Una guía práctica sobre los «EDR killers» y las tácticas que emplean los grupos de ransomware para eludir las defensas de los terminales.
Con el auge del ransomware en el panorama de amenazas, el creciente número deataques de «bloqueo y extorsión» pone de relieve otra tendencia peligrosa: la creciente prevalencia de los «EDR killers» (programas diseñados para desactivar las defensas de ciberseguridad).
La forma en que se desarrollan estos ataques de ransomware mejorados supone un reto para las empresas, por muy sofisticadas que sean sus soluciones de ciberseguridad. Las organizaciones no pueden confiar únicamente en la detección automatizada de malware o en la inclusión agresiva en listas negras de controladores vulnerables, de los que los «asesinos de EDR» suelen abusar. Incluso un equipo experto del Centro de Operaciones de Seguridad (SOC) puede tener dificultades para detener una brecha de ransomware avanzada, ya que debe actuar de forma adecuada, rápida y con la autoridad suficiente, sin margen para el error.
La reciente investigación de ESET, basada en telemetría e investigaciones de incidentes, subraya una simple verdad: si tu estrategia de defensa solo se centra en bloquear los controladores vulnerables en el momento de la carga, estás reaccionando demasiado tarde. Unenfoque basado en la inteligencia sobre ciberamenazases la forma de mantenerte un paso por delante, anticipándote a las herramientas, las estrategias y los puntos clave que los afiliados utilizarán en tu contra.
Por qué los grupos de ransomware utilizan «EDR killers»
El ransomware no es nada nuevo, pero tras alcanzar un cierto nivel de sofisticación, se ha convertido en un servicio muy demandado en el mercado negro. Los investigadores de ESET realizan un seguimiento periódico y se defienden contra un número cada vez mayor de «clientes» de diversas ofertas de ransomware como servicio.
Las cifras son alarmantes: el análisis de ESET de los sitios web de filtración de datos indica un fuerte aumento interanual del 50% en los ataques de ransomware. El Informe de Investigaciones sobre Fugas de Datos de 2025 de Verizon confirma esta tendencia con un aumento interanual de los ataques de ransomware del 32% al 44%, y señala que el 88% de las pymes afectadas por fugas de datos encontraron ransomware en sus sistemas.
Sin embargo, el ransomware tiene un punto débil importante: es ruidoso por diseño. Los programas de cifrado afectan rápidamente a miles de archivos, lo que activa alertas y atrae la atención de cualquier solución o servicio de seguridad fiable.
Los ciberdelincuentes pueden superar este problema utilizando diversas técnicas de ofuscación, pero estas no son 100% fiables, y su desarrollo y actualización constantes consumen mucho tiempo y recursos.
Lamentablemente, los grupos de ransomware han encontrado una solución eficaz: se han dado cuenta de que no necesitan cifradores sigilosos y difíciles de desarrollar para triunfar; solo necesitan que las defensas de las empresas se descuiden. Por eso, los «EDR killers» se han convertido en un indicador casi estándar de las intrusiones de ransomware modernas: un afiliado obtiene privilegios elevados, ejecuta una herramienta para desactivar la protección de los terminales y, solo entonces, lanza el cifrador.
Por lo general, los atacantes utilizan la técnica conocida como «Bring Your Own Vulnerable Driver» (BYOVD), que consiste en aprovechar controladores legítimos pero vulnerables (normalmente antiguos) para acceder al núcleo del sistema operativo objetivo. Una vez instalado un controlador vulnerable, el malware recorre una lista de nombres de procesos y envía un comando al controlador vulnerable para que elimine el proceso, aprovechando el acceso del controlador al núcleo.
Lo que agrava aún más la situación es que los «EDR killers» son accesibles, baratos y cada vez más «plug-and-play», ya que a menudo se basan en controladores legítimos pero vulnerables, y existen amplias colecciones de pruebas de concepto (PoC) disponibles públicamente.
En resumen: los ciberdelincuentes disfrutan de un entorno cómodo, en el que todo lo que necesitan está disponible como servicio, lo que reduce significativamente el nivel de habilidad necesario para desplegar campañas de ransomware. Simplemente compran ransomware en el mercado negro y lo despliegan de forma silenciosa utilizando herramientas asequibles pero potentes que actúan a nivel del núcleo, eludiendo así eficazmente las defensas tradicionales.
¿Cómo funcionan los «EDR killers»?
Antes de profundizar en la prevención, veamos brevemente cómo operan los diferentes tipos de «asesinos de EDR».
«EDR killers» basados en scripts
Los «asesinos de EDR» más sencillos se basan enherramientas administrativasintegradas, como «taskkill», para manipular los procesos y servicios de seguridad. Estos métodos básicos siguen apareciendo, pero suelen estar asociados a actores maliciosos con menor nivel de habilidad.
Contenido del «Modo seguro» que se encuentra actualmente en el bloque de scripts
Una variante ligeramente más avanzada utiliza el modo seguro de Windows, en el que solo se cargan los componentes mínimos del sistema y, por lo general, no hay productos de seguridad. Aunque esto aumenta las posibilidades de desactivar la protección, requiere un reinicio, genera ruido y no es fiable en entornos desconocidos, por lo que es poco habitual en los ataques del mundo real.
Uso indebido de herramientas anti-rootkit
Antes de que se impusiera la firma de controladores en modo kernel, los rootkits eran habituales, por lo que se crearon herramientas antirrootkit especializadas para detectarlos y eliminarlos. Dado que estas herramientas operan con privilegios elevados, los atacantes pueden hacer un uso indebido de los antirrootkits legítimos para terminar procesos protegidos o desactivar componentes de seguridad.
«EDR killers» basados en rootkits
Los rootkits son hoy en día mucho menos habituales, pero siguen apareciendo cuando los desarrollan ciberdelincuentes experimentados mediante controladores personalizados de Windows —una tarea compleja, sobre todo sin llegar a bloquear el sistema por completo—. Por ejemplo, los «asesinos de EDR» basados en rootkits pueden hacer un uso indebido de certificados legítimos robados para ejecutar un controlador malicioso en el núcleo, desde donde pueden desactivar la protección de los terminales.
Asesinos de EDR basados en BYOVD
La técnica BYOVD es actualmente el enfoque predominante para los «asesinos» de EDR. Los atacantes instalan un controlador legítimo que contiene una vulnerabilidad conocida y, a continuación, aprovechan ese fallo para terminar procesos protegidos o desactivar funciones de seguridad clave.
Los investigadores de ESET han detectado un total de casi 90 «EDR killers» utilizados activamente en la red, 54 de los cuales se basan en BYOVD (aprovechando un total de 35 controladores vulnerables).
«Killers» de EDR sin controladores
Una clase más reciente de «EDR killers» logra objetivos similares sin intervenir en el núcleo. En lugar de terminar procesos, estas herramientas interrumpen la funcionalidad esencial del EDR; por ejemplo, bloqueando la comunicación entre un terminal y su backend de seguridad o provocando que los componentes del EDR dejen de responder. Su enfoque poco convencional dificulta la detección y fomenta su rápida adopción por parte de los atacantes de ransomware, una tendencia que ya han observado los investigadores de ESET.
Cómo detectar la actividad de los «asesinos de EDR» antes de que se lance el ransomware
Aunque el método BYOVD sigue siendo predominante, está claro que centrarse únicamente en los controladores genera una falsa confianza y atribuciones erróneas. He aquí el motivo:
- El bloqueo de un controlador solo se produce en el último momento posible, cuando los afiliados suelen tener ya privilegios elevados y están a segundos de lanzar el cifrador. Si el «EDR killer» falla, simplemente probarán con otra herramienta.
- Los ataques BYOVD utilizan controladores legítimos, y un bloqueo excesivamente agresivo puede provocar la interrupción del funcionamiento del software heredado o empresarial.
- El bloqueo selectivo de controladores es problemático en sí mismo, ya que los distintos enfoques tienen diferentes puntos débiles, y se sabe que los actores maliciosos encuentran formas de eludir estas políticas.
Cómo defenderse contra los «EDR killers»
Bloqueo cuidadoso de la carga de controladores: bloquear los controladores es crucial y, de hecho, una forma eficaz de detener los «asesinos de EDR», pero hay que tener en cuenta que existen serios retos. Para evitar interrupciones en el sistema, considere comenzar con un modo «Detectar pero no limpiar», añadir exclusiones según sea necesario y, finalmente, pasar a un modo «Detectar y limpiar».
Aplicar controles HVCI y de firma de controladores: estos incluyen la lista de bloqueo de Microsoft, la firma obligatoria de controladores y HVCI.
Utiliza WDAC o un control de aplicaciones equivalente: herramientas como Windows Defender Application Control (WDAC) permiten establecer políticas que solo aprueban determinados controladores. Otras plataformas utilizan tecnologías comoel Sistema de Prevención de Intrusiones Basado en el Host (HIPS)de ESET, que bloquea aplicaciones mediante reglas.
Protege tu EDR:las funciones de autoprotección yantimanipulación del EDRimpiden que usuarios no autorizados interfieran en su solución de seguridad.
Aplica parches o elimina los controladores vulnerables ya presentes: no es necesario utilizar la técnica BYOVD si tus sistemas ya utilizan un controlador vulnerable. Una gestión exhaustiva de los parches debería evitarlo.
Implemente un equipo SOC cualificado o una solución XDR: cuando la defensa automatizada no es suficiente, es necesaria una respuesta rápida y adecuada.
Supervisión de comportamientos de ataque específicos del EDR
Una parte importante de la defensa es la detección de los patrones que suelen generar los «asesinos de EDR».
Estas son las alertas a las que debe prestar atención:
- Intentos inesperados de modificar servicios
- Carga de controladores desde directorios temporales o de usuario
- Cambios en la configuración de arranque en modo seguro
- PowerShell ejecutándose con privilegios elevados
- Inestabilidad repentina o silencio del proceso EDR
- Registros de Sysmon o de Windows relacionados con la instalación de controladores
Por qué la inteligencia sobre amenazas es fundamental para la defensa contra los «EDR-killers»
Como se puede observar, la naturaleza de los «EDR-killers» hace que la protección tradicional automatizada basada en firmas resulte insuficiente. Los «EDR-killers» son sencillamente demasiado impredecibles para la protección automatizada, y una estrategia de «toda la gama» probablemente desactivará controladores legítimos, lo que podría paralizar las operaciones de su empresa.
La respuesta a esta situación es un servicio MDR de alta calidad capaz de responder rápidamente a los incidentes, complementado con inteligencia sobre amenazas seleccionada y rica en información; ambos elementos permiten a los defensores detectar los «asesinos de EDR» que se están utilizando activamente en ese momento y anticiparse a posibles ataques.
Así es como la inteligencia sobre amenazas puede ayudarte:
- Le ofrece una visión general de las campañas recientes de ransomware.
- Proporciona información estratégica sobre los patrones de selección de objetivos, la progresión de los ataques, las lecciones aprendidas y los indicadores de compromiso (IoC).
- El análisis técnico describe la cadena de ataque completa, desde el acceso inicial hasta el cifrado de datos y la extorsión.
- Ofrece orientación práctica sobre cómo defenderse de las amenazas actuales de ransomware que circulan en la red.
- Un canal de inteligencia sobre amenazas proporciona un flujo de datos seleccionados y actualizados continuamente que ayuda a los equipos de seguridad a identificar amenazas.
- Los servicios avanzados de inteligencia sobre amenazas incluyen chatbots con IA, que ayudan a los analistas de seguridad y a los responsables de la toma de decisiones a interpretar correctamente los incidentes y actuar con rapidez.
Para dotar a los equipos de seguridad de una ventaja estratégica frente a los grupos ciberdelictivos modernos, ESET ha ampliado recientemente su cartera de inteligencia sobre amenazas con los informes ESET eCrime Reports, que proporcionan a los equipos de seguridadinformaciónseleccionada yde alta calidad sobre los incidentes, incluyendo lecciones clave, indicadores de compromiso (IoC), reglas de detección y orientación, para predecir ataques, subsanar vulnerabilidades y reforzar las defensas de forma proactiva.

¿Cómo hacer frente al ransomware en la era de la IA?
Atrás quedaron los días en que las empresas se limitaban a instalar productos de ciberseguridad y dejaban de lado cualquier preocupación por las amenazas. La ciberdelincuencia está en auge, con una cantidad cada vez mayor de malware distribuido como servicio. Esto significa que se requieren menos conocimientos para llevar a cabo campañas maliciosas, y las herramientas de IA están haciendo que todo resulte aún más fácil y rápido para los delincuentes.
En este panorama de amenazas, los «EDR killers» destacan porque son baratos y permiten a los atacantes centrarse en la velocidad, ya que cuentan con un golpe de gracia fiable previo al cifrado. Si solo se da la alarma en el momento de la carga, solo se enfrenta al adversario en la última línea de defensa, cuando este ya cuenta con privilegios de administrador y ha cobrado impulso.
Un servicio maduro de inteligencia sobre amenazas cambia esta situación. Replantea el problema, pasando de «bloquear un controlador» a «interrumpir el proceso», vinculando la información sobre afiliados, las tendencias de comercialización y la evasión en modo usuario con detecciones concretas, una mayor rapidez para actuar y una respuesta precisa. Así es como se convierte la investigación en resiliencia —y se garantiza que tu EDR esté operativo cuando más importa.
Preguntas frecuentes (FAQ)
¿Qué son los «EDR killers» y por qué son importantes en los ataques modernos de ransomware?
Los «EDR killers» son herramientas o malware diseñados para desactivar o interferir en las soluciones de detección y respuesta en endpoints (EDR). Ayudan a los operadores de ransomware a evitar la detección antes de lanzar los cifradores, lo que hace que los ataques sean mucho más eficaces y difíciles de detener.
