza que Cruciferra se ejecute después de reiniciar el sistema».

La carga útil final se carga en la memoria utilizando una variante de Imagen fantasma del procesoque, en un nivel alto, se refiere a una técnica avanzada de evasión de malware en Windows donde el código malicioso se ejecuta desde un archivo temporal que se elimina del disco antes de que comience el proceso. Esto, a su vez, ciega a los productos de seguridad, ya que no hay ningún «archivo» que analizar.

Cruciferra añade una capa extra de sofisticación mediante parches. ZwQueryMemoriaVirtual ganchos e intentando manipular los NtManageHotPatch rutina para ocultar la eliminación del archivo y neutralizar las comprobaciones de integridad.

«Si bien los criptográficos se han utilizado durante mucho tiempo para evadir la detección y aumentar las tasas de éxito en la entrega y ejecución de malware, Cruciferra se distingue por sus amplias y únicas capacidades de evasión de defensa, su diseño modular y su enfoque altamente personalizado y variado para la protección de la carga útil», concluyó Proofpoint.

Los grupos de ransomware recurren a Citrix Bleed 2, BYOVD y las credenciales de la cadena de suministro – CYBERDEFENSA.MX

Actores de amenazas asociados con el Anubis Se ha observado que una operación de ransomware aprovecha la vulnerabilidad Citrix Bleed 2 (CVE-2025-5777) para obtener acceso inicial.

«Aunque las tácticas difieren entre los afiliados, surgieron patrones comunes en el oficio mediante el uso de herramientas legítimas de monitoreo y administración remota (RMM), acceso a credenciales y procedimientos prácticos con el teclado utilizados para el movimiento lateral», Arctic Wolf dicho en un informe publicado esta semana.

«Los afiliados de Anubis abusaron repetidamente de herramientas legítimas de administración y acceso remoto, incluidas ScreenConnect, Zoho Assist, MeshAgent, Remotely, UltraVNC y Total Software Deployment, para integrarse con la actividad normal de TI mientras mantenían el control de los sistemas de las víctimas».

Anubis es un grupo de ransomware como servicio (RaaS) que surgió por primera vez a finales de 2024 como un cambio de marca del ransomware Sphinx. La operación de ransomware se anunció formalmente en el foro clandestino Ransomware and Advanced Malware Protection (RAMP) en febrero de 2025. Según datos de Ransomware.Live, el grupo de delitos cibernéticos se ha cobrado 91 víctimas en su sitio de filtración de datos, y solo en junio de 2026 se reportaron 11 víctimas.

Algunos de los sectores destacados a los que se dirigen incluyen la atención sanitaria, los servicios empresariales, la fabricación, la tecnología y los servicios financieros. Más del 50% de las víctimas se encuentran en Estados Unidos, seguido por el Reino Unido, Australia, Francia y Canadá.

En un informe publicado en julio de 2025, Rubrik Zero Labs dijo que Anubis anuncia atractivas divisiones de ganancias, ofreciendo a los afiliados el 80% de los montos del rescate pagado, y lo combina con una función de borrado de datos irreversible que aumenta la presión sobre las víctimas para que paguen.

«Cuando se activa el módulo /WIPEMODE de Anubis, los archivos permanecen en los directorios pero se reducen a un tamaño de 0 KB independientemente del pago del rescate», Rubrik anotado En el momento. «Saber que los actores de amenazas pueden revertir los entornos de las víctimas a este estado de tierra arrasada con un solo comando aumenta significativamente la presión sobre las víctimas para que paguen antes de que el limpiador se active por completo».

Ciberseguridad

Las intrusiones de ransomware, observadas este año, implican tanto el uso de credenciales VPN válidas como la explotación de CVE-2025-5777 (puntuación CVSS: 9,3), una falla crítica que afecta a Citrix NetScaler ADC y Gateway y que un atacante podría abusar de ella para evitar la autenticación cuando el dispositivo está configurado como Gateway o servidor virtual AAA.

Se desconoce la fuente exacta de las credenciales de VPN utilizadas en estas intrusiones. Sin embargo, es posible que se hayan obtenido tras un compromiso previo, o mediante intermediarios de acceso inicial (IAB), relleno de credenciales o actividad de ladrón de información.

