Porque é que os controladores desatualizados são agora uma arma do ransomware
Os controladores não parecem perigosos, mas em 2026 tornaram-se uma das ferramentas favoritas do ransomware. A técnica chama-se Bring Your Own Vulnerable Driver (BYOVD) e funciona assim: os atacantes instalam um controlador que está genuinamente assinado por uma empresa real, mas que tem uma falha de segurança conhecida. Como o Windows confia nos controladores assinados ao nível mais profundo, os atacantes usam essa falha para desligar o antivírus a partir do kernel - e depois encriptam os ficheiros sem oposição.
Isto já não é um fenómeno marginal. Investigadores de segurança descobriram que 54 ferramentas diferentes de “assassinato de EDR” abusam de 35 controladores vulneráveis, e as principais operações de ransomware já as incluem por defeito. Uma framework (“Gentlemen”) consegue desativar mais de 400 processos de segurança em 48 produtos, incluindo o Microsoft Defender; os grupos Qilin e Warlock usam uma ferramenta que elimina mais de 300 controladores de proteção.
O que os utilizadores domésticos podem realmente fazer: manter o Windows atualizado (a Microsoft distribui uma lista de bloqueio de controladores vulneráveis, atualizada através do Windows Update), manter a Proteção contra Adulterações do Defender ativada e manter os controladores atualizados para que não fiquem por aí versões antigas e exploráveis. A maioria dos ataques ainda precisa de um ponto de entrada inicial - por isso os hábitos anti-fraude do nosso guia sobre o ClickFix também são importantes.
O Tendvane ajuda na parte da manutenção: faz o inventário dos controladores e assinala os desatualizados em comparação com o Catálogo de Atualizações da Microsoft, e a sua verificação do estado de segurança confirma se o Defender e a Proteção contra Adulterações estão mesmo ativados.