Οι ομάδες Qilin και Warlock ransomware έχουν υιοθετήσει την τεχνική BYOVD (Bring Your Own Vulnerable Driver) για να απενεργοποιήσουν εργαλεία ασφαλείας σε συστήματα που έχουν παραβιαστεί, σύμφωνα με νέες έρευνες από την Cisco Talos και την Trend Micro. Η τεχνική αυτή επιτρέπει στους επιτιθέμενους να εξουδετερώσουν περισσότερα από 300 EDR (Endpoint Detection and Response) εργαλεία από σχεδόν κάθε προμηθευτή ασφαλείας στην αγορά.

Qilin ransomware
Η ανάλυση των επιθέσεων Qilin από την Talos αποκάλυψε τη χρήση ενός κακόβουλου DLL με το όνομα “msimg32.dll”, το οποίο ξεκινά μια πολυσταδιακή αλυσίδα μόλυνσης για την απενεργοποίηση των λύσεων EDR. Το DLL εκτελείται μέσω της τεχνικής DLL side-loading και είναι ικανό να τερματίσει περισσότερους από 300 EDR drivers από σχεδόν κάθε προμηθευτή ασφαλείας. Οι ερευνητές Takahiro Takeda και Holger Unterbrink της Talos επισημαίνουν ότι το πρώτο στάδιο αποτελείται από έναν PE loader που προετοιμάζει το περιβάλλον εκτέλεσης για το EDR killer component.
Δείτε επίσης: Το Warlock Ransomware παραβίασε τη SmarterTools
Το δευτερεύον payload είναι ενσωματωμένο μέσα στον loader σε κρυπτογραφημένη μορφή. Ο DLL loader υλοποιεί μια σειρά από τεχνικές για την αποφυγή ανίχνευσης, συμπεριλαμβανομένης της εξουδετέρωσης των user-mode hooks και της καταστολής των Event Tracing for Windows (ETW) event logs. Λαμβάνει, επίσης, μέτρα για την απόκρυψη control flow και API invocation patterns. Αυτό επιτρέπει στο κύριο EDR killer payload να αποκρυπτογραφηθεί, να φορτωθεί και να εκτελεστεί εξ ολοκλήρου στη μνήμη, περνώντας εντελώς απαρατήρητο.
Μόλις εκκινηθεί, το malware χρησιμοποιεί δύο drivers:
- το rwdrv.sys, μια μετονομασμένη έκδοση του “ThrottleStop.sys” που χρησιμοποιείται για να αποκτήσει πρόσβαση στη φυσική μνήμη του συστήματος και λειτουργεί ως kernel-mode hardware access layer.
- το hlpdrv.sys, για τον τερματισμό διεργασιών που σχετίζονται με περισσότερους από 300 διαφορετικούς EDR drivers που ανήκουν σε διάφορες λύσεις ασφαλείας.
Αξίζει να σημειωθεί ότι και οι δύο drivers έχουν χρησιμοποιηθεί ως μέρος επιθέσεων BYOVD που πραγματοποιήθηκαν σε εισβολές των Akira και Makop ransomware.

Πριν από τη φόρτωση του δεύτερου driver, το EDR killer component καταργεί τα monitoring callbacks που έχουν εγκατασταθεί από το EDR, διασφαλίζοντας ότι ο τερματισμός διεργασιών μπορεί να προχωρήσει χωρίς παρεμβολές.
Δείτε επίσης: Το Qilin Ransomware συνδυάζει φορτίο Linux με εκμετάλλευση BYOVD
Σύμφωνα με στατιστικά που συγκέντρωσαν οι CYFIRMA και Cynet, το Qilin έχει αναδειχθεί ως η πιο ενεργή ομάδα ransomware τους τελευταίους μήνες, διεκδικώντας εκατοντάδες θύματα. Η ομάδα έχει συνδεθεί με 22 από τα 134 περιστατικά ransomware που αναφέρθηκαν στην Ιαπωνία το 2025, αντιπροσωπεύοντας το 16,4% όλων των επιθέσεων.
Warlock Ransomware και Νέες Τεχνικές Επίθεσης
Παράλληλα, η ομάδα Warlock ransomware (γνωστή και ως Water Manaul) συνεχίζει να εκμεταλλεύεται μη ενημερωμένους διακομιστές Microsoft SharePoint, ενώ αναβαθμίζει το οπλοστάσιό της για βελτιωμένο persistence, lateral movement και αποφυγή άμυνας. Αυτό περιλαμβάνει τη χρήση του TightVNC για επίμονο έλεγχο και έναν νόμιμο αλλά ευάλωτο NSec driver (“NSecKrnl.sys”) για τον τερματισμό προϊόντων ασφαλείας σε επίπεδο kernel.
Κατά τη διάρκεια επιθέσεων Warlock τον Ιανουάριο του 2026 παρατηρήθηκαν τα ακόλουθα εργαλεία –
- PsExec, για πλευρική κίνηση.
- RDP Patcher, για τη διευκόλυνση ταυτόχρονων RDP sessions.
- Velociraptor, για command-and-control (C2).
- Visual Studio Code και Cloudflare Tunnel, για tunneling C2 communications.
- Yuze, για intranet penetration και δημιουργία reverse proxy connection στον διακομιστή C2 του εισβολέα μέσω HTTP (θύρα 80), HTTPS (θύρα 443) και DNS (θύρα 53).
- Rclone, για εξαγωγή δεδομένων.
Δείτε επίσης: Η Qilin Ransomware υπεύθυνη για την επίθεση στην Lee Enterprises

Για την αντιμετώπιση των απειλών BYOVD, συνιστάται να επιτρέπονται μόνο υπογεγραμμένοι dirvers από αξιόπιστους εκδότες, να παρακολουθούνται τα driver installation events και να διατηρείται ένα αυστηρό πρόγραμμα διαχείρισης ενημερώσεων κώδικα για την ενημέρωση του λογισμικού ασφαλείας.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
