Hyadina возвращается — вирус-вымогатель GodDamn обходит защиту с валидным сертификатом Microsoft

Hyadina возвращается — вирус-вымогатель GodDamn обходит защиту с валидным сертификатом Microsoft

изображение: grok

Аналитики Symantec нашли новую модификацию шифровальщика GodDamn с механизмом обхода средств защиты конечных точек через драйвер с валидной цифровой подписью Microsoft. Такой драйвер гасит антивирусные процессы и резко увеличивает шансы успешного шифрования данных жертвы. Угроза релевантна и для российских пользователей — операторы Hyadina исторически не делят цели по географии, а часть их атак ранее фиксировалась в СНГ.

GodDamn засветился в мае 2026 года и стал витком развития семейства Hyadina. Разбор кода показал, что перед нами обновлённая версия шифровальщика Beast, ранее сменившего линейку Monster, впервые замеченную еще в 2022 году. Разработчики докручивают одну и ту же платформу, регулярно освежая функционал и трюки против защитных решений.

В отчёте от 9 июля команда Symantec рассказала, что в ходе расследования атаки использовался инструмент удалённого доступа AnyDesk. Программу заранее подбросили на скомпрометированную машину в папку с безобидным названием «Музыка», после чего с неё пошли исходящие соединения к неизвестным IP-адресам для удалённого управления системой.

Начальный вектор проникновения исследователям вычислить не удалось. При этом эксперты Symantec отметили, что наиболее частая точка входа в подобных инцидентах — компрометация учётных записей пользователей, которая пускает атакующего во внутреннюю сеть без эксплуатации сложных уязвимостей.

Дальше в дело пошёл исполняемый файл, замаскированный под легитимный продукт Symantec. Через него в системное хранилище драйверов подсаживался вредоносный драйвер ядра PoisonX. Опасность в том, что драйвер подписан действующим сертификатом Microsoft Windows Hardware Compatibility Publisher — операционная система воспринимает его как доверенный компонент и разрешает завершать процессы антивирусов, EDR-агентов и прочих защитных решений.

Стоит обратить внимание: подписанный Microsoft драйвер де-факто выключает большинство средств защиты еще до того, как жертва вообще успевает заметить активность атакующего в системе.

Каким образом операторы добились подписи вредоносного драйвера, пока не установлено. Среди рабочих версий у аналитиков Symantec — использование украденных корпоративных сертификатов для прохождения процедуры подписания либо злоупотребление легитимными сторонними драйверами, которые встраиваются в схему атаки.

После снятия защитных барьеров операторы разворачивали дополнительный инструментарий. На скомпрометированных хостах засветились утилиты NirSoft и Mimikatz — классический набор для кражи учётных данных, файлов cookie, сведений о сетевом трафике и прочей чувствительной информации. С этим арсеналом атакующие поднимают привилегии, получают административный доступ и двигаются по корпоративной сети вширь.

Когда контроль над инфраструктурой достигал нужного уровня, запускалась финальная фаза. На заражённых машинах активировался сам шифровальщик GodDamn, кодировал пользовательские файлы и выводил требование выкупа за восстановление доступа к данным.

По оценке аналитиков Symantec, появление GodDamn подтверждает — операторы шифровальщиков продолжают докручивать свой инструментарий под современные средства защиты. Драйверы с валидной цифровой подписью серьёзно осложняют детектирование атаки и повышают шансы успешно пройти все этапы компрометации.

Интересно, что использование сравнительно нового драйвера PoisonX говорит о росте технического уровня операторов Hyadina и о том, что группировка вкладывается в развитие собственной инфраструктуры обхода защиты.

Опасность для российских пользователей и организаций аналитики оценивают отдельно. Шифровальщики линейки Hyadina давно фиксируются в атаках на российский корпоративный сегмент, а техника с подписанным драйвером бьёт по типовой инфраструктуре независимо от страны — под удар попадают предприятия с устаревшими EDR-решениями, компании без сегментации сети и малый бизнес, где защита конечных точек часто ограничена базовым антивирусом.

Что уже сейчас стоит проверить в своей инфраструктуре:

  • признаки установки AnyDesk и других инструментов удалённого доступа в нетипичных каталогах вроде «Музыка», «Изображения», «Загрузки»;
  • появление в системном хранилище драйверов ядра, подписанных через Microsoft Windows Hardware Compatibility Publisher, но без явной привязки к используемому софту;
  • активность утилит NirSoft и Mimikatz на рабочих станциях сотрудников;
  • аномальные исходящие соединения с рабочих станций к неизвестным IP-адресам;
  • следы компрометации учётных записей — вход с новых устройств, нестандартное время активности, массовые сбросы паролей.

Меры снижения риска для российских компаний:

  • перевод EDR-решений в режим с защитой от завершения процессов через отдельный сервис самозащиты;
  • запрет установки драйверов ядра без явного одобрения администратора;
  • сегментация корпоративной сети с изоляцией серверов резервного копирования;
  • обязательная двухфакторная аутентификация для всех административных учётных записей;
  • регулярное обновление списков отозванных сертификатов Microsoft на конечных точках.

Признаки того, что атака уже идёт в инфраструктуре:

  • внезапное отключение антивируса или EDR без действий администратора;
  • появление процессов с именами, похожими на легитимный софт Symantec, Kaspersky, «Доктор Веб»;
  • рост сетевой активности в нерабочие часы;
  • жалобы сотрудников на подвисание рабочих станций перед массовыми ошибками открытия файлов.

Отдельный риск — цепочки поставок. Атакующие с валидной подписью Microsoft легко проходят через типовые фильтры, и российские подрядчики, поставляющие ПО крупным заказчикам, рискуют стать промежуточным звеном для распространения PoisonX.

Редакция CISOCLUB считает ситуацию с GodDamn являющуюся показательным примером того, куда движется рынок шифровальщиков в 2026 году. Атакующие уходят от прямой эксплуатации уязвимостей и переключаются на работу с доверенными механизмами самой операционной системы — цифровая подпись Microsoft перестаёт быть маркером безопасности и превращается в дополнительный вектор атаки.

Для российских служб информационной безопасности это означает пересмотр моделей угроз с упором на контроль легитимных драйверов и цепочек подписания. Классический периметровый подход в такой ситуации работает всё хуже, а ставка на behavior-based детектирование становится обязательной. Отдельного внимания заслуживает связка Hyadina — Beast — Monster, показывающая, что даже старые семейства не умирают, а трансформируются с сохранением наработанной инфраструктуры и связей в криминальной экосистеме. Российским компаниям стоит уже сейчас закладывать в бюджеты 2027 года усиление контроля драйверов ядра и внедрение решений, отслеживающих аномальное поведение подписанного софта.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: