Ренсъмуерът GodDamn се очертава като сериозна заплаха, отбелязвайки третото ребрандиране на фамилия злонамерен софтуер, която се развива тихо от 2022 г. насам.

Това, което отличава този вариант, е не само способността му за шифриране, но и злонамереният драйвер на ниво ядро (kernel driver), който използва за „заслепяване“ на инструментите за сигурност преди началото на атаката. Тази комбинация от стелт и устойчивост позволява на операторите да се придвижват из мрежите с тревожна лекота.

Нападателите зад GodDamn разчитат на познат набор от инструменти за отдалечен достъп, кражба на идентификационни данни и странично движение (lateral movement), но добавят и опасен слой за избягване на защитите.

Чрез внедряване на подписан, но злонамерен драйвер заедно с фалшив инструмент за сигурност, те деактивират защитата на крайните точки на ниво ядро, което е много по-трудно за откриване от администраторите в сравнение с типичното поведение на злонамерен софтуер.

Този подход вече е доказал своята ефективност при реално проникване, разследвано от изследователи. Анализатори от Symantec установиха връзката между GodDamn и неговите предшественици, проследявайки директна линия назад до ренсъмуера Monster, наблюдаван за първи път през 2022 г.

Екипът Threat Hunter Team, част от Symantec и Carbon Black, споделя в доклад, че разработчикът зад тези фамилии ренсъмуер, проследяван под името Hyadina, продължава да усъвършенства инструментите си с всяко ребрандиране.

Въздействието от тази дейност е значително за атакуваната организация в разследвания инцидент, като нападателите са придобили контрол над една машина и са се разпространили в поне десет хоста, преди да внедрят ренсъмуера.

Четиридневният интервал между първоначалния достъп и шифрирането предполага, че групата е използвала това време за разузнаване, събиране на идентификационни данни или кражба на данни.

GodDamn не е изцяло ново творение, а най-новото име, приложено към линия злонамерен софтуер, която се адаптира многократно, за да оцелее. Разбирането на нейния произход и настоящи техники обяснява защо бързото откриване на тази заплаха е толкова важно за защитниците на мрежи.

Драйверът PoisonX деактивира защитите

Най-значимото допълнение в тази атака на GodDamn е драйверът на ниво ядро PoisonX, документиран за първи път по-рано през 2026 г., когато беше използван за спиране на услугата CrowdStrike Falcon чрез специално изготвена команда, изпратена до нейния скрит интерфейс.

Тъй като драйверът носи легитимен подпис от Microsoft, той изглежда надежден за операционната система въпреки злонамерения си характер.

Това не е типичен сценарий от типа „донеси свой собствен уязвим драйвер“ (BYOVD), при който нападателите експлоатират уязвимост в съществуващ легитимен софтуер. Вместо това PoisonX изглежда създаден специално за злонамерена употреба и по някакъв начин е получил валиден подпис от Microsoft, което му позволява да прекратява процеси за сигурност и да премахва защитни куки на ниво ядро.

В разследваната атака драйверът е бил поставен заедно с фалшив файл с име symantec.exe, проектиран да имитира надежден продукт за сигурност, докато тихо деактивира мониторинга в реално време на Windows Defender.

След това нападателите са използвали PsExec за прокарване на команди в мрежата, инсталирали са AnyDesk на множество хостове за постоянен достъп и са стартирали самия изпълним файл на ренсъмуера.

Предвид сложността на този набор от инструменти, организациите трябва да следят за неоторизирани инсталации на драйвери на ниво ядро, да ограничават инструменти като AnyDesk до одобрени конфигурации и да поддържат защитата на крайните точки актуализирана срещу техники в стил BYOVD.