Alat EDR Killer Baru Ditemukan Digunakan oleh 8 Kelompok Ransomware Aktif

Peneliti keamanan mengungkap keberadaan alat EDR Killer baru yang saat ini telah digunakan oleh delapan kelompok ransomware berbeda, termasuk beberapa geng paling aktif dan merusak saat ini. Alat ini dirancang khusus untuk menonaktifkan solusi Endpoint Detection and Response (EDR) sebelum proses enkripsi dimulai, memungkinkan pelaku melancarkan serangan tanpa terdeteksi oleh sistem pertahanan modern.

Dirancang untuk Menyerang Perlindungan Endpoint

EDR Killer ini secara spesifik menyerang berbagai layanan keamanan endpoint populer, termasuk Windows Defender, serta beberapa EDR komersial dari vendor ternama. Teknik yang digunakan meliputi:

Berbeda dengan teknik manual atau script batch biasa, alat ini dikemas secara stealthy dan dapat dijalankan otomatis sebagai bagian dari chain serangan ransomware.

Digunakan oleh 8 Grup Ransomware Berbeda

Alat ini telah dikaitkan dengan setidaknya 8 kelompok ransomware, termasuk:

Fakta bahwa banyak kelompok menggunakan alat yang sama menunjukkan adanya distribusi di pasar gelap, atau kemungkinan bahwa tool ini dikembangkan oleh satu entitas dan dijual sebagai bagian dari ransomware-as-a-service (RaaS) toolkit.

Dampak: Enkripsi Tanpa Terdeteksi

Dengan berhasil menonaktifkan EDR, para pelaku dapat:

Hal ini secara signifikan menurunkan peluang deteksi dini dan memperpanjang waktu dwell time di sistem korban.

Rekomendasi Mitigasi untuk Tim Keamanan

Mengingat ancaman ini, tim IT dan keamanan disarankan untuk:

Penggunaan EDR yang dikombinasikan dengan XDR, SIEM, dan threat hunting aktif menjadi penting dalam menghadapi serangan canggih seperti ini.


Sumber: New EDR Killer tool used by eight different ransomware groups

Exit mobile version