Ransomware ed estorsione · Ransomware

Il driver firmato da Microsoft spegne le difese prima del ransomware

Il punto debole non è il locker in sé. È il fatto che un driver kernel con firma Microsoft possa entrare nel sistema come se fosse legittimo e azzerare prima le difese endpoint; a quel punto il ransomware arriva quando EDR e hook di monitoraggio sono già stati messi fuori gioco.

Symantec ha osservato Hyadina usare il nuovo locker GodDamn contro organizzazioni statunitensi, con strumenti legittimi di remote monitoring and management e un driver malevolo con firma hardware Microsoft. Il driver, chiamato PoisonX, chiude i processi di sicurezza e rimuove gli hook in user mode, mentre la campagna colpisce ambienti in healthcare, manufacturing ed education.

Per chi si affida a trust su driver firmati e blocklist di vendor, il rischio è una finestra di cecità: l’attacco non passa sopra la difesa, la disattiva da dentro il kernel.

3 fonti · 10 lug

Cronologia

Fonti

Riepilogo fornitore: Microsoft

Part of the PlainSec briefing for 2026-07-10

Every edition of this story: Il driver firmato da Microsoft spegne le difese prima del ransomware

Altro da oggi