Înapoi la știri

Operațiunea de ransomware a folosit un driver malițios semnat Microsoft pentru a distruge EDR

12 Jul 2026
10 minute min
Maria Popescu

O operațiune de ransomware care a evoluat în ultimele patru ani a reușit să obțină un driver kernel semnat legitimat de Microsoft, destinat exclusiv distrugerii software-ului de securitate pentru endpoint-uri. Aceasta a fost folosită pentru a blinda apărarea a cel puțin 10 mașini într-o singură organizație victimă, înainte ca oricine să poată reacționa. Potrivit techtimes.com, echipa de cercetare a amenințărilor Symantec a dezvăluit această campanie pe 9 iulie 2026, denumind ransomware-ul GodDamn și driverul kernel PoisonX.

👉 Istoricul și caracteristicile grupului Hyadina și GodDamn

Campaniile ransomware au fost prin definiție o amenințare persistentă. Grupul din