«Además de la explotación de CitrixBleed 2, se observaron inicios de sesión válidos de Cisco AnyConnect VPN desde varios ASN de alojamiento, incluidos AS20473 – The Constant Company y AS55286 – ServerMania», explicó Arctic Wolf. «La autenticación de VPN maliciosa fue seguida por una actividad de inicio de sesión que involucraba a RDP y SMB, lo que conducía al acceso a credenciales, la creación de servicios PsExec, la implementación de RMM y, en última instancia, la invocación de herramientas de transferencia a la nube para la exfiltración».

El movimiento lateral se facilita a través de RDP y PsExec, lo que luego conduce al despliegue de varias herramientas RMM legítimas para acceso persistente, otorgando a los atacantes la capacidad de transferir archivos y ejecutar código de forma remota, mientras permanecen fuera del radar. Algunas intrusiones también configuran un túnel Cloudflare (también conocido como cloudflared) para establecer túneles hacia los entornos de las víctimas.

La siguiente fase de los ataques implica recopilar credenciales para facilitar un acceso más profundo al entorno comprometido, después de lo cual se instalan herramientas como S3 Browser, rclone, s5cmd, WinSCP y PuTTY para la transferencia o exfiltración de datos antes de la implementación del ransomware. Paralelamente, se toman medidas para debilitar las defensas del sistema y complicar el análisis posterior al incidente.

«Estas técnicas incluían la desactivación de la protección en tiempo real de Windows Defender, la actividad de desinstalación de Sophos, artefactos relacionados con PCHunter y limpieza o manipulación de registros en múltiples sistemas», explicó la empresa de ciberseguridad. «En al menos una intrusión, se eliminó un cifrador Anubis después de la ejecución, lo que redujo la disponibilidad de artefactos de carga útil en el disco para su posterior análisis».

La puerta trasera de los caballeros y el exploit de día 0 detallados

La revelación se produce como lo detalló Kaspersky. los caballeros La explotación por parte del grupo RaaS de vulnerabilidades conocidas y credenciales de inicio de sesión robadas o débiles para violar objetivos y su uso de una puerta trasera basada en Go para permitir la ejecución remota de comandos después del reconocimiento, el movimiento lateral a través de la Política de grupo o PsExec y la evasión de defensa utilizando la técnica de traer su propio controlador vulnerable (BYOVD).

El implante está diseñado para recopilar información del sistema y exfiltrarla a un servidor externo («81.177.215[.]15:9443») a través de una conexión TCP bidireccional y espera respuestas del operador que luego se ejecutan en el host usando «cmd.exe» si el byte de respuesta es «c». Si el byte es «s», se establece una conexión de proxy SOCKS.

«Esta funcionalidad probablemente permita al equipo rojo de The Gentlemen girar dentro de la red objetivo y ampliar su cobertura de escaneo», Kaspersky dicho. «Dadas las capacidades del implante de puerta trasera, como establecer comunicación bidireccional, ejecutar comandos, configurar un proxy SOCKS y recopilar información, está claro que también se puede utilizar para expandir la cadena de ataque según sea necesario».

Según Expel, el grupo RaaS también ha utilizado como arma una vulnerabilidad de día cero en un controlador de proveedor externo poco conocido como parte de su arsenal BYOVD para obtener acceso a nivel de kernel, eludir las protecciones de seguridad de Windows y eliminar los procesos de seguridad protegidos asociados con Microsoft, ESET, Palo Alto Networks y SentinelOne. El conductor en cuestión es ktapi.sysque forma parte de una API desarrollada por Kontron.

Ciberseguridad

«Aún no está claro cómo los actores de la amenaza llegaron a poseer el archivo o obtuvieron conocimiento de su vulnerabilidad», Marcus Hutchins. dicho. «BYOVD sigue siendo una gran amenaza para las empresas, ya que permite a los atacantes desactivar sistemas de seguridad de última generación en segundos. Incluso utilizando la última versión de Windows, con todas las mitigaciones de exploits habilitadas, no proporciona una protección completa».

