De ce driverele învechite au devenit o armă pentru ransomware
Driverele nu par periculoase, dar în 2026 au devenit unul dintre instrumentele preferate ale ransomware-ului. Tehnica se numește Bring Your Own Vulnerable Driver (BYOVD) și funcționează astfel: atacatorii instalează un driver semnat cu adevărat de o companie reală, dar care are o vulnerabilitate cunoscută. Pentru că Windows are încredere în driverele semnate la cel mai profund nivel, atacatorii folosesc acea vulnerabilitate pentru a-ți opri antivirusul direct din kernel - apoi îți criptează fișierele fără nicio opoziție.
Nu mai este un fenomen marginal. Cercetătorii în securitate au descoperit că 54 de instrumente diferite de tip "EDR killer" abuzează de 35 de drivere vulnerabile, iar operațiunile majore de ransomware le includ acum ca standard. Un astfel de cadru ("Gentlemen") poate dezactiva peste 400 de procese de securitate din 48 de produse, inclusiv Microsoft Defender; grupările Qilin și Warlock folosesc un instrument care oprește peste 300 de drivere de protecție.
Ce pot face de fapt utilizatorii casnici: să mențină Windows la zi (Microsoft livrează o listă de blocare a driverelor vulnerabile, actualizată prin Windows Update), să mențină activată Tamper Protection din Defender și să își mențină driverele la zi, ca să nu rămână prin preajmă versiuni vechi, exploatabile. Majoritatea atacurilor au încă nevoie de un punct inițial de acces - așa că obiceiurile anti-înșelătorie din ghidul nostru despre ClickFix contează la fel de mult.
Tendvane ajută pe partea de întreținere: face un inventar al driverelor tale și le semnalează pe cele învechite prin comparație cu Microsoft Update Catalog, iar verificarea stării de securitate confirmă că Defender și Tamper Protection sunt chiar activate.