Hyadina возвращается — вирус-вымогатель GodDamn обходит защиту с валидным сертификатом Microsoft

изображение: grok
Аналитики Symantec нашли новую модификацию шифровальщика GodDamn с механизмом обхода средств защиты конечных точек через драйвер с валидной цифровой подписью Microsoft. Такой драйвер гасит антивирусные процессы и резко увеличивает шансы успешного шифрования данных жертвы. Угроза релевантна и для российских пользователей — операторы Hyadina исторически не делят цели по географии, а часть их атак ранее фиксировалась в СНГ.
GodDamn засветился в мае 2026 года и стал витком развития семейства Hyadina. Разбор кода показал, что перед нами обновлённая версия шифровальщика Beast, ранее сменившего линейку Monster, впервые замеченную еще в 2022 году. Разработчики докручивают одну и ту же платформу, регулярно освежая функционал и трюки против защитных решений.
В отчёте от 9 июля команда Symantec рассказала, что в ходе расследования атаки использовался инструмент удалённого доступа AnyDesk. Программу заранее подбросили на скомпрометированную машину в папку с безобидным названием «Музыка», после чего с неё пошли исходящие соединения к неизвестным IP-адресам для удалённого управления системой.
Начальный вектор проникновения исследователям вычислить не удалось. При этом эксперты Symantec отметили, что наиболее частая точка входа в подобных инцидентах — компрометация учётных записей пользователей, которая пускает атакующего во внутреннюю сеть без эксплуатации сложных уязвимостей.
Дальше в дело пошёл исполняемый файл, замаскированный под легитимный продукт Symantec. Через него в системное хранилище драйверов подсаживался вредоносный драйвер ядра PoisonX. Опасность в том, что драйвер подписан действующим сертификатом Microsoft Windows Hardware Compatibility Publisher — операционная система воспринимает его как доверенный компонент и разрешает завершать процессы антивирусов, EDR-агентов и прочих защитных решений.
Стоит обратить внимание: подписанный Microsoft драйвер де-факто выключает большинство средств защиты еще до того, как жертва вообще успевает заметить активность атакующего в системе.
Каким образом операторы добились подписи вредоносного драйвера, пока не установлено. Среди рабочих версий у аналитиков Symantec — использование украденных корпоративных сертификатов для прохождения процедуры подписания либо злоупотребление легитимными сторонними драйверами, которые встраиваются в схему атаки.
После снятия защитных барьеров операторы разворачивали дополнительный инструментарий. На скомпрометированных хостах засветились утилиты NirSoft и Mimikatz — классический набор для кражи учётных данных, файлов cookie, сведений о сетевом трафике и прочей чувствительной информации. С этим арсеналом атакующие поднимают привилегии, получают административный доступ и двигаются по корпоративной сети вширь.
Когда контроль над инфраструктурой достигал нужного уровня, запускалась финальная фаза. На заражённых машинах активировался сам шифровальщик GodDamn, кодировал пользовательские файлы и выводил требование выкупа за восстановление доступа к данным.
По оценке аналитиков Symantec, появление GodDamn подтверждает — операторы шифровальщиков продолжают докручивать свой инструментарий под современные средства защиты. Драйверы с валидной цифровой подписью серьёзно осложняют детектирование атаки и повышают шансы успешно пройти все этапы компрометации.
Интересно, что использование сравнительно нового драйвера PoisonX говорит о росте технического уровня операторов Hyadina и о том, что группировка вкладывается в развитие собственной инфраструктуры обхода защиты.
Опасность для российских пользователей и организаций аналитики оценивают отдельно. Шифровальщики линейки Hyadina давно фиксируются в атаках на российский корпоративный сегмент, а техника с подписанным драйвером бьёт по типовой инфраструктуре независимо от страны — под удар попадают предприятия с устаревшими EDR-решениями, компании без сегментации сети и малый бизнес, где защита конечных точек часто ограничена базовым антивирусом.
Что уже сейчас стоит проверить в своей инфраструктуре:
- признаки установки AnyDesk и других инструментов удалённого доступа в нетипичных каталогах вроде «Музыка», «Изображения», «Загрузки»;
- появление в системном хранилище драйверов ядра, подписанных через Microsoft Windows Hardware Compatibility Publisher, но без явной привязки к используемому софту;
- активность утилит NirSoft и Mimikatz на рабочих станциях сотрудников;
- аномальные исходящие соединения с рабочих станций к неизвестным IP-адресам;
- следы компрометации учётных записей — вход с новых устройств, нестандартное время активности, массовые сбросы паролей.
Меры снижения риска для российских компаний:
- перевод EDR-решений в режим с защитой от завершения процессов через отдельный сервис самозащиты;
- запрет установки драйверов ядра без явного одобрения администратора;
- сегментация корпоративной сети с изоляцией серверов резервного копирования;
- обязательная двухфакторная аутентификация для всех административных учётных записей;
- регулярное обновление списков отозванных сертификатов Microsoft на конечных точках.
Признаки того, что атака уже идёт в инфраструктуре:
- внезапное отключение антивируса или EDR без действий администратора;
- появление процессов с именами, похожими на легитимный софт Symantec, Kaspersky, «Доктор Веб»;
- рост сетевой активности в нерабочие часы;
- жалобы сотрудников на подвисание рабочих станций перед массовыми ошибками открытия файлов.
Отдельный риск — цепочки поставок. Атакующие с валидной подписью Microsoft легко проходят через типовые фильтры, и российские подрядчики, поставляющие ПО крупным заказчикам, рискуют стать промежуточным звеном для распространения PoisonX.
Редакция CISOCLUB считает ситуацию с GodDamn являющуюся показательным примером того, куда движется рынок шифровальщиков в 2026 году. Атакующие уходят от прямой эксплуатации уязвимостей и переключаются на работу с доверенными механизмами самой операционной системы — цифровая подпись Microsoft перестаёт быть маркером безопасности и превращается в дополнительный вектор атаки.
Для российских служб информационной безопасности это означает пересмотр моделей угроз с упором на контроль легитимных драйверов и цепочек подписания. Классический периметровый подход в такой ситуации работает всё хуже, а ставка на behavior-based детектирование становится обязательной. Отдельного внимания заслуживает связка Hyadina — Beast — Monster, показывающая, что даже старые семейства не умирают, а трансформируются с сохранением наработанной инфраструктуры и связей в криминальной экосистеме. Российским компаниям стоит уже сейчас закладывать в бюджеты 2027 года усиление контроля драйверов ядра и внедрение решений, отслеживающих аномальное поведение подписанного софта.