Asociación de ransomware entre VECT y TeamPCP

Los hallazgos también surgen tras una investigación de la Unidad Contra Amenazas de Sophos sobre la asociación entre VECT y TeamPCP, que se anunció en marzo de 2026 para combinar el robo de credenciales impulsado por ataques a la cadena de suministro con la implementación de ransomware.

«La asociación formal entre TeamPCP y VECT permite a VECT implementar ransomware en todas las organizaciones comprometidas en los ataques a la cadena de suministro de Trivy y LiteLLM», dijo Sophos en un informe compartido con The Hacker News. «Antes de la asociación con VECT, TeamPCP ejecutaba otra operación de ransomware bajo la marca CipherForce. CipherForce enumeró a seis víctimas en su sitio de filtración en febrero de 2026 y lo renombró como sitio de filtración de TeamPCP en mayo».

Análisis recientes de Check Point y SALTO SEC han descubierto que VECT contiene fallas de implementación que causan que cualquier archivo de más de 128 KB se destruya permanentemente en lugar de cifrarse, lo que llevó a TeamPCP a emitir una declaración indicando que nunca habían usado el cifrado de VECT en ataques. «Somos dueños de CipherForce, nuestro propio casillero privado», afirmó el grupo.

«La alianza Vect/TeamPCP representa un cambio significativo en el panorama de amenazas de ransomware, incluso teniendo en cuenta las deficiencias técnicas que socavan su eficacia operativa», Sophos dicho.

«La convergencia del robo de credenciales de la cadena de suministro a gran escala, una operación RaaS madura y la movilización masiva de foros clandestinos constituye un modelo sin precedentes de implementación de ransomware industrializado que reduce significativamente la barrera de entrada del ciberdelito».

Hacer que los controladores vulnerables sean explotables sin hardware: la perspectiva BYOVD

1 Introducción Este artículo proporciona un análisis técnico de con cuántos controladores en modo kernel de Windows se puede interactuar desde el modo de usuario sin el hardware para el que fueron desarrollados. Este trabajo fue motivado por la investigación de vulnerabilidades orientadas a los controladores y la necesidad de evaluar la explotabilidad de hallazgos individuales, que frecuentemente afectan el código cuya accesibilidad está controlada por hardware. El

54 asesinos de EDR utilizan BYOVD para explotar 34 controladores vulnerables firmados y desactivar la seguridad – CYBERDEFENSA.MX

Un nuevo análisis de los asesinos de detección y respuesta de puntos finales (EDR) ha revelado que 54 de ellos aprovechan una técnica conocida como trae tu propio controlador vulnerable (BYOVD) al abusar de un total de 34 controladores vulnerables.

Los programas asesinos de EDR han sido una presencia común en las intrusiones de ransomware, ya que ofrecen una forma para que los afiliados neutralicen el software de seguridad antes de implementar malware de cifrado de archivos. Esto se hace en un intento de evadir la detección.

«Las bandas de ransomware, especialmente aquellas con programas de ransomware como servicio (RaaS), frecuentemente producen nuevas compilaciones de sus cifradores, y garantizar que cada nueva compilación pase desapercibida de manera confiable puede llevar mucho tiempo», dijo el investigador de ESET Jakub Souček. dicho en un informe compartido con The Hacker News.

«Más importante aún, los cifradores son inherentemente muy ruidosos (ya que inherentemente necesitan modificar una gran cantidad de archivos en un período corto); hacer que dicho malware no sea detectado es bastante desafiante».

Los asesinos de EDR actúan como un componente externo especializado que se ejecuta para desactivar los controles de seguridad antes de ejecutar los casilleros, manteniendo así estos últimos simples, estables y fáciles de reconstruir. Eso no quiere decir que no haya habido casos en los que los módulos de ransomware y terminación EDR se hayan fusionado en un solo binario. El ransomware Reynolds es un ejemplo de ello.

Ciberseguridad

La mayoría de los asesinos de EDR dependen de conductores legítimos pero vulnerables para obtener privilegios elevados y lograr sus objetivos. Entre las casi 90 herramientas asesinas de EDR detectadas por la empresa de ciberseguridad eslovaca, más de la mitad utilizan la conocida táctica BYOVD simplemente porque es confiable.

