Технологии Программа-вымогатель GodDamn использует драйвер PoisonX для отключения защиты конечных точек.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
endpoint-ransomware.jpg

Исследователи в области кибербезопасности выявили новое семейство программ-вымогателей под названием GodDamn , которое использует драйвер ядра PoisonX для нейтрализации программного обеспечения безопасности в рамках своей стратегии обхода защиты.
Согласно Для просмотра ссылки Войди или Зарегистрируйся опубликованному командой Threat Hunter Team компании Symantec, программа-вымогатель впервые была публично обнаружена 21 мая 2026 года. Предполагается, что это переименованная версия программы Для просмотра ссылки Войди или Зарегистрируйся , которая, в свою очередь, являлась улучшенной версией Для просмотра ссылки Войди или Зарегистрируйся , программы-вымогателя на основе Delphi, появившейся в марте 2022 года. Подразделение кибербезопасности Broadcom отслеживает разработчика этих семейств программ-вымогателей под псевдонимом Hyadina.
В одной из атак, организованных в начале июня 2026 года в рамках операции по распространению программ-вымогателей, злоумышленники, как сообщается, использовали AnyDesk для удаленного доступа и Для просмотра ссылки Войди или Зарегистрируйся перед развертыванием программы-вымогателя. Точный первоначальный вектор доступа неизвестен. Программа для сбора учетных данных предназначена для извлечения конфиденциальных данных из распространенных веб-браузеров, диспетчера учетных данных Windows, кэшированных учетных данных домена, сессий VNC, почтовых клиентов, профилей Wi-Fi и сетевого трафика в реальном времени.
В ходе атаки также используется инструмент обхода защиты в пользовательском режиме, замаскированный под продукт Symantec ("symantec.exe") и драйвер ядра PoisonX ("g11.sys"), для отключения средств защиты конечных точек в рамках так называемой атаки с использованием собственного уязвимого драйвера (BYOVD).

«Однако драйвер PoisonX кажется несколько необычным, поскольку, по всей видимости, это вредоносный драйвер, который его разработчикам удалось подписать у Microsoft, и теперь он используется злоумышленниками, использующими программы-вымогатели», — говорится в отчете команды Symantec Threat Hunter, предоставленном изданию The Hacker News.

Стоит отметить, что PoisonX — один из восьми драйверов, используемых операторами схемы вымогательства The Gentlemen, предоставляющей услуги как сервис (RaaS), в своем собственном Для просмотра ссылки Войди или Зарегистрируйся , который они распространяют среди своих партнеров для нарушения защиты системы перед запуском шифратора.


«Уязвимые драйверы — это самый надежный путь проникновения для злоумышленника», — Для просмотра ссылки Войди или Зарегистрируйся компания Broadcom в прошлом месяце. «Получив права администратора, злоумышленник может установить на целевой компьютер некорректный, но корректно подписанный драйвер. Поскольку драйвер подписан, Windows загружает его автоматически».


«Наиболее распространенный способ — это завершение процессов, принадлежащих антивирусным программам (AV) или системам обнаружения и реагирования на угрозы на конечных устройствах (EDR), лишая машину средств защиты. Некоторые варианты более изощренны. Злоумышленники могут лишить агент безопасности необходимых для корректной работы прав, оставив его запущенным, но неспособным действовать. Другие напрямую вмешиваются во внутренние записи ядра, так что продукт безопасности больше не получает уведомлений о происходящем на машине, фактически делая его «слепым».»


Для атаки также характерно использование PsExec для облегчения горизонтального перемещения, за которым следует установка AnyDesk на каждом из доступных хостов и регистрация его в качестве службы Windows с автоматическим запуском для сохранения работоспособности после перезагрузки. На некоторых машинах вся установка AnyDesk выполняется с помощью сценария PowerShell, предварительно размещенного на системном диске, что предполагает использование многоразового установщика для упрощения процесса.

«После завершения установки AnyDesk на каждом хосте злоумышленники завершали работающий процесс AnyDesk, немного ждали, а затем перезагружали машину», — сообщила компания Symantec. «К концу 2 июня эта последовательность развертывания была повторена как минимум на 10 хостах в целевой организации».


Компания, занимающаяся кибербезопасностью, сообщила, что программа-вымогатель GodDamn была впервые обнаружена 3 июня в отдельном сегменте сети, связанном с отдельным организационным подразделением, в результате чего файлы были переименованы с добавлением имени жертвы в качестве расширения вместо расширения ".God8Damn", используемого в других атаках, осуществляемых Hyadina.


Согласно отчету Для просмотра ссылки Войди или Зарегистрируйся CYFIRMA, в записке с требованием выкупа, оставленной в конце взлома, жертвам предлагается связаться с ними по электронной почте или через зашифрованное приложение для обмена сообщениями qTox.


«Использование компанией GodDamn относительно недавно обнаруженного вредоносного драйвера PoisonX свидетельствует об усилении возможностей этой группы по обходу защиты, что указывает на то, что Hyadina продолжает активно развивать свои программы-вымогатели и расширять свои возможности», — заключила компания, занимающаяся кибербезопасностью.

Для просмотра ссылки Войди или Зарегистрируйся
 
Последнее редактирование:

Lalo

Адмирал-генерал
Ramsomware
Регистрация
23.06.26
Сообщения
50
Реакции
31
PoisonX достаточно старый драйвер. Последний раз пользовался им еще месяца 3 назад. Уже тогда приличные едр хавали его сразу. Драйвера это расходники. Как только уходят в паблик через считанные дни все едры начинают алертить.
 
  • Like
Реакции: Procurator