GodDamn Ransomware Utiliza el Controlador PoisonX para Desactivar Defensas de Endpoint

Investigadores de ciberseguridad han señalado una nueva familia de ransomware llamada GodDamn que emplea el controlador de kernel PoisonX para neutralizar el software de seguridad como parte de su estrategia de evasión de defensas.

Según un nuevo informe publicado por el Threat Hunter Team de Symantec, el ransomware fue detectado por primera vez en la naturaleza el 21 de mayo de 2026. Se evalúa que es una reestructuración del ransomware Beast, que a su vez era una versión mejorada de Monster, un ransomware basado en Delphi que surgió en marzo de 2022. La división de ciberseguridad de Broadcom está rastreando al desarrollador detrás de estas familias de ransomware bajo el apodo Hyadina.

En un ataque orquestado por la operación de ransomware a principios de junio de 2026, se dice que los actores de amenazas utilizaron AnyDesk para acceso remoto y un kit de herramientas de recolección de credenciales basado en NirSoft antes de implementar el ransomware. Se desconoce el vector de acceso inicial exacto. El recolector de credenciales está diseñado para extraer datos sensibles de navegadores web comunes, el Administrador de Credenciales de Windows, credenciales de dominio almacenadas en caché, sesiones VNC, clientes de correo electrónico, perfiles Wi-Fi y tráfico de red en vivo.

También se utilizó en el ataque una herramienta de evasión de defensas en modo de usuario disfrazada como un producto de Symantec ('symantec.exe') y el controlador de kernel PoisonX ('g11.sys') para desactivar las defensas de endpoint en lo que se conoce como un ataque de traer tu propio controlador vulnerable (BYOVD).

Sin embargo, el controlador PoisonX parece ser ligeramente más inusual, ya que parece ser un controlador malicioso que sus desarrolladores lograron que Microsoft firmara, y ahora está siendo utilizado por atacantes de ransomware, dijo el Threat Hunter Team de Symantec en un informe compartido con The Hacker News.

Vale la pena señalar que PoisonX es uno de los ocho controladores adoptados por los operadores del esquema de ransomware como servicio (RaaS) The Gentlemen en su herramienta personalizada GentleKiller, que distribuyen a afiliados para deteriorar las defensas del sistema antes de ejecutar el cifrador.

Los controladores vulnerables son la ruta más confiable del atacante, señaló Broadcom el mes pasado. El atacante, tras obtener privilegios de administrador, puede colocar un controlador defectuoso pero firmado válidamente en la máquina objetivo. Como el controlador está firmado, Windows lo carga automáticamente. La acción más común es eliminar los procesos pertenecientes a productos antivirus (AV) o de detección y respuesta de endpoints (EDR), despojando a la máquina de sus defensas. Algunas variantes son más sutiles. Los atacantes pueden despojar al agente de seguridad de los derechos que necesita para funcionar correctamente, dejándolo en funcionamiento pero incapaz de actuar. Otros manipulan directamente los registros internos del kernel para que el producto de seguridad ya no reciba notificaciones sobre lo que está sucediendo en la máquina, haciéndolo efectivamente ciego.

El ataque también se caracteriza por el uso de PsExec para facilitar el movimiento lateral, seguido de la configuración de AnyDesk en cada uno de esos hosts alcanzables y registrarlo como un servicio de inicio automático de Windows para sobrevivir a reinicios. En algunas máquinas, toda la configuración de AnyDesk se maneja mediante un script de PowerShell preinstalado en la unidad del sistema, lo que sugiere el uso de un instalador reutilizable para agilizar el proceso.

Después de completar la configuración de AnyDesk en cada host, los atacantes terminaron el proceso de AnyDesk en ejecución, esperaron brevemente y luego reiniciaron la máquina, dijo Symantec. A finales del 2 de junio, esta secuencia de implementación se había repetido en al menos 10 hosts dentro de la organización objetivo.

La empresa de ciberseguridad dijo que el ransomware GodDamn fue detectado por primera vez el 3 de junio en un segmento de red separado asociado con una unidad organizativa distinta, causando que los archivos se renombraran con el nombre de la víctima como extensión en lugar de la extensión '.God8Damn' utilizada en otros ataques llevados a cabo por Hyadina.

Según un informe publicado por CYFIRMA, la nota de rescate dejada al final de la intrusión insta a las víctimas a contactarlos ya sea por correo electrónico o mediante la aplicación de mensajería cifrada qTox.

El uso de GodDamn del componente de controlador malicioso PoisonX, relativamente recién descubierto, representa una escalada en la capacidad de evasión defensiva por parte de este grupo, lo que indica que Hyadina continúa desarrollando activamente su ransomware y sus capacidades, concluyó la empresa de ciberseguridad.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *