Изследователи по киберсигурност сигнализираха за нова фамилия рансъмуер, наречена GodDamn, която използва драйвера на ниво ядро PoisonX, за да неутрализира защитния софтуер като част от стратегията си за избягване на откриването.
Според нов доклад, публикуван от Threat Hunter Team на Symantec, рансъмуерът е забелязан за първи път в реална среда на 21 май 2026 г. Смята се, че той е ребрандирана версия на рансъмуера Beast, който от своя страна е подобрена версия на Monster – базиран на Delphi рансъмуер, появил се през март 2022 г. Подразделението за киберсигурност на Broadcom проследява разработчика зад тези фамилии рансъмуер под псевдонима Hyadina.
В една от атаките, организирани от операцията с рансъмуер в началото на юни 2026 г., се твърди, че нападателите са използвали AnyDesk за отдалечен достъп и са приложили инструментариум за извличане на идентификационни данни, базиран на NirSoft, преди да внедрят самия рансъмуер. Точният вектор на първоначален достъп остава неизвестен. Инструментът за събиране на идентификационни данни е предназначен да извлича чувствителни данни от популярни уеб браузъри, Windows Credential Manager, кеширани домейнови данни, VNC сесии, имейл клиенти, Wi-Fi профили и активен мрежов трафик.
В атаката също така се използва инструмент за избягване на защитата в потребителски режим, маскиран като продукт на Symantec (symantec.exe), както и драйверът на ниво ядро PoisonX (g11.sys), за да се деактивират защитите на крайните устройства в т.нар. BYOVD (bring your own vulnerable driver) атака – използване на собствен уязвим драйвер.
„Драйверът PoisonX обаче изглежда малко по-необичаен, тъй като е зловреден драйвер, който неговите разработчици са успели да получат като подписан от Microsoft, и сега се използва от нападатели с рансъмуер“, споделят от Symantec Threat Hunter Team в доклад за The Hacker News.
Забележително е, че PoisonX е един от осемте драйвера, възприети от операторите на схемата за рансъмуер като услуга (RaaS) The Gentlemen в техния персонализиран инструмент GentleKiller, предоставян на афилиатите за компрометиране на системните защити преди стартирането на шифроващата програма.
„Уязвимите драйвери са най-надеждният път на нападателя за проникване“, отбеляза Broadcom миналия месец. „Нападателят, след като е придобил администраторски права, може да пусне компрометиран, но валидно подписан драйвер на целевата машина. Тъй като драйверът е подписан, Windows го зарежда автоматично.“
Най-често срещаното действие е спиране на процесите на антивирусните (AV) програми или продуктите за засичане и отговор на крайни устройства (EDR), лишавайки машината от нейните защити. Някои варианти са по-фини. Нападателите могат да отнемат правата на агента за сигурност, необходими за правилната му работа, оставяйки го да работи, но без възможност да реагира. Други се намесват директно в системния регистър на ядрото, така че продуктът за сигурност вече да не получава известия за случващото се на машината, което на практика го прави сляп.
Атаката се характеризира и с използването на PsExec за улесняване на страничното движение (lateral movement), последвано от инсталиране на AnyDesk на всеки от достъпните хостове и регистрирането му като автоматично стартираща се услуга на Windows, за да се запази присъствието след рестартиране. На някои машини цялата инсталация на AnyDesk се управлява от PowerShell скрипт, предварително разположен на системния диск, което предполага използването на инсталатор за многократна употреба за оптимизиране на процеса.
След приключване на настройката на AnyDesk на всеки хост, нападателите са прекратили работещия процес на AnyDesk, изчакали са малко и са рестартирали машината. До края на 2 юни тази последователност на внедряване е била повторена на поне 10 хоста в рамките на атакуваната организация.
От компанията за киберсигурност заявяват, че рансъмуерът GodDamn е засечен за първи път на 3 юни в отделен мрежов сегмент, свързан с различно организационно звено, което е довело до преименуване на файловете с името на жертвата като разширение, вместо разширението .God8Damn, използвано при други атаки на Hyadina.
Според доклад на CYFIRMA, бележката за откуп, оставена в края на проникването, приканва жертвите да се свържат с нападателите или по имейл, или чрез криптираното приложение за съобщения qTox.
Използването от GodDamn на сравнително наскоро открития зловреден драйвер PoisonX представлява ескалация на възможностите за избягване на защитата от страна на тази група, което показва, че Hyadina продължава активно да развива своя рансъмуер и неговите функции.