- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108

Исследователи в области кибербезопасности выявили новое семейство программ-вымогателей под названием GodDamn , которое использует драйвер ядра PoisonX для нейтрализации программного обеспечения безопасности в рамках своей стратегии обхода защиты.
Согласно Для просмотра ссылки Войди
В одной из атак, организованных в начале июня 2026 года в рамках операции по распространению программ-вымогателей, злоумышленники, как сообщается, использовали AnyDesk для удаленного доступа и Для просмотра ссылки Войди
В ходе атаки также используется инструмент обхода защиты в пользовательском режиме, замаскированный под продукт Symantec ("symantec.exe") и драйвер ядра PoisonX ("g11.sys"), для отключения средств защиты конечных точек в рамках так называемой атаки с использованием собственного уязвимого драйвера (BYOVD).
«Однако драйвер PoisonX кажется несколько необычным, поскольку, по всей видимости, это вредоносный драйвер, который его разработчикам удалось подписать у Microsoft, и теперь он используется злоумышленниками, использующими программы-вымогатели», — говорится в отчете команды Symantec Threat Hunter, предоставленном изданию The Hacker News.
Стоит отметить, что PoisonX — один из восьми драйверов, используемых операторами схемы вымогательства The Gentlemen, предоставляющей услуги как сервис (RaaS), в своем собственном Для просмотра ссылки Войди
«Уязвимые драйверы — это самый надежный путь проникновения для злоумышленника», — Для просмотра ссылки Войди
«Наиболее распространенный способ — это завершение процессов, принадлежащих антивирусным программам (AV) или системам обнаружения и реагирования на угрозы на конечных устройствах (EDR), лишая машину средств защиты. Некоторые варианты более изощренны. Злоумышленники могут лишить агент безопасности необходимых для корректной работы прав, оставив его запущенным, но неспособным действовать. Другие напрямую вмешиваются во внутренние записи ядра, так что продукт безопасности больше не получает уведомлений о происходящем на машине, фактически делая его «слепым».»
Для атаки также характерно использование PsExec для облегчения горизонтального перемещения, за которым следует установка AnyDesk на каждом из доступных хостов и регистрация его в качестве службы Windows с автоматическим запуском для сохранения работоспособности после перезагрузки. На некоторых машинах вся установка AnyDesk выполняется с помощью сценария PowerShell, предварительно размещенного на системном диске, что предполагает использование многоразового установщика для упрощения процесса.
«После завершения установки AnyDesk на каждом хосте злоумышленники завершали работающий процесс AnyDesk, немного ждали, а затем перезагружали машину», — сообщила компания Symantec. «К концу 2 июня эта последовательность развертывания была повторена как минимум на 10 хостах в целевой организации».
Компания, занимающаяся кибербезопасностью, сообщила, что программа-вымогатель GodDamn была впервые обнаружена 3 июня в отдельном сегменте сети, связанном с отдельным организационным подразделением, в результате чего файлы были переименованы с добавлением имени жертвы в качестве расширения вместо расширения ".God8Damn", используемого в других атаках, осуществляемых Hyadina.
Согласно отчету Для просмотра ссылки Войди
«Использование компанией GodDamn относительно недавно обнаруженного вредоносного драйвера PoisonX свидетельствует об усилении возможностей этой группы по обходу защиты, что указывает на то, что Hyadina продолжает активно развивать свои программы-вымогатели и расширять свои возможности», — заключила компания, занимающаяся кибербезопасностью.
Для просмотра ссылки Войди
Последнее редактирование: