Tendvane

← Tutti gli articoli

Security17 giugno 2026

Perche i driver obsoleti sono diventati un'arma per il ransomware

I driver non sembrano pericolosi, ma nel 2026 sono diventati uno degli strumenti preferiti del ransomware. La tecnica si chiama Bring Your Own Vulnerable Driver (BYOVD), e funziona cosi: gli aggressori installano un driver firmato realmente da un'azienda vera ma con una falla di sicurezza nota. Poiche Windows si fida dei driver firmati al livello piu profondo, gli aggressori sfruttano quella falla per disattivare l'antivirus dal kernel - e poi cifrano i file senza opposizione.

Non e piu un fenomeno marginale. I ricercatori di sicurezza hanno trovato 54 diversi strumenti "EDR killer" che abusano di 35 driver vulnerabili, e le principali operazioni ransomware ora li includono di serie. Un framework ("Gentlemen") puo disattivare piu di 400 processi di sicurezza su 48 prodotti, incluso Microsoft Defender; le bande Qilin e Warlock usano uno strumento che elimina oltre 300 driver di protezione.

Cosa possono fare davvero gli utenti privati: tenere Windows aggiornato (Microsoft distribuisce tramite Windows Update un elenco di driver vulnerabili da bloccare, costantemente aggiornato), tenere attiva la protezione antimanomissione di Defender, e mantenere i driver aggiornati cosi da non lasciare in giro versioni vecchie e sfruttabili. La maggior parte degli attacchi ha comunque bisogno di un punto d'appoggio iniziale - quindi contano anche le abitudini anti-truffa descritte nella nostra guida su ClickFix.

Tendvane aiuta sul lato manutenzione: censisce i driver e segnala quelli non aggiornati confrontandoli con il Microsoft Update Catalog, e il suo controllo dello stato di sicurezza verifica che Defender e la protezione antimanomissione siano effettivamente attivi.

Fonti

Scarica Tendvane