La colaboración entre cibercriminales aumenta la efectividad de los ataques y reduce el tiempo de reacción de las defensas
Ciudad de México, 14 de agosto de 2025 – Múltiples grupos de ransomware están compartiendo y adaptando una herramienta avanzada capaz de desactivar soluciones de Endpoint Detection and Response (EDR) y antivirus, lo que les permite operar sin ser detectados y lanzar ciberataques con mayor efectividad, según reportaron investigadores de Sophos.
Esta amenaza, identificada como EDR Killer, marca un punto de inflexión en la evolución del cibercrimen. Investigaciones recientes revelan que familias como Blacksuit, Medusa, Qilin, DragonForce, INC y RansomHub no solo emplean este software, sino que también lo intercambian entre sí o lo adquieren en mercados clandestinos. Esta colaboración criminal incrementa la efectividad de los ataques y reduce drásticamente el tiempo de reacción de las defensas.
Cómo opera el EDR Killer
La herramienta está diseñada para neutralizar defensas clave, especialmente de empresas y negocios, al desactivar procesos críticos como MsMpEng.exe, SophosHealth.exe, SAVService.exe y sophosui.exe. Además, evade la detección utilizando empaquetadores como HeartCrypt y controladores maliciosos firmados con certificados comprometidos o caducados. Su alcance es amplio: puede afectar soluciones de seguridad de proveedores como Sophos, Bitdefender, SentinelOne, Microsoft, McAfee, Webroot, entre otros.
En varios incidentes, Sophos detectó que el EDR Killer se activó en plena ejecución de ataques de ransomware, enfocados en secuestrar datos e información crítica, cuando ya estaba deshabilitando las protecciones del sistema.
Casos documentados
Entre los incidentes más relevantes se encuentra el de MedusaLocker, que aprovechó una vulnerabilidad de día cero en SimpleHelp —herramienta de soporte y acceso remoto— para instalar el EDR Killer y ejecutar ransomware de inmediato. Por su parte, RansomHub e INC emplearon variantes más sofisticadas con múltiples capas de empaquetado y cifrado para evadir incluso las defensas más avanzadas, prolongando su permanencia en los sistemas comprometidos y aumentando el daño potencial.
En nuestro país, el 70% de las demandas de rescate por ataques de ransomware rondan el millón de dólares, y la recuperación tiene un costo promedio de 1.35 millones de dólares para cada empresa mexicana, de acuerdo con el más reciente reporte del Estado del Ransomware en México. Estas cifras evidencian el alto impacto económico y la magnitud de este tipo de incidentes, por lo que resulta urgente que las organizaciones adopten estrategias de defensa en múltiples capas para reducir su vulnerabilidad. Algunas medidas de protección ante ciberataques son:
- Procurar reducir las causas raíz de los ataques, tanto técnicas como operativas, para impedir que los adversarios ingresen a su organización.
- Mantener una base sólida de seguridad. Los endpoints, incluidos los servidores, son los principales objetivos de los operadores de ransomware, por lo que deben estar debidamente blindados, incluyendo protección específica antiransomware que detenga y revierta el cifrado malicioso.
- Mantener todo el software y herramientas de acceso remoto siempre actualizados y parchados, para cerrar posibles vectores de ataque.
- Bloquear controladores con certificados expirados, revocados o no confiables y monitoree cualquier finalización inusual de procesos de seguridad.
- Vigilar 24/7 es esencial. Si no dispone de los recursos internos, considere un proveedor confiable de detección y respuesta gestionadas (MDR).
- Preparar con un plan de respuesta a incidentes bien definido y practique regularmente la restauración de datos a partir de copias de seguridad de calidad.
- Entrenar a los equipos de TI y ciberseguridad en la detección temprana de sabotajes a EDR y otras amenazas críticas.
Lee la investigación completa en: Secreto Compartido: EDR Killer en la cadena de eliminación.
Acerca de Sophos
Sophos es un líder global e innovador en soluciones avanzadas de seguridad para combatir ciberataques. La compañía adquirió Secureworks en febrero de 2025, uniendo a dos pioneros que han redefinido la industria de la ciberseguridad con servicios, tecnologías y productos innovadores optimizados con IA nativa. Sophos es ahora el mayor proveedor independiente de Managed Detection and Response (MDR), brindando soporte a más de 28 mil organizaciones.
Además de MDR y otros servicios, el portafolio completo de Sophos incluye seguridad líder en la industria para endpoints, redes, correo electrónico y entornos en la nube, integradas y adaptativas a través de la plataforma Sophos Central. Secureworks aporta su innovador Taegis XDR/MDR, detección y respuesta ante amenazas de identidad (ITDR), capacidades de SIEM de próxima generación, gestión de riesgos y un conjunto completo de servicios de asesoría.
Sophos vende todas estas soluciones a través de socios revendedores, Managed Service Providers (MSPs) y Managed Security Service Providers (MSSPs) en todo el mundo, protegiendo a más de 600 mil organizaciones contra el phishing, el ransomware, el robo de datos y otros delitos cibernéticos cotidianos o patrocinados. Sus soluciones están impulsadas por inteligencia de amenazas en tiempo real e histórica de Sophos X-Ops y la recién añadida Counter Threat Unit (CTU).
Sophos tiene su sede en Oxford, Reino Unido. Para más información, visita www.sophos.com.
Para más noticias de tecnología, cultura geek, gadgets y entretenimiento, visita: GeekAndLife.com.mx
Descubre más contenido en nuestras redes: Instagram | YouTube | TikTok

Fuente: RP
