ΑρχικήSecurityΤο GodDamn ransomware χρησιμοποιεί τον Οδηγό PoisonX

Το GodDamn ransomware χρησιμοποιεί τον Οδηγό PoisonX

Οι ερευνητές κυβερνοασφάλειας έχουν επισημάνει μια νέα οικογένεια ransomware με την ονομασία GodDamn ransomware, η οποία χρησιμοποιεί τον οδηγό πυρήνα PoisonX για να εξουδετερώσει το λογισμικό ασφάλειας ως μέρος της στρατηγικής αποφυγής άμυνας.

Δείτε επίσης: Kasseika ransomware: Χρησιμοποιεί antivirus driver για να απενεργοποιήσει άλλα antivirus

Εικόνα άρθρου: GodDamn Ransomware Uses PoisonX Driver to Disable Endpoint Defenses
Το GodDamn ransomware χρησιμοποιεί τον Οδηγό PoisonX

Σύμφωνα με μια αναφορά που δημοσιεύθηκε από την Ομάδα Κυνηγών Απειλών της Symantec, το ransomware παρατηρήθηκε για πρώτη φορά δημόσια στις 21 Μαΐου 2026. Εκτιμάται ότι είναι μια επανασχεδίαση του ransomware Beast, το οποίο ήταν μια βελτιωμένη έκδοση του Monster, ενός ransomware βασισμένου στη Delphi που εμφανίστηκε τον Μάρτιο του 2022. Ο τομέας κυβερνοασφάλειας της Broadcom παρακολουθεί τον προγραμματιστή πίσω από αυτές τις οικογένειες ransomware με το ψευδώνυμο Hyadina.

Σε μια επίθεση που οργανώθηκε από την επιχείρηση ransomware στις αρχές Ιουνίου 2026, οι επιτιθέμενοι χρησιμοποίησαν το AnyDesk για απομακρυσμένη πρόσβαση και χρησιμοποίησαν ένα εργαλείο συλλογής διαπιστευτηρίων βασισμένο στο NirSoft πριν αναπτύξουν το ransomware. Ο ακριβής αρχικός τρόπος πρόσβασης είναι άγνωστος. Το εργαλείο συλλογής διαπιστευτηρίων έχει σχεδιαστεί για να εξάγει ευαίσθητα δεδομένα από κοινά προγράμματα περιήγησης ιστού, τον Διαχειριστή Διαπιστευτηρίων των Windows, αποθηκευμένα διαπιστευτήρια τομέα, συνεδρίες VNC, πελάτες email, προφίλ Wi-Fi και ζωντανή κυκλοφορία δικτύου.

Επίσης, χρησιμοποιήθηκε στην επίθεση ένα εργαλείο αποφυγής άμυνας σε λειτουργία χρήστη μεταμφιεσμένο ως προϊόν της Symantec (“symantec.exe”) και ο οδηγός πυρήνα PoisonX (“g11.sys”) για την απενεργοποίηση των αμυνών των τερματικών συσκευών σε μια επίθεση “φέρτε τον δικό σας ευάλωτο οδηγό” (BYOVD).

Η Ομάδα Κυνηγών Απειλών της Symantec σημείωσε ότι ο οδηγός PoisonX φαίνεται να είναι ένας κακόβουλος οδηγός που οι προγραμματιστές του κατάφεραν να υπογράψουν από τη Microsoft και τώρα χρησιμοποιείται από επιτιθέμενους ransomware. Ο PoisonX είναι ένας από τους οκτώ οδηγούς που υιοθετήθηκαν από τους χειριστές του σχήματος ransomware-as-a-service (RaaS) The Gentlemen στο προσαρμοσμένο εργαλείο GentleKiller, το οποίο διανέμεται σε συνεργάτες για την αποδυνάμωση των αμυνών του συστήματος πριν από την εκτέλεση του κρυπτογράφου.

