КИБЕРБЕЗОПАСНОСТЬ

GodDamn бьет по защите через подписанный Microsoft драйвер

14 утилит, AnyDesk и подписанный Microsoft драйвер помогли GodDamn отключать защиту и шифровать сети компаний в США, заметили аналитики.

✍️ Редакция iTech News | 10.07.2026 | ⏱ 4 мин | Источник: Dark Reading
🕵

У ransomware GodDamn нашелся неприятный бонус: для отключения защитного ПО он использует драйвер PoisonX с подписью Microsoft Windows Hardware Compatibility Publisher. Для ИБ-команд и Windows-администраторов это плохая новость безо всякой поэзии: если вредонос получает право работать в ядре, обычный стек endpoint-защиты начинает выглядеть менее убедительно, чем хотелось бы.

По данным Dark Reading, за атакой стоит группа Hyadina, которую Symantec связывает с более ранними вымогательскими семействами Monster и Beast. Новый шифровальщик GodDamn аналитики впервые зафиксировали 21 мая 2026 года, а расследованный инцидент пришелся на начало июня. Целью стала неназванная американская организация, а сама цепочка атаки выглядит как довольно прагматичный набор чужих и вполне легитимных инструментов: удаленный доступ через AnyDesk, кража учетных данных с помощью Mimikatz и утилит NirSoft, боковое перемещение через PsExec, а затем уже шифрование.

Самый важный эпизод произошел 30 мая. На одном из хостов злоумышленники разместили бинарник с почти издевательским именем symantec.exe, который уронил в систему драйвер g11.sys, он же PoisonX. По данным Symantec, этот драйвер умеет завершать процессы защитных продуктов и снимать user-mode API hooks, то есть лишать endpoint-средства видимости и возможности нормально реагировать. И тут начинается самый скользкий момент всей истории: PoisonX не просто загружается в систему, а делает это как подписанный драйвер, которому Windows по умолчанию готова доверять.

Дальше начинается не кино про хакеров, а довольно будничная эксплуатация админского набора. В каталоге с инструментами исследователи нашли 14 утилит для вытаскивания паролей и артефактов доступа: от WebBrowserPassView и ChromePass до MailPassView, WirelessKeyView и SniffPass. Отдельно использовался NetScan для разведки сети. AnyDesk злоумышленники не просто запускали, а настраивали под бесконтрольный доступ, включая подавление стандартного запроса на согласие пользователя. После этого на зараженных машинах создавались сервисы автозапуска, а сами узлы перезагружались. К концу 2 июня такую схему, по данным расследования, успели повторить как минимум на 10 хостах.

3 июня на другом сетевом сегменте появился уже сам ransomware GodDamn. Пауза между первым подозрительным действием 29 мая и шифрованием спустя четыре дня выглядит показательной: операторы не спешили, а методично закреплялись в инфраструктуре, собирали доступы и раскатывали удаленное управление. Для бизнеса здесь главный урок не в том, что вымогатели снова используют легальные инструменты. Это давно не новость. Новость в том, что к стандартной схеме living off the land добавился подписанный драйвер, который помогает выбить почву из-под EDR еще до того, как защита успеет отработать по поведению.

Контекст у группы тоже вполне узнаваемый. Symantec отслеживает Hyadina с марта 2022 года, когда та использовала Monster. В июне 2024-го семейство переименовали в Beast, а теперь пришла очередь GodDamn. Кодовая база, по оценке аналитиков, эволюционирует, но почерк остается тем же: отказ от атак на страны бывшего СССР, ставка на американские компании, смешение open source утилит, коммерческих средств удаленного доступа и все более агрессивных техник обхода защиты. Проще говоря, это не новая звезда на криминальном небосклоне, а старая команда, которая каждый сезон меняет вывеску и подтягивает инструментарий.

Отдельно неприятна история самого PoisonX. Драйвер был опубликован на GitHub 7 апреля 2026 года, а его автор под ником oxfemale называл его research tool. Symantec с такой трактовкой не согласна: по словам аналитиков, у инструмента нет внятного легитимного сценария применения. В теории Microsoft держит Vulnerable Driver Blocklist именно для таких случаев, чтобы блокировать опасные драйверы даже при наличии подписи. На практике, как отмечает Symantec, между обнаружением опасного драйвера и доставкой обновленной блокировки на конечные точки проходят дни, а чаще недели. Для атакующих этого запаса времени более чем достаточно.

Для разработчиков защитных продуктов, IT-директоров и тех, кто отвечает за корпоративные Windows-парки, кейс выглядит как напоминание о неприятной реальности: доверие к подписи драйвера больше не может считаться надежным фильтром само по себе. Если в инфраструктуре разрешена загрузка нового kernel-компонента, а телеметрия по драйверам, сервисам и подозрительным RMM-сценариям не выведена в отдельный контроль, вымогателям даже не нужно изобретать лазер из будущего. Им хватает AnyDesk, пары утилит NirSoft и одного драйвера, который не должен был получить подпись, но получил. Вопрос теперь не только к Microsoft и ее процессу валидации драйверов, а ко всей модели endpoint-защиты на Windows: сколько еще подобных «исследовательских инструментов» пройдут в прод раньше, чем их успеют занести в блок-листы? Dark Reading

Поделиться: Telegram X LinkedIn