Por qué los controladores desactualizados se han convertido en un arma del ransomware
Los controladores no suenan peligrosos, pero en 2026 se han convertido en una de las herramientas favoritas del ransomware. La técnica se llama Bring Your Own Vulnerable Driver (BYOVD), «trae tu propio controlador vulnerable», y funciona así: los atacantes instalan un controlador firmado de verdad por una empresa real pero que tiene un agujero de seguridad conocido. Como Windows confía en los controladores firmados al nivel más profundo, los atacantes usan ese agujero para desactivar tu antivirus desde el propio núcleo del sistema y luego cifrar tus archivos sin ninguna resistencia.
Esto ya no es algo marginal. Los investigadores de seguridad han encontrado 54 herramientas distintas «asesinas de EDR» que abusan de 35 controladores vulnerables, y las grandes operaciones de ransomware ya las incluyen de serie. Un marco de ataque («Gentlemen») puede desactivar más de 400 procesos de seguridad en 48 productos, incluido Microsoft Defender; las bandas Qilin y Warlock usan una herramienta que elimina más de 300 controladores de protección.
Lo que puede hacer realmente un usuario doméstico: mantener Windows actualizado (Microsoft distribuye una lista de controladores vulnerables bloqueados que se mejora a través de Windows Update), mantener activada la Protección antimanipulación de Defender, y mantener los controladores al día para que no queden versiones antiguas y explotables por ahí. La mayoría de los ataques todavía necesitan un punto de entrada inicial, así que los hábitos antiestafa de nuestra guía sobre ClickFix también importan.
Tendvane ayuda en la parte de mantenimiento: inventaría tus controladores y señala los que están desactualizados comparándolos con el Catálogo de Microsoft Update, y su comprobación del estado de seguridad confirma que Defender y la Protección antimanipulación están realmente activados.