«El objetivo de un Ataque BYOVD es obtener privilegios en modo kernel, a menudo llamado Anillo 0″, Bitdefender explica. «En este nivel, el código tiene acceso ilimitado a la memoria y al hardware del sistema. Dado que un atacante no puede cargar un controlador malicioso no firmado, ‘trae’ un controlador firmado por un proveedor de confianza (como un fabricante de hardware o una versión antigua de antivirus) que tiene una vulnerabilidad conocida».

Armados con el acceso al kernel, los actores de amenazas pueden finalizar procesos EDR, deshabilitar herramientas de seguridad, alterar las devoluciones de llamadas del kernel y socavar las protecciones de los endpoints. El resultado es un abuso del modelo de confianza del conductor de Microsoft para evadir las defensas, aprovechando el hecho de que el conductor vulnerable es legítimo y está firmado.

Los asesinos de EDR basados ​​en BYOVD son desarrollados principalmente por tres tipos de actores de amenazas:

  • Grupos cerrados de ransomware como DeadLock y Warlock que no dependen de afiliados
  • Los atacantes bifurcan y modifican el código de prueba de concepto existente (por ejemplo, SmilingKiller y TfSysMon-Killer)
  • Los ciberdelincuentes comercializan este tipo de herramientas en mercados clandestinos como un servicio (por ejemplo, DemoKiller también conocido como БафометABYSSWORKER y CardSpaceKiller)

ESET dijo que también identificó herramientas basadas en scripts que utilizan comandos administrativos integrados como taskkill, net stop o sc delete para interferir con el funcionamiento normal de los procesos y servicios de los productos de seguridad. También se ha descubierto que determinadas variantes combinan secuencias de comandos con el modo seguro de Windows.

«Dado que el modo seguro carga sólo un subconjunto mínimo del sistema operativo y las soluciones de seguridad normalmente no están incluidas, el malware tiene una mayor probabilidad de desactivar la protección», señaló la compañía. «Al mismo tiempo, esta actividad es muy ruidosa, ya que requiere un reinicio, lo cual es arriesgado y poco confiable en entornos desconocidos. Por lo tanto, rara vez se ve en la naturaleza».

Ciberseguridad

La tercera categoría de asesinos de EDR son los anti-rootkits, que incluyen utilidades legítimas como GMER, HRSword y PC Hunter, que ofrecen una interfaz de usuario intuitiva para finalizar procesos o servicios protegidos. Una cuarta clase emergente es un conjunto de asesinos de EDR sin conductor, como EDRSilencer y EDR-Freeze, que bloquean el tráfico saliente de las soluciones EDR y hacen que los programas entren en un estado similar al de «coma».

«Los atacantes no están poniendo mucho esfuerzo en hacer que sus cifrados no sean detectados», dijo ESET. «Más bien, todas las técnicas sofisticadas de evasión de defensa se han trasladado a los componentes del modo de usuario de los asesinos EDR. Esta tendencia es más visible en los asesinos EDR comerciales, que a menudo incorporan capacidades maduras de antianálisis y antidetección».

Para combatir el ransomware y los asesinos de EDR, bloquear la carga de los controladores comúnmente utilizados indebidamente es un mecanismo de defensa necesario. Sin embargo, dado que los asesinos de EDR se ejecutan solo en la última etapa y justo antes de iniciar el cifrador, una falla en esta etapa significa que el actor de la amenaza puede cambiar fácilmente a otra herramienta para realizar la misma tarea.

La implicación es que las organizaciones necesitan defensas en capas y estrategias de detección para monitorear, marcar, contener y remediar proactivamente la amenaza en cada etapa del ciclo de vida del ataque.

«Los asesinos de EDR perduran porque son baratos, consistentes y están desacoplados del cifrador: una opción perfecta tanto para los desarrolladores de cifrados, que no necesitan concentrarse en hacer que sus cifrados sean indetectables, como para los afiliados, que poseen una utilidad poderosa y fácil de usar para interrumpir las defensas antes del cifrado», dijo ESET.