Ransomware evolui: Como drivers assinados estão sendo utilizados para burlar as proteções do Windows
O ransomware continua sendo uma das ameaças mais destrutivas do cenário da segurança cibernética. Nos últimos anos, grupos criminosos deixaram de depender apenas da criptografia de arquivos e passaram a empregar técnicas altamente sofisticadas para contornar mecanismos de proteção presentes nos sistemas operacionais modernos. Uma dessas estratégias consiste no uso de drivers digitalmente assinados, capazes de operar em nível privilegiado do sistema e desativar soluções de segurança antes da execução do ataque principal.
Pesquisadores identificaram campanhas recentes nas quais operadores de ransomware exploram drivers assinados para obter acesso ao núcleo (kernel) do Windows, neutralizar antivírus, soluções EDR (Endpoint Detection and Response) e outras tecnologias defensivas. Essa técnica demonstra uma mudança significativa no comportamento das ameaças atuais: em vez de enfrentar diretamente os mecanismos de proteção, os criminosos buscam desativá-los antes de iniciar a criptografia dos dados, aumentando consideravelmente a probabilidade de sucesso da invasão.
O papel dos drivers no sistema operacional
Drivers são componentes responsáveis por permitir a comunicação entre o sistema operacional e dispositivos físicos ou funções específicas do computador.
Entre suas funções estão:
-
Controle de placas de vídeo;
-
Gerenciamento de interfaces de rede;
-
Comunicação com dispositivos USB;
-
Operação de discos rígidos e SSDs;
-
Controle de periféricos diversos.
Como operam em nível de kernel, esses componentes possuem privilégios extremamente elevados, permitindo acesso direto a áreas críticas do sistema.
Por essa razão, o Windows exige que drivers modernos sejam assinados digitalmente por certificados reconhecidos, reduzindo a possibilidade de instalação de componentes maliciosos.
Como os criminosos abusam dos drivers assinados
O problema surge quando um driver legítimo apresenta vulnerabilidades exploráveis ou quando um certificado de assinatura é comprometido.
Em vez de desenvolver um driver próprio — que dificilmente seria aceito pelo Windows — os operadores de ransomware reutilizam drivers legítimos vulneráveis para executar ações maliciosas.
Essa técnica é conhecida como Bring Your Own Vulnerable Driver (BYOVD).
Nesse modelo, o atacante instala um driver originalmente legítimo, mas que contém falhas capazes de permitir operações privilegiadas.
A partir desse momento, torna-se possível:
-
Encerrar processos protegidos;
-
Desabilitar soluções EDR;
-
Interromper antivírus;
-
Alterar configurações críticas;
-
Manipular memória do kernel;
-
Ocultar atividades maliciosas.
Segundo a análise publicada pelo Boletim SEC, essa abordagem tem sido cada vez mais utilizada por grupos especializados em ransomware devido à sua elevada taxa de sucesso contra mecanismos modernos de proteção.
Por que essa técnica é tão perigosa?
Grande parte das soluções de segurança opera no próprio sistema operacional.
Quando um atacante consegue executar código com privilégios de kernel, praticamente todos os mecanismos defensivos tornam-se vulneráveis.
Isso ocorre porque:
-
O malware passa a possuir privilégios superiores aos processos de segurança;
-
Ferramentas defensivas podem ser encerradas à força;
-
Logs podem ser alterados ou apagados;
-
Monitoramentos comportamentais podem ser neutralizados;
-
O ransomware executa sua carga sem interferência.
Em outras palavras, o ataque elimina primeiro a capacidade de defesa da máquina para, somente depois, iniciar a criptografia dos arquivos.
A evolução do ransomware
Os primeiros ransomwares eram relativamente simples.
Seu objetivo consistia basicamente em:
-
Infectar o computador;
-
Criptografar documentos;
-
Exigir pagamento pelo resgate.
Hoje, o cenário é completamente diferente.
As campanhas modernas incluem diversas etapas cuidadosamente planejadas:
- Reconhecimento
- Mapeamento da infraestrutura comprometida.
- Escalada de privilégios
- Obtenção de acesso administrativo.
- Desativação das defesas
- Neutralização de antivírus e EDR.
- Movimentação lateral
- Propagação para outros computadores da rede.
- Exfiltração de dados
- Roubo de documentos antes da criptografia.
- Criptografia
- Bloqueio dos arquivos da organização.
- Extorsão dupla
Cobrança pelo desbloqueio e pela não divulgação das informações roubadas.
O uso de drivers assinados fortalece especialmente a etapa de desativação das defesas.
O Conceito de BYOVD
A técnica Bring Your Own Vulnerable Driver (BYOVD) tornou-se extremamente popular entre grupos criminosos.
Em vez de explorar vulnerabilidades inéditas do Windows, os invasores aproveitam drivers existentes que apresentam falhas conhecidas.
Como esses componentes são assinados digitalmente e frequentemente pertencem a fabricantes reconhecidos, sua execução desperta pouca suspeita.
Diversos grupos de ransomware já incorporaram essa abordagem em seus arsenais, demonstrando que vulnerabilidades em drivers representam uma ameaça significativa para ambientes corporativos.
Os impactos para empresas
A exploração de drivers vulneráveis amplia consideravelmente os danos potenciais.
Uma vez obtido o controle privilegiado do sistema, os criminosos podem:
-
Comprometer servidores críticos;
-
Desativar mecanismos de backup;
-
Acessar bancos de dados;
-
Roubar informações estratégicas;
-
Criptografar ambientes virtuais;
-
Interromper operações industriais;
-
Paralisar serviços essenciais.
Os prejuízos frequentemente incluem perdas financeiras, indisponibilidade operacional, danos reputacionais e sanções regulatórias decorrentes do vazamento de informações.
Estratégias de defesa
A mitigação desse tipo de ataque exige uma abordagem em múltiplas camadas.
Entre as principais recomendações destacam-se:
-
Manter o Windows constantemente atualizado;
-
Aplicar patches em drivers vulneráveis;
-
Utilizar listas de bloqueio de drivers conhecidos como inseguros;
-
Habilitar recursos como Microsoft Defender Application Control (MDAC) e HVCI (Hypervisor-Protected Code Integrity);
-
Monitorar carregamento de drivers incomuns;
-
Restringir privilégios administrativos;
-
Implementar soluções EDR capazes de identificar comportamentos em nível de kernel;
-
Realizar monitoramento contínuo dos eventos do sistema.
Além disso, políticas rigorosas de gestão de ativos ajudam a identificar componentes desatualizados antes que sejam explorados.
O papel da inteligência de ameaças
Serviços de Threat Intelligence desempenham papel fundamental na identificação precoce dessas campanhas.
Indicadores de comprometimento (IoCs), hashes de drivers vulneráveis, certificados comprometidos e assinaturas comportamentais permitem que equipes de segurança detectem tentativas de exploração antes da execução do ransomware.
A integração entre inteligência de ameaças, monitoramento contínuo e resposta automatizada reduz significativamente a janela de exposição.
Tendências para os próximos anos
Especialistas apontam que os ataques em nível de kernel continuarão evoluindo.
Entre as principais tendências estão:
-
Maior uso de drivers vulneráveis por grupos criminosos;
-
Ataques voltados à desativação de EDRs;
-
Exploração de componentes assinados por fabricantes legítimos;
-
Automatização da busca por drivers vulneráveis;
-
Uso crescente de Inteligência Artificial para acelerar campanhas de ransomware.
Esse cenário reforça a necessidade de mecanismos de proteção capazes de atuar abaixo da camada tradicional do sistema operacional.
Conclusão
O uso de drivers assinados para desativar mecanismos de segurança representa uma evolução significativa nas estratégias empregadas por grupos de ransomware. A técnica BYOVD demonstra que a confiança depositada em componentes legítimos pode ser explorada por criminosos para obter acesso privilegiado ao kernel do Windows, neutralizando soluções defensivas antes mesmo do início da criptografia dos dados.
Diante desse cenário, organizações precisam ampliar sua estratégia de proteção para além da simples instalação de antivírus. A atualização constante de drivers, o monitoramento de componentes carregados no kernel, a adoção de controles de integridade e a implementação de soluções avançadas de detecção comportamental tornam-se elementos essenciais para enfrentar uma geração de ataques cada vez mais sofisticada. Em um ambiente onde até componentes confiáveis podem ser utilizados como armas, a gestão contínua de vulnerabilidades permanece como uma das principais linhas de defesa.
Referências Bibliográficas
- Boletim SEC. Ransomware usa drivers assinados para burlar proteções no Windows. Disponível em: https://boletimsec.com/ransomware-usa-drivers-assinados-para-burlar-protecoes-no-windows/
- Microsoft Learn. Driver Security and Vulnerable Driver Blocklist. Disponível em: https://learn.microsoft.com/windows/security/application-security/application-control/windows-defender-application-control/design/microsoft-recommended-driver-block-rules








