{"id":1479,"date":"2026-07-09T14:38:37","date_gmt":"2026-07-09T14:38:37","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/09\/goddamn-ransomware-utiliza-el-controlador-poisonx-para-deshabilitar-las-defensas-de-los-terminales-cyberdefensa-mx\/"},"modified":"2026-07-09T14:38:37","modified_gmt":"2026-07-09T14:38:37","slug":"goddamn-ransomware-utiliza-el-controlador-poisonx-para-deshabilitar-las-defensas-de-los-terminales-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/09\/goddamn-ransomware-utiliza-el-controlador-poisonx-para-deshabilitar-las-defensas-de-los-terminales-cyberdefensa-mx\/","title":{"rendered":"GodDamn Ransomware utiliza el controlador PoisonX para deshabilitar las defensas de los terminales \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han detectado una nueva familia de ransomware llamada <strong>Maldita sea<\/strong> que emplea el controlador del kernel PoisonX para neutralizar el software de seguridad como parte de su estrategia de evasi\u00f3n de defensa.<\/p>\n<p>Seg\u00fan un <a href=\"https:\/\/www.security.com\/threat-intelligence\/goddamn-ransomware-beast-rebrand\" target=\"_blank\">nuevo informe<\/a> publicado por el equipo Threat Hunter de Symantec, el ransomware se detect\u00f3 p\u00fablicamente por primera vez en la naturaleza el 21 de mayo de 2026. Se considera que es un cambio de marca del <a href=\"https:\/\/securelist.com\/ransomware-updates-1-day-exploits\/107291\/\" target=\"_blank\">Bestia<\/a> ransomware, que, a su vez, era una versi\u00f3n mejorada de <a href=\"https:\/\/cyberint.com\/blog\/research\/the-nature-of-the-beast-ransomware\/\" target=\"_blank\">Monstruo<\/a>un ransomware basado en Delphi que apareci\u00f3 en marzo de 2022. El brazo de ciberseguridad de Broadcom est\u00e1 rastreando al desarrollador detr\u00e1s de estas familias de ransomware bajo el nombre de Hyadina.<\/p>\n<p>En un ataque orquestado por la operaci\u00f3n de ransomware a principios de junio de 2026, se dice que los actores de la amenaza aprovecharon AnyDesk para el acceso remoto y utilizaron un <a href=\"https:\/\/knowledge.broadcom.com\/external\/article\/445443\/detection-and-blocking-of-nirsoft-tool-a.html\" target=\"_blank\">Kit de herramientas de recolecci\u00f3n de credenciales basado en NirSoft<\/a> antes de implementar el ransomware. Se desconoce el vector de acceso inicial exacto. El recolector de credenciales est\u00e1 dise\u00f1ado para extraer datos confidenciales de navegadores web comunes, Windows Credential Manager, credenciales de dominio en cach\u00e9, sesiones VNC, clientes de correo electr\u00f3nico, perfiles de Wi-Fi y tr\u00e1fico de red en vivo.<\/p>\n<p>Tambi\u00e9n se utiliza en el ataque una herramienta de evasi\u00f3n de defensa en modo de usuario que est\u00e1 disfrazada de producto de Symantec (\u00absymantec.exe\u00bb) y el controlador del kernel PoisonX (\u00abg11.sys\u00bb) para desactivar las defensas de los endpoints en lo que se llama un ataque \u00abtraiga su propio controlador vulnerable\u00bb (BYOVD).<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abSin embargo, el controlador PoisonX parece ser un poco m\u00e1s inusual, ya que parece ser un controlador malicioso que sus desarrolladores lograron que Microsoft firmara y ahora est\u00e1 siendo utilizado por atacantes de ransomware\u00bb, dijo el equipo Symantec Threat Hunter en un informe compartido con The Hacker News.<\/p>\n<p>Vale la pena se\u00f1alar que PoisonX es uno de los ocho controladores adoptados por los operadores del esquema de ransomware como servicio (RaaS) The Gentlemen en su forma personalizada. <a href=\"https:\/\/thehackernews.com\/2026\/06\/the-gentlemen-raas-uses-gentlekiller.html\" target=\"_blank\">Herramienta GentleKiller que entrega a los afiliados para da\u00f1ar las defensas del sistema antes de ejecutar el cifrado.<\/a><\/p>\n<p>\u00abLos conductores vulnerables son la ruta m\u00e1s confiable para el atacante\u00bb, Broadcom <a href=\"https:\/\/www.security.com\/threat-intelligence\/byovd-vulnerable-drivers\" target=\"_blank\">anotado<\/a> mes pasado. \u00abEl atacante, habiendo obtenido privilegios de administrador, puede colocar un controlador defectuoso pero firmado v\u00e1lidamente en la m\u00e1quina de destino. Como el controlador est\u00e1 firmado, Windows lo carga autom\u00e1ticamente\u00bb.