Шифровальщик GodDamn, впервые замеченный в открытых отчетах 21 мая 2026 года, использует не только привычный набор средств для удаленного доступа и кражи учетных данных, но и kernel-драйвер PoisonX для отключения защитных продуктов на Windows-хостах. Для русскоязычной IT-аудитории здесь важен не столько новый бренд вымогателя, сколько метод: атакующие снова показывают, что при наличии админских прав EDR можно выбить еще до запуска шифрования.
Как пишет The Hacker News, исследователи Threat Hunter Team из Symantec считают GodDamn ребрендингом Beast ransomware, а тот, в свою очередь, называют развитием Monster — Delphi-шифровальщика, появившегося еще в марте 2022 года. За этой линейкой Broadcom отслеживает разработчика под именем Hyadina. То есть речь не о внезапном «новом игроке», а о группе, которая последовательно дорабатывает уже существующий инструментарий и меняет вывеску быстрее, чем меняется ее тактика.
В одном из атакующих эпизодов начала июня 2026 года злоумышленники получили удаленный доступ через AnyDesk, а перед разворачиванием шифровальщика использовали набор для кражи учетных данных на базе утилит NirSoft. Начальный вектор проникновения Symantec не установила, но дальнейшая цепочка выглядит достаточно приземленно и потому опасно: сбор паролей и токенов из браузеров, Windows Credential Manager, кешированных доменных учеток, VNC-сессий, почтовых клиентов, Wi‑Fi-профилей и даже из живого сетевого трафика. Иными словами, у оператора есть шанс не просто зашифровать сегмент, а закрепиться, расширить доступ и пережить частичную зачистку инфраструктуры.
Отдельный интерес представляет связка из пользовательского инструмента маскировки и драйвера уровня ядра. В атаке использовался user-mode компонент, замаскированный под продукт Symantec и названный symantec.exe, а также драйвер g11.sys, который исследователи связывают с PoisonX. Ключевой нюанс в том, что PoisonX описывается не просто как уязвимый легитимный драйвер из старых кейсов BYOVD, а как вредоносный драйвер, который его разработчикам удалось подписать Microsoft. Для атакующего это почти идеальный пропуск: Windows загружает подписанный драйвер без лишних вопросов, а дальше тот уже может глушить антивирусы, EDR-агенты или ломать их права так, чтобы защита формально работала, но фактически ослепла.
Что именно делает схема опаснее обычного BYOVD
Техника bring your own vulnerable driver давно не новость для security-команд: злоумышленник приносит на хост подписанный, но уязвимый драйвер и использует его, чтобы вмешаться в работу системы на низком уровне. Но в истории с GodDamn проблема глубже. По словам Symantec, PoisonX выглядит менее типичным вариантом: это не просто старый драйвер с дырой, а специально вредоносный компонент с действующей подписью. Для защитников это неприятная эволюция, потому что один из самых надежных способов ранней детекции — блокировать известные уязвимые драйверы по спискам — здесь работает хуже, если артефакт новый или плохо размечен в телеметрии.
Broadcom еще в июне отдельно подчеркивала, что драйверы остаются для злоумышленников самым надежным маршрутом обхода защиты. После получения административных привилегий атакующий может загрузить такой драйвер на целевую машину, а затем либо просто завершить процессы AV и EDR, либо действовать тоньше: урезать права security-агента, вмешаться в уведомления от ядра или лишить продукт видимости происходящего на хосте. Для SOC это худший сценарий: средство защиты еще отображается как «запущено», а команда реагирования теряет драгоценное время, полагаясь на телеметрию, которая уже неполна.
Есть и еще один штрих, который делает кейс GodDamn показательной историей для инфраструктурных команд. Для латерального перемещения злоумышленники использовали PsExec, а затем разворачивали AnyDesk уже на каждом достижимом хосте, регистрируя его как автозапускаемый Windows-сервис. На части машин установку полностью делал заранее подготовленный PowerShell-скрипт на системном диске. После настройки AnyDesk на каждом узле операторы завершали его процесс, выжидали и перезагружали машину. К концу 2 июня, по данным Symantec, такую последовательность они повторили как минимум на 10 хостах в атакованной организации. Это выглядит как не импровизация, а довольно отлаженный «полевой» плейбук.
Что это значит для команд разработки и бизнеса
Для разработчиков и администраторов в этой истории нет комфортного вывода в духе «это проблема только SOC». Когда вымогатель умеет отключать защиту через драйвер и закрепляться через легитимные удаленные инструменты, граница между инцидентом ИБ и операционным простоем быстро исчезает. Любая машина с локальными админскими правами, слабым контролем над драйверами и избыточным набором удаленных утилит превращается в плацдарм. Особенно неприятно это для компаний, где AnyDesk, PsExec, PowerShell-автоматизация и локальные сервисные учетки считаются нормальной частью повседневной эксплуатации: атакующий работает теми же инструментами, которыми пользуется админ.
Для бизнеса практический вывод тоже довольно прозаичный. Речь не только о резервных копиях и планах восстановления, а о превентивной гигиене: жесткий контроль установки драйверов, WDAC или аналогичные политики, аудит использования AnyDesk и схожих RMM-средств, ограничения на PsExec, разбор локальных администраторов и мониторинг массового создания сервисов. Если в организации до сих пор считают, что EDR сам по себе закрывает вопрос раннего обнаружения, кейс GodDamn показывает обратное: сперва атакующий старается выключить наблюдателя, и только потом переходит к шифрованию.
Отдельно стоит учитывать и смену расширения файлов: в одном из эпизодов, зафиксированном 3 июня в отдельном сетевом сегменте другой организационной единицы, вымогатель переименовывал файлы не в привычный для Hyadina формат .God8Damn, а добавлял в расширение имя жертвы. Это мелкая, но важная деталь. Она показывает, что операторы не просто запускают один и тот же билдер по шаблону, а готовы подстраивать поведение под конкретную атаку, инфраструктуру или сценарий давления на пострадавшую сторону. В записке с требованием выкупа, по данным CYFIRMA, жертвам предлагают выйти на связь по электронной почте или через qTox.
История с GodDamn вряд ли станет последней, где вымогатель комбинирует кражу учетных данных, легитимные средства администрирования и подписанный драйвер для отключения защиты. Скорее это рабочий шаблон следующего цикла атак: сначала выбить зрение у системы безопасности, потом спокойно развернуть доступ на нескольких сегментах, и лишь в финале включить шифрование. Для компаний вопрос уже не в том, появится ли похожая цепочка у других групп, а в том, насколько быстро их Windows-контур научится переживать ситуацию, когда защита на экране еще «зеленая», а по факту ее уже выключили.