Ransomware ed estorsione · Ransomware
Il driver firmato da Microsoft spegne le difese prima del ransomware Il punto debole non è il locker in sé. È il fatto che un driver kernel con firma Microsoft possa entrare nel sistema come se fosse legittimo e azzerare prima le difese endpoint; a quel punto il ransomware arriva quando EDR e hook di monitoraggio sono già stati messi fuori gioco.
Symantec ha osservato Hyadina usare il nuovo locker GodDamn contro organizzazioni statunitensi, con strumenti legittimi di remote monitoring and management e un driver malevolo con firma hardware Microsoft. Il driver, chiamato PoisonX, chiude i processi di sicurezza e rimuove gli hook in user mode, mentre la campagna colpisce ambienti in healthcare, manufacturing ed education.
Per chi si affida a trust su driver firmati e blocklist di vendor, il rischio è una finestra di cecità: l’attacco non passa sopra la difesa, la disattiva da dentro il kernel.
3 fonti · 10 lug
Cronologia Fonti 10 lug Infosecurity Magazine
New Ransomware Exploits Malicious Driver to Remove Security Protection
GodDamn ransomware uses remote desktop application to secretly move around networks and drop the malicious PoisonX kernel driver
originale 9 lug The Hacker News
GodDamn Ransomware Uses PoisonX Driver to Disable Endpoint Defenses
GodDamn ransomware, tied by Symantec to Hyadina's Beast lineage, uses AnyDesk, PsExec, and PoisonX to move and evade defenses.
originale 9 lug Dark Reading
'GodDamn' Ransomware Uses BYOVD to Smite US Companies
Microsoft signed a malicious kernel driver, and now it's being used to kill security software in ransomware attacks.
originale Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-07-10
Every edition of this story: Il driver firmato da Microsoft spegne le difese prima del ransomware
Altro da oggi
Ransomware ed estorsione · Ransomware
Il driver firmato da Microsoft spegne le difese prima del ransomware Il punto debole non è il locker in sé. È il fatto che un driver kernel con firma Microsoft possa entrare nel sistema come se fosse legittimo e azzerare prima le difese endpoint; a quel punto il ransomware arriva quando EDR e hook di monitoraggio sono già stati messi fuori gioco.
Symantec ha osservato Hyadina usare il nuovo locker GodDamn contro organizzazioni statunitensi, con strumenti legittimi di remote monitoring and management e un driver malevolo con firma hardware Microsoft. Il driver, chiamato PoisonX, chiude i processi di sicurezza e rimuove gli hook in user mode, mentre la campagna colpisce ambienti in healthcare, manufacturing ed education.
Per chi si affida a trust su driver firmati e blocklist di vendor, il rischio è una finestra di cecità: l’attacco non passa sopra la difesa, la disattiva da dentro il kernel.
3 fonti · 10 lug
Cronologia Fonti 10 lug Infosecurity Magazine
New Ransomware Exploits Malicious Driver to Remove Security Protection
GodDamn ransomware uses remote desktop application to secretly move around networks and drop the malicious PoisonX kernel driver
originale 9 lug The Hacker News
GodDamn Ransomware Uses PoisonX Driver to Disable Endpoint Defenses
GodDamn ransomware, tied by Symantec to Hyadina's Beast lineage, uses AnyDesk, PsExec, and PoisonX to move and evade defenses.
originale 9 lug Dark Reading
'GodDamn' Ransomware Uses BYOVD to Smite US Companies
Microsoft signed a malicious kernel driver, and now it's being used to kill security software in ransomware attacks.
originale Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-07-10
Every edition of this story: Il driver firmato da Microsoft spegne le difese prima del ransomware
Altro da oggi