<\/p>\n<p>\u00abLa acci\u00f3n m\u00e1s com\u00fan es matar los procesos que pertenecen a los productos antivirus (AV) o de detecci\u00f3n y respuesta de endpoints (EDR), despojando a la m\u00e1quina de sus defensas. Algunas variantes son m\u00e1s sutiles. Los atacantes pueden despojar al agente de seguridad de los derechos que necesita para funcionar correctamente, dej\u00e1ndolo funcionando pero sin poder actuar. Otros manipulan directamente los registros internos del kernel para que el producto de seguridad ya no reciba notificaciones sobre lo que est\u00e1 sucediendo en la m\u00e1quina, volvi\u00e9ndola efectivamente ciega\u00bb.<\/p>\n<p>El ataque tambi\u00e9n se caracteriza por el uso de PsExec para facilitar el movimiento lateral, seguido de la configuraci\u00f3n de AnyDesk en cada uno de esos hosts accesibles y su registro como un servicio de inicio autom\u00e1tico de Windows para sobrevivir a los reinicios. En algunas m\u00e1quinas, toda la configuraci\u00f3n de AnyDesk se maneja mediante un script de PowerShell preinstalado en la unidad del sistema, lo que sugiere el uso de un instalador reutilizable para agilizar el proceso.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-2\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhr7HGzx4ULDSqwnN820pPGxlPxqqVxKgIrI5II1iWdspOL6yHZsdB5lWoXU3LmhIU4dtnph89fLZ0CxrQSs-ufs6Mo4eD-d-Cpx-DsV1G15eC-phLACF7hyaKSIH1zIdj3AuD7lHSHnVelmKVMoVV-_zvtJuodsSIDKu6uSRfU6fZBkO-2PERqKSfIn6dA\/s728-e100\/sygnia-d-2.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abDespu\u00e9s de completar la configuraci\u00f3n de AnyDesk en cada host, los atacantes finalizaron el proceso en ejecuci\u00f3n de AnyDesk, esperaron brevemente y luego reiniciaron la m\u00e1quina\u00bb, dijo Symantec. \u00abA finales del 2 de junio, esta secuencia de implementaci\u00f3n se hab\u00eda repetido en al menos 10 hosts dentro de la organizaci\u00f3n objetivo\u00bb.<\/p>\n<p>La compa\u00f1\u00eda de ciberseguridad dijo que el ransomware GodDamn se detect\u00f3 por primera vez el 3 de junio en un segmento de red separado asociado con una unidad organizativa distinta, lo que provoc\u00f3 que los archivos cambiaran de nombre con el nombre de la v\u00edctima como extensi\u00f3n en lugar de la extensi\u00f3n \u00ab.God8Damn\u00bb utilizada en otros ataques llevados a cabo por Hyadina.<\/p>\n<p>Seg\u00fan un informe <a href=\"https:\/\/www.cyfirma.com\/news\/weekly-intelligence-report-19-jun-2026\/\" target=\"_blank\">liberado<\/a> Por CYFIRMA, la nota de rescate publicada al final de la intrusi\u00f3n insta a las v\u00edctimas a comunicarse con ellos por correo electr\u00f3nico o mediante la aplicaci\u00f3n de mensajer\u00eda cifrada qTox.<\/p>\n<p>\u00abEl uso por parte de GodDamn del componente controlador malicioso PoisonX, descubierto relativamente recientemente, representa una escalada en la capacidad de evasi\u00f3n defensiva de este grupo, lo que indica que Hyadina contin\u00faa desarrollando activamente su ransomware y sus capacidades\u00bb, concluy\u00f3 la compa\u00f1\u00eda de ciberseguridad.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han detectado una nueva familia de ransomware llamada Maldita sea que emplea el controlador del kernel PoisonX para neutralizar el software de seguridad como parte de su estrategia de evasi\u00f3n de defensa. Seg\u00fan un nuevo informe publicado por el equipo Threat Hunter de Symantec, el ransomware se detect\u00f3 p\u00fablicamente por primera [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[1249,24,1302,1251,3646,95,52,36,3647,508,3648,216],"class_list":["post-1479","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-controlador","tag-cyberdefensa-mx","tag-defensas","tag-deshabilitar","tag-goddamn","tag-las","tag-los","tag-para","tag-poisonx","tag-ransomware","tag-terminales","tag-utiliza"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1479","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1479"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1479\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1479"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1479"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1479"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}