ESET Research: slimme ‘EDR-killers’ maken ransomware-aanvallen gevaarlijker dan ooit

Next story

Sliedrecht, 19 maart 2026 Cybercriminelen gebruiken steeds vaker speciale tools om beveiliging uit te schakelen vóór ze toeslaan. Onderzoek van ESET laat zien hoe deze zogeheten “EDR-killers” een vast onderdeel zijn geworden van moderne ransomware-aanvallen. De studie onthult ook dat deze tools slimmer en gevarieerder worden en mogelijk zelfs met hulp van AI worden gemaakt.

De onderzoekers van ESET doken diep in deze groeiende trend en analyseerden bijna 90 verschillende EDR-killers die actief worden gebruikt. Wat blijkt: aanvallers schakelen eerst de beveiliging uit en starten daarna pas hun aanval. Zo vergroten ze hun kans op succes.

Beveiliging eerst uitschakelen, daarna pas aanvallen

Bij moderne ransomware-aanvallen werkt het vaak zo: een aanvaller krijgt toegang tot een systeem, zet een tool in om de beveiliging te verstoren en start daarna pas met het versleutelen van bestanden. Die eerste stap, het uitschakelen van de beveiliging, gebeurt met een EDR-killer.

Opvallend is dat niet de hoofdgroep achter de aanval deze tools kiest, maar hun “partners”. Hoe groter die groep, hoe meer verschillende tools er worden gebruikt.

Waarom zijn deze tools zo populair?

EDR-killers zijn populair omdat ze eenvoudig zijn. Ze maken vaak gebruik van bestaande software of bekende zwakke plekken. Daardoor werken ze voorspelbaar en hoeven aanvallers minder moeite te doen om hun aanval aan te passen.

Sommige tools gebruiken kwetsbare stuurprogramma’s (drivers), maar er zijn ook varianten die zonder zulke technieken werken. Die maken bijvoorbeeld slim gebruik van standaard beheerfuncties van een computer om beveiliging uit te schakelen.

AI speelt mogelijk al een rol

Volgens ESET zijn er sterke aanwijzingen dat kunstmatige intelligentie helpt bij het maken van sommige EDR-killers. Een voorbeeld is een tool die wordt gebruikt door de Warlock-groep. Deze tool probeert automatisch verschillende opties totdat er één werkt, een aanpak die lijkt op hoe AI vaak code genereert.

Steeds moeilijker te stoppen

Omdat deze tools gebruikmaken van legitieme onderdelen van systemen, zijn ze lastig tegen te houden zonder andere software te verstoren. Dat maakt ze extra gevaarlijk, ondanks dat ze vaak simpel zijn opgebouwd.

ESET benadrukt daarom dat alleen het blokkeren van kwetsbare onderdelen niet genoeg is. Het is belangrijk om deze tools al te stoppen voordat ze actief worden.

Volgens onderzoeker Jakub Souček is daarom een andere manier van denken nodig:
“Ransomware-aanvallen zijn geen simpele, automatische aanvallen. Het zijn gerichte acties van mensen die zich steeds aanpassen. Dat maakt ze veel lastiger om te stoppen.”

Het onderzoek van ESET laat zien dat ransomware-aanvallen steeds slimmer en doelgerichter worden. Door eerst beveiliging uit te schakelen, krijgen aanvallers vrij spel. Daarom benadrukt ESET dat het blokkeren van kwetsbare stuurprogramma’s belangrijk is, maar niet voldoende. Door slimme omzeilingstechnieken moeten organisaties EDR-killers al stoppen vóórdat ze actief worden.

Wie dat niet doet, loopt het risico om verrast te worden door een aanval die al begonnen is voordat je het doorhebt.

Voor een uitgebreidere analyse van EDR-killers, lees het ESET Research-blog “EDR-killers explained: Beyond the drivers”, op WeLiveSecurity.com.

Volg ESET Research op Twitter (X) en BlueSky voor de laatste updates.

 

Over ESET

ESET® is het grootste IT-security bedrijf uit de Europese Unie en biedt al meer dan drie decennia geavanceerde digitale beveiliging om aanvallen te voorkomen nog voordat ze plaatsvinden. Door de kracht van AI en menselijke expertise te combineren, blijft ESET bekende en opkomende cyberdreigingen voor en beveiligt zo bedrijven, kritieke infrastructuur en individuen. Of het nu gaat om endpoint-, cloud- of mobiele bescherming, onze AI-native, cloud-first oplossingen en managed MDR en SOC diensten zijn zeer effectief en gebruiksvriendelijk. ESET's bekroonde technologie bevat krachtige detectie en respons, ultraveilige encryptie en multifactor authenticatie. Onze managed MDR en-/of SOC diensten bieden 24/7 real-time verdediging en sterke lokale ondersteuning houden we gebruikers veilig en bedrijven draaiende zonder onderbreking. Een constant veranderend digitaal landschap vraagt om een vooruitstrevende benadering van beveiliging: ESET is toegewijd aan wetenschap en zet zich in voor grondig research onderzoek en betrouwbare Cyber Threat Intelligence, ondersteund door R&D-centra en een sterk wereldwijd partnernetwerk. Samen met onze partners beschermen we vooruitgang en streven we naar een veilige digitale toekomst voor iedereen. Ga voor meer informatie naar www.eset.com/nl of volg ons op LinkedIn, Facebook,Instagram en X