Δείτε επίσης: Οι Ομάδες Ransomware στρέφονται προς Citrix Bleed 2, BYOVD και διαπιστευτήρια

GodDamn ransomware - SecNews.gr
Το GodDamn ransomware χρησιμοποιεί τον Οδηγό PoisonX

Η Broadcom τόνισε ότι οι ευάλωτοι οδηγοί είναι η πιο αξιόπιστη διαδρομή για τον επιτιθέμενο. Μόλις ο επιτιθέμενος αποκτήσει δικαιώματα διαχειριστή, μπορεί να τοποθετήσει έναν ελαττωματικό αλλά έγκυρα υπογεγραμμένο οδηγό στη στοχευμένη μηχανή, την οποία τα Windows φορτώνουν αυτόματα λόγω της υπογραφής του.

Η πιο κοινή ενέργεια που λαμβάνεται είναι η διακοπή των διεργασιών που ανήκουν σε προϊόντα antivirus (AV) ή ανίχνευσης και απόκρισης τελικού σημείου (EDR), αφαιρώντας τις άμυνες της μηχανής. Ορισμένες παραλλαγές είναι πιο λεπτές, αφαιρώντας από τον πράκτορα ασφαλείας τα δικαιώματα που χρειάζεται για να λειτουργήσει σωστά, αφήνοντάς τον να λειτουργεί αλλά ανίκανο να δράσει. Άλλοι παρεμβαίνουν άμεσα στα εσωτερικά αρχεία του πυρήνα ώστε το προϊόν ασφαλείας να μην λαμβάνει πλέον ειδοποιήσεις για το τι συμβαίνει στη μηχανή, καθιστώντας το ουσιαστικά τυφλό.

Η επίθεση χαρακτηρίζεται επίσης από τη χρήση του PsExec για τη διευκόλυνση της πλευρικής κίνησης, ακολουθούμενη από την εγκατάσταση του AnyDesk σε κάθε έναν από αυτούς τους προσβάσιμους υπολογιστές και την εγγραφή του ως υπηρεσία αυτόματης εκκίνησης των Windows για να επιβιώσει από επανεκκινήσεις. Σε ορισμένες μηχανές, ολόκληρη η εγκατάσταση του AnyDesk γίνεται από ένα σενάριο PowerShell που έχει προετοιμαστεί στον δίσκο του συστήματος, υποδεικνύοντας τη χρήση ενός επαναχρησιμοποιήσιμου εγκαταστάτη για την απλοποίηση της διαδικασίας.

Μετά την ολοκλήρωση της εγκατάστασης του AnyDesk σε κάθε υπολογιστή, οι επιτιθέμενοι τερμάτισαν τη διαδικασία του AnyDesk που εκτελούνταν, περίμεναν για λίγο και στη συνέχεια επανεκκίνησαν τη μηχανή. Μέχρι το τέλος της 2ας Ιουνίου, αυτή η ακολουθία ανάπτυξης είχε επαναληφθεί σε τουλάχιστον 10 υπολογιστές εντός του στοχευμένου οργανισμού.

Η Symantec ανέφερε ότι το GodDamn ransomware ανιχνεύθηκε για πρώτη φορά στις 3 Ιουνίου σε ένα ξεχωριστό τμήμα δικτύου που σχετίζεται με μια διαφορετική οργανωτική μονάδα, προκαλώντας την αλλαγή των ονομάτων των αρχείων με το όνομα του θύματος ως επέκταση αντί για την επέκταση “.God8Damn” που χρησιμοποιήθηκε σε άλλες επιθέσεις που πραγματοποιήθηκαν από τον Hyadina.

Δείτε επίσης: FortiBleed: Κλοπή credentials συνδέεται με INC και Lynx Ransomware

Εικόνα άρθρου: ‘Lies about driver support’: Valve now lets you install Windows 11 on a Steam Machine, but many peop
Το GodDamn ransomware χρησιμοποιεί τον Οδηγό PoisonX

Σύμφωνα με μια αναφορά που κυκλοφόρησε από την CYFIRMA, το σημείωμα λύτρων που έπεσε στο τέλος της εισβολής προτρέπει τα θύματα να επικοινωνήσουν μαζί τους είτε μέσω email είτε μέσω της κρυπτογραφημένης εφαρμογής μηνυμάτων qTox.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS