Desligar o EDR virou produto de catálogo, com 90% da receita para o afiliado

A SentinelLABS publicou em 5 de outubro um levantamento que trata a desativação de EDR pelo que ela se tornou: uma linha de produto, com versão, preço de tabela e divisão de receita. O caminho vai do EDRSandblast de 2022, código aberto, até o Gentlemen RaaS de 2026, que entrega framework próprio com mais de oito variantes de BYOVD e devolve 90% do resgate ao afiliado. Em quase metade das intrusões de ransomware de 2024, alguma ferramenta de segurança foi silenciada antes da cifragem.

O que aconteceu: a SentinelLABS publicou Bring Your Own Vulnerable Device: How EDR Killing Became an Industry, que reconstrói quatro anos de comercialização de ferramentas para desligar produtos de segurança. A linha do tempo começa em 2022, com o EDRSandblast aberto apontado contra mais de mil drivers de segurança, passa pelo Terminator vendido entre US$ 300 e US$ 3.000 em 2023 e pelo AvNeutralizer do FIN7, de US$ 4.000 a US$ 15.000, que acabou adotado por Black Basta, AvosLocker, MedusaLocker, BlackCat, Trigona e LockBit. Em 2026 o estágio é outro: o Gentlemen RaaS embute um framework próprio, o GentleKiller, com mais de oito variantes de BYOVD mirando mais de 400 processos de 48 produtos de segurança, e paga ao afiliado cerca de 90% do resgate, contra os 20% que eram praxe. Duas falhas recentes aparecem no centro das cadeias: a CVE-2024-51324, no driver BdApiUtil do antivírus da Baidu, usada pelo DeadLock em dezembro de 2025, e a CVE-2025-68947, no NSecKrnl da NSecsoft, embutida pelo Reynolds em fevereiro de 2026 e depois reaproveitada pelo Warlock. O relatório registra ainda uma cadeia que chegou a SYSTEM em cerca de 30 milissegundos e uma intrusão que foi do download ao serviço persistente em 49 segundos.

Existe uma frase que aparece em quase todo relatório de ransomware e que já deveria provocar uma pergunta de volta: o atacante desabilitou as ferramentas de segurança. Desabilitou como? Com qual driver? Comprado de quem, por quanto?

A SentinelLABS respondeu isso na segunda-feira, e a resposta incomoda. Não existe mais uma técnica de desligar EDR. Existe fornecedor, versão e política de comissão.

De ferramenta de pesquisa a tabela de preço em quatro anos

O que o relatório faz de mais útil é pôr data em cada degrau. Lido em sequência, o processo é o de qualquer software que encontrou mercado.

AnoFerramentaPreçoQuem usou
2022EDRSandblast, código abertogratuitouso amplo contra mais de 1.000 drivers de segurança
2023Terminator, do ator "Spyboy"US$ 300 a US$ 3.000abuso de driver da Zemana
2024AvNeutralizer, também chamado AuKill, do FIN7US$ 4.000 a US$ 15.000Black Basta, AvosLocker, MedusaLocker, BlackCat, Trigona, LockBit
2024EDRKillShifterincluído na afiliaçãoRansomHub, com RentDrv2 e ThreatFireMonitor
2025cadeia rwdrv.sys mais hlpdrv.sysinternoafiliados do Akira, a partir de intrusões em VPN SonicWall
2026GentleKiller, do Gentlemen RaaS90% do resgate ao afiliadomais de 8 variantes, 400+ processos, 48 produtos

A comissão de 90% é o dado que explica o resto. Programa de afiliado de ransomware costumava ficar com 80% da receita e repassar 20%. Inverter isso só faz sentido se o operador acredita que a ferramenta embutida aumenta a taxa de sucesso o suficiente para compensar. É aposta de produto, feita com número.

O insumo é driver assinado, e o estoque é público

BYOVD não explora o EDR. Carrega um driver legítimo, assinado, com uma falha conhecida, e usa esse driver para pedir ao kernel o que nenhum processo em modo usuário conseguiria: remover o callback do sensor, encerrar o processo protegido, apagar o rastro.

O catálogo LOLDrivers, mantido pelo projeto MagicSword, lista hoje 702 drivers, 578 deles vulneráveis e 124 maliciosos, com 2.407 amostras conhecidas. O número que mais importa está no teste de HVCI: 479 amostras, 19,9% do total, carregam mesmo com a integridade de código protegida por hipervisor ativada. Quem tratou o HVCI como resposta fechada para BYOVD tem um quinto do problema de pé.

Há uma ironia estrutural nos dois CVE que o relatório coloca no centro. A CVE-2024-51324 está no BdApiUtil, driver do antivírus da Baidu. A CVE-2025-68947 está no NSecKrnl, da NSecsoft, e a versão usada pelo Reynolds encerrava mais de 30 processos de segurança. Nos dois casos, o veículo para matar produto de segurança foi um driver de produto de segurança. Ele já vem assinado, já é esperado no ambiente e raramente aparece em lista de bloqueio.

O reaproveitamento também ficou visível. O mesmo NSecKrnl apareceu no Reynolds em fevereiro e depois no Warlock. Em abril de 2026 o Qilin encadeou rwdrv.sys com hlpdrv.sys, a mesma dupla que o Akira usava desde agosto de 2025. Não é coincidência nem imitação. É insumo circulando entre operações que compartilham afiliado.

Trinta milissegundos

Dois números do relatório deveriam reorganizar qualquer plano de resposta. Uma cadeia observada chegou a SYSTEM em cerca de 30 milissegundos. Uma intrusão separada foi do primeiro download ao serviço persistente instalado em 49 segundos.

Não existe analista humano nessa janela. Não existe fila de triagem, não existe ligação para o fornecedor, não existe aprovação de contenção. Se a detecção depende de alguém ler um alerta, ela chega depois da cifragem.

O contexto de volume é o que torna isso rotina e não exceção: cerca de 48% das intrusões de ransomware de 2024 tiveram ferramenta de segurança desativada em algum ponto, segundo o relatório anual da própria SentinelOne. Quase metade. A parcela especificamente de BYOVD é menor, e é a que cresce mais rápido.

O que ainda dá para ver depois que o sensor cala

A parte acionável do documento está aqui, e é mais simples do que parece. A instalação do driver deixa rastro antes de a execução acontecer, e a queda do sensor também é um evento.

  • Carga de driver no Sysmon, evento 6, com atenção a driver inédito no ambiente, assinatura inválida, certificado revogado e metadados de assinante que não batem com o produto declarado.
  • Instalação de serviço: evento 7045 do Windows e criação de processo via sc.exe no evento 1 do Sysmon.
  • Chamadas de DeviceIoControl imediatamente depois da carga do driver, e padrão de remoção de callback em kernel.
  • Laço de encerramento de processo em intervalo fixo, partindo de modo kernel. Comportamento que software legítimo não tem.
  • Evento 7031 do Windows, queda de serviço, que é raro em ambiente saudável, mais perda de heartbeat do agente e buraco em telemetria que deveria ser contínua.

E a observação que mais vale repetir para quem desenha arquitetura: rede, identidade e nuvem continuam reportando depois que o sensor de endpoint para. Quem concentrou toda a detecção em uma fonte única fica cego exatamente no minuto em que o ataque começa a valer.

O que muda para quem opera no Brasil

  • Lista de bloqueio não dá conta, lista de permissão dá. Com 702 drivers catalogados e um quinto das amostras carregando sob HVCI, bloquear o que já se conhece é sempre uma corrida atrasada. Política de integridade de código com permissão explícita por driver dá mais trabalho para montar e é a única que fecha a porta por padrão.
  • Agente que para de responder é incidente, não item de inventário. Na maioria das operações de porte médio a queda de heartbeat vai para um relatório semanal de conformidade. Com 49 segundos até o serviço persistente, esse alerta precisa acionar automação, não planilha.
  • Quem terceiriza SOC precisa saber o que acontece às 3h. Vale colocar no contrato: qual é o tempo de resposta para perda de telemetria de endpoint, quem tem autorização para isolar máquina sem aprovação do cliente e o que o fornecedor faz quando o sinal simplesmente desaparece.
  • Proteção contra manipulação com autorização local e senha separada. Boa parte dos casos documentados começa com credencial administrativa válida, obtida em VPN ou em acesso remoto. Se o desinstalador do agente aceita a mesma credencial do administrador de domínio, o EDR killer é opcional.

Leitura LATAMSEC

A mudança real desse relatório não é técnica. É econômica. Enquanto desligar EDR era perícia, o número de operações capazes de fazer isso ficava limitado pelo número de pessoas que sabiam. Virou produto empacotado com suporte, e o limite passou a ser quanto o afiliado está disposto a pagar. A capacidade deixou de ser escassa.

Três perguntas, na ordem em que mudam resultado.

Para quem opera o endpoint: existe alerta automático quando um driver novo carrega em servidor de produção, ou a visibilidade de carga de driver está desligada porque gerava ruído?

Para quem responde pela detecção: se o sensor de endpoint ficar mudo em 30 servidores ao mesmo tempo, qual fonte independente conta essa história, e em quanto tempo?

Para quem assina contrato de segurança gerenciada: a métrica de serviço mede alerta tratado ou também mede ausência de alerta? São coisas diferentes e só a segunda cobre esse cenário.

Outros sinais do dia

  • Economia

    Gentlemen RaaS paga 90% ao afiliado, contra 20% de praxe no mercado

    A inversão da divisão de receita vem acompanhada de ferramenta própria embutida. O operador está vendendo capacidade técnica, não só marca de ransomware.

  • HVCI

    479 amostras de driver, 19,9% do catálogo, carregam com HVCI ativo

    O dado é do teste publicado pelo próprio LOLDrivers. Integridade de código protegida por hipervisor reduz o problema e não o encerra.

  • Reuso

    O mesmo NSecKrnl apareceu no Reynolds em fevereiro e depois no Warlock

    Em abril o Qilin encadeou rwdrv.sys com hlpdrv.sys, dupla que o Akira usava desde agosto de 2025. O insumo circula entre operações.

  • Velocidade

    Uma cadeia observada chegou a SYSTEM em cerca de 30 milissegundos

    Outra intrusão foi do download ao serviço persistente em 49 segundos. Qualquer resposta que dependa de leitura humana de alerta chega depois.

Fontes e aprofundamento

  1. SentinelOne · Bring Your Own Vulnerable Device: How EDR Killing Became an Industry, com a linha do tempo de comercialização, os preços, o GentleKiller e os observáveis de detecção.
  2. LOLDrivers (MagicSword) · Catálogo de drivers vulneráveis e maliciosos do Windows, com os 702 drivers catalogados, as 2.407 amostras e o resultado do teste de HVCI.
  3. Rescana · Reynolds Ransomware Exploits CVE-2025-68947 in NsecSoft NSecKrnl Driver to Disable Windows EDR Security Tools, com o detalhe da cadeia do Reynolds e dos processos de segurança encerrados.
  4. Gurucul · Reynolds Ransomware: BYOVD Abuse of NSecKrnl.sys (CVE-2025-68947) for Kernel-Level Defense Evasion, com a leitura de detecção por evento de carga de driver e instalação de serviço.
Esse risco está no radar do seu conselho? O diagnóstico traduz o tema do dia em prioridade, dono e prazo para a sua empresa. Solicitar diagnóstico.