GodDamn Ransomware utiliza el controlador PoisonX para deshabilitar las defensas de los terminales – CYBERDEFENSA.MX
Los investigadores de ciberseguridad han detectado una nueva familia de ransomware llamada Maldita sea que emplea el controlador del kernel PoisonX para neutralizar el software de seguridad como parte de su estrategia de evasión de defensa.
Según un nuevo informe publicado por el equipo Threat Hunter de Symantec, el ransomware se detectó públicamente por primera vez en la naturaleza el 21 de mayo de 2026. Se considera que es un cambio de marca del Bestia ransomware, que, a su vez, era una versión mejorada de Monstruoun ransomware basado en Delphi que apareció en marzo de 2022. El brazo de ciberseguridad de Broadcom está rastreando al desarrollador detrás de estas familias de ransomware bajo el nombre de Hyadina.
En un ataque orquestado por la operación de ransomware a principios de junio de 2026, se dice que los actores de la amenaza aprovecharon AnyDesk para el acceso remoto y utilizaron un Kit de herramientas de recolección de credenciales basado en NirSoft antes de implementar el ransomware. Se desconoce el vector de acceso inicial exacto. El recolector de credenciales está diseñado para extraer datos confidenciales de navegadores web comunes, Windows Credential Manager, credenciales de dominio en caché, sesiones VNC, clientes de correo electrónico, perfiles de Wi-Fi y tráfico de red en vivo.
También se utiliza en el ataque una herramienta de evasión de defensa en modo de usuario que está disfrazada de producto de Symantec («symantec.exe») y el controlador del kernel PoisonX («g11.sys») para desactivar las defensas de los endpoints en lo que se llama un ataque «traiga su propio controlador vulnerable» (BYOVD).
«Sin embargo, el controlador PoisonX parece ser un poco más inusual, ya que parece ser un controlador malicioso que sus desarrolladores lograron que Microsoft firmara y ahora está siendo utilizado por atacantes de ransomware», dijo el equipo Symantec Threat Hunter en un informe compartido con The Hacker News.
Vale la pena señalar que PoisonX es uno de los ocho controladores adoptados por los operadores del esquema de ransomware como servicio (RaaS) The Gentlemen en su forma personalizada. Herramienta GentleKiller que entrega a los afiliados para dañar las defensas del sistema antes de ejecutar el cifrado.
«Los conductores vulnerables son la ruta más confiable para el atacante», Broadcom anotado mes pasado. «El atacante, habiendo obtenido privilegios de administrador, puede colocar un controlador defectuoso pero firmado válidamente en la máquina de destino. Como el controlador está firmado, Windows lo carga automáticamente».
«La acción más común es matar los procesos que pertenecen a los productos antivirus (AV) o de detección y respuesta de endpoints (EDR), despojando a la máquina de sus defensas. Algunas variantes son más sutiles. Los atacantes pueden despojar al agente de seguridad de los derechos que necesita para funcionar correctamente, dejándolo funcionando pero sin poder actuar. Otros manipulan directamente los registros internos del kernel para que el producto de seguridad ya no reciba notificaciones sobre lo que está sucediendo en la máquina, volviéndola efectivamente ciega».
El ataque también se caracteriza por el uso de PsExec para facilitar el movimiento lateral, seguido de la configuración de AnyDesk en cada uno de esos hosts accesibles y su registro como un servicio de inicio automático de Windows para sobrevivir a los reinicios. En algunas máquinas, toda la configuración de AnyDesk se maneja mediante un script de PowerShell preinstalado en la unidad del sistema, lo que sugiere el uso de un instalador reutilizable para agilizar el proceso.
«Después de completar la configuración de AnyDesk en cada host, los atacantes finalizaron el proceso en ejecución de AnyDesk, esperaron brevemente y luego reiniciaron la máquina», dijo Symantec. «A finales del 2 de junio, esta secuencia de implementación se había repetido en al menos 10 hosts dentro de la organización objetivo».
La compañía de ciberseguridad dijo que el ransomware GodDamn se detectó por primera vez el 3 de junio en un segmento de red separado asociado con una unidad organizativa distinta, lo que provocó que los archivos cambiaran de nombre con el nombre de la víctima como extensión en lugar de la extensión «.God8Damn» utilizada en otros ataques llevados a cabo por Hyadina.
Según un informe liberado Por CYFIRMA, la nota de rescate publicada al final de la intrusión insta a las víctimas a comunicarse con ellos por correo electrónico o mediante la aplicación de mensajería cifrada qTox.
«El uso por parte de GodDamn del componente controlador malicioso PoisonX, descubierto relativamente recientemente, representa una escalada en la capacidad de evasión defensiva de este grupo, lo que indica que Hyadina continúa desarrollando activamente su ransomware y sus capacidades», concluyó la compañía de ciberseguridad.



