Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Hace poco, un nuevo análisis del fenómeno conocido como “EDR killers” volvió a poner sobre la mesa una técnica que lleva tiempo explotándose en intrusiones de ransomware: muchos de estos programas diseñados para neutralizar soluciones de seguridad aprovechan controladores legítimos pero vulnerables para hacerse con privilegios de kernel. Según la investigación de ESET, más de medio centenar de herramientas de este tipo emplean la táctica conocida como BYOVD —bring your own vulnerable driver—, usando decenas de controladores con fallos conocidos para saltarse las protecciones del sistema.
En el campo de la ciberseguridad se ha convertido en una práctica recurrente: antes de lanzar el cifrador que dejará inaccesibles archivos, los actores maliciosos ejecutan una etapa previa dedicada exclusivamente a desactivar o evadir las defensas del endpoint. Esa “herramienta de choque” actúa al margen del ransomware principal y facilita que el cifrador se mantenga sencillo y estable, sin necesidad de incorporar sofisticadas capacidades de evasión en su propio código. El resultado es una cadena de ataque más modular y reutilizable, algo muy atractivo para modelos de negocio criminales como el ransomware-as-a-service.

La esencia del BYOVD es relativamente simple y peligrosa: en vez de cargar un controlador malicioso sin firmar —lo cual está bloqueado en sistemas modernos— el atacante instala o reutiliza un controlador legítimo, firmado por un proveedor, que contiene una vulnerabilidad explotable. Con ese fallo es posible ejecutar código en modo kernel (Ring 0), la capa más privilegiada del sistema, desde donde se pueden terminar procesos de seguridad, anular callbacks del kernel y manipular mecanismos que deberían proteger al equipo. Bitdefender explica bien este patrón en su explicación sobre BYOVD, donde se detalla cómo se abusa del modelo de confianza de controladores firmado por Microsoft para escalar privilegios: tecnología detrás del BYOVD.
El informe de ESET documenta casi noventa herramientas destinadas a matar EDRs, y señala que una porción significativa de ellas confía en esos controladores vulnerables. En algunos casos, las herramientas son desarrollos propios de grupos de ransomware “cerrados” que no dependen de afiliados; en otros, se trata de forks o modificaciones de pruebas de concepto públicas que acaban siendo usadas en el terreno. También existe un mercado subterráneo donde se compran y venden este tipo de utilidades como servicios, lo que baja la barrera de entrada para atacantes con menos habilidades técnicas.
No todas las familias de EDR killers usan drivers con firma. ESET detectó variantes que recurren a scripts y comandos administrativos nativos de Windows —como taskkill o net stop— para forzar la detención de servicios de seguridad, así como utilidades legítimas de soporte y análisis que permiten terminar procesos protegidos. Incluso han empezado a aparecer proyectos “sin driver” que, en lugar de explotar un controlador vulnerable, bloquean la comunicación o ponen a las soluciones de seguridad en un estado de “coma” mediante otras técnicas. En cualquiera de los casos, el objetivo es el mismo: dejar la máquina lo más desprotegida posible justo antes de que se ejecute el cifrador.
Desde la perspectiva de defensa, la recomendación habitual es obvia pero compleja de aplicar: es necesario impedir que controladores conocidos por ser abusables se carguen en los entornos corporativos. Microsoft mantiene políticas y documentación sobre el modelado de firma de drivers y las restricciones en los sistemas Windows, que ayudan a entender por qué la carga de controladores legítimos but vulnerables es una propuesta tan potente para los atacantes —y, por ende, tan problemática para los administradores: política de firma de código en modo kernel.
Sin embargo, bloquear controladores en una organización no es una cura mágica: los EDR killers aparecen al final de la cadena de ataque, en el momento en que el atacante está a punto de cifrar datos. Si una defensa concreta falla, el agresor puede probar con otra herramienta o método alternativo. Por eso los expertos insisten en que la protección efectiva exige defensas en profundidad: control de carga de drivers, monitorización continua, detección de comportamientos anómalos, segmentación de red y planes de respuesta que permitan contener actividades maliciosas en fases tempranas.

La investigación de ESET también evidencia una tendencia inquietante: los autores de estas herramientas han priorizado la sofisticación en las partes que interactúan con el sistema del usuario (user-mode) para evadir análisis y detección, dejando el cifrador final más simple. En otras palabras, el esfuerzo ya no está tanto en hacer que el ransomware pase desapercibido por sí mismo, sino en «dejar sin defensas» al sistema para que el cifrador haga su trabajo con menos obstáculos. Esta separación de funciones aumenta la eficiencia operativa de las bandas y facilita la reutilización de componentes maliciosos.
Para equipos de seguridad y responsables TI esto significa replantear cómo se miden y priorizan las protecciones: no basta con confiar en una solución EDR robusta si esta puede ser puesta fuera de juego por un exploit relativamente sencillo. Es fundamental contar con listas blancas y negras de controladores, aplicar parches y actualizaciones, monitorizar la instalación de drivers y los intentos de elevación de privilegios, y mantener mecanismos de detección que no dependan exclusivamente de procesos individuales. Recursos adicionales sobre la táctica BYOVD y cómo mitigarla están disponibles en análisis técnicos y firmas de la industria, que ayudan a entender el comportamiento y a identificar indicadores de compromiso: análisis detallado de ESET y explicaciones técnicas sobre BYOVD como la de Picus aquí.
En definitiva, los EDR killers siguen siendo una herramienta atractiva para los grupos de ransomware porque son baratos, fiables y se pueden usar de forma independiente del cifrador. La respuesta, por su parte, pasa por combinar prevención técnica, visibilidad constante y una estrategia de respuesta que abarque todo el ciclo del ataque. Solo así podrá reducirse el espacio de maniobra de quienes buscan apagar nuestras defensas justo antes de exigir un rescate por los datos.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...