¿Por qué los «EDR killers» se han convertido en el paso habitual en las intrusiones de ransomware?
Los cifradores de ransomware son ruidosos y fáciles de detectar. En lugar de intentar crear cifradores sigilosos, los atacantes utilizan «asesinos de EDR» para cegar primero las defensas. Estas herramientas son baratas, accesibles y, a menudo, se basan en controladores vulnerables pero legítimos, lo que las convierte en una forma rápida y fiable de eludir los productos de seguridad.
¿Cómo suelen funcionar los «EDR killers»?
Los «EDR killers» utilizan diferentes enfoques, tales como:
- Scripts sencillos que cierran los servicios de seguridad
- El abuso del modo seguro para desactivar la protección
- El uso indebido de antirrootkits o rootkits
- Técnicas de «Bring Your Own Vulnerable Driver» (BYOVD)
- Métodos emergentes sin controladores que interfieren con los EDR sin necesidad de acceso a nivel del núcleo
¿Por qué no basta con bloquear los controladores vulnerables para detener a los «asesinos de EDR»?
El bloqueo de la carga de controladores se produce demasiado tarde en la cadena de ataque, cuando los atacantes ya disponen de privilegios elevados. Un bloqueo excesivamente agresivo también puede afectar al software legítimo, y los atacantes pueden generar fácilmente miles de variantes utilizando el mismo controlador o certificado vulnerable.
¿Cuáles son las estrategias eficaces para defenderse contra los «asesinos de EDR»?
Las medidas de defensa clave incluyen políticas cuidadosas de bloqueo de controladores, un control reforzado de las aplicaciones (p. ej., WDAC, reglas HIPS),unasólidaautoproteccióndel EDRy funciones antimanipulación, una gestión adecuada de las vulnerabilidades y los parches, soporte de SOC o XDR, y la supervisión delos patrones de comportamiento de los «asesinos de EDR».
¿Por qué es esencial la inteligencia sobre ciberamenazas frente a los «EDR killers» y el ransomware?
Los «EDR killers» evolucionan rápidamente, lo que hace que los ataques de ransomware sean impredecibles.Una inteligencia sobre amenazas de alta calidad ayuda a las organizaciones a anticipar qué herramientas, técnicas y familias de ransomware están activas, a comprender las cadenas de ataque completas y a aplicar medidas defensivas significativas antes de que los atacantes actúen.
¿Qué es BYOVD?
«Bring Your Own Vulnerable Driver» (BYOVD) es una técnica de ataque en la que un atacante carga intencionadamente un controlador en modo kernel, firmado legítimamente pero defectuoso, en el sistema de la víctima para obtener ejecución de código con privilegios elevados. Una vez en el núcleo, los atacantes pueden manipular los componentes internos del sistema operativo y los productos de seguridad, razón por la cual los «EDR killers» utilizan con frecuencia el BYOVD. Sin embargo, los «EDR killers» no pueden desactivar de forma fiable todo el software de seguridad en todos los entornos: el éxito depende del controlador vulnerable específico utilizado, de las medidas de mitigación existentes y de la arquitectura de las herramientas de seguridad.
¿Es suficiente la lista de control de controladores vulnerables de Microsoft para detener el BYOVD?
La lista de bloqueo es, por naturaleza, reactiva, no puede cubrir al instante las vulnerabilidades recién descubiertas o comercializadas de forma privada, y puede eludirse en entornos en los que esté desactivada, desactualizada o mal configurada.
¿Qué deben vigilar los defensores si sospechan de la presencia de un «EDR killer»?
Si los defensores sospechan de la presencia de un «EDR killer», deben vigilar los eventos anómalos de carga de controladores, especialmente los controladores del núcleo recién introducidos o poco habituales. Además, deben comprobar si hay intentos inesperados de modificar servicios, intentos de desactivar o manipular las llamadas de retorno del núcleo, y pérdidas repentinas de telemetría o fallos del agente sin que se produzcan los correspondientes fallos del sistema. Las violaciones de la integridad del núcleo, los reinicios repetidos de servicios o los cambios inesperados en el estado de los productos de seguridad también son señales claras.
¿Cuál es la diferencia entre la evasión de EDR y un «EDR killer»?
La evasión de EDR se centra en evitar la detección, por ejemplo, ocultando el comportamiento malicioso. Un «EDR killer» tiene como objetivo neutralizar activamente el propio EDR, a menudo mediante acciones privilegiadas como BYOVD para cegar o suprimir las defensas, en lugar de burlarlas.

