Ransomware · 80 giorni fa
Il punto debole non è il locker in sé. È il fatto che un driver kernel con firma Microsoft possa entrare nel sistema come se fosse legittimo e azzerare prima le difese endpoint; a quel punto il ransomware arriva quando EDR e hook di monitoraggio sono già stati messi fuori gioco.
Symantec ha osservato Hyadina usare il nuovo locker GodDamn contro organizzazioni statunitensi, con strumenti legittimi di remote monitoring and management e un driver malevolo con firma hardware Microsoft. Il driver, chiamato PoisonX, chiude i processi di sicurezza e rimuove gli hook in user mode, mentre la campagna colpisce ambienti in healthcare, manufacturing ed education.
Per chi si affida a trust su driver firmati e blocklist di vendor, il rischio è una finestra di cecità: l’attacco non passa sopra la difesa, la disattiva da dentro il kernel.
3 fonti che coprono questa storia
New Ransomware Exploits Malicious Driver to Remove Security Protection
GodDamn ransomware uses remote desktop application to secretly move around networks and drop the malicious PoisonX kernel driver
GodDamn Ransomware Uses PoisonX Driver to Disable Endpoint Defenses
GodDamn ransomware, tied by Symantec to Hyadina's Beast lineage, uses AnyDesk, PsExec, and PoisonX to move and evade defenses.
'GodDamn' Ransomware Uses BYOVD to Smite US Companies
Microsoft signed a malicious kernel driver, and now it's being used to kill security software in ransomware attacks.
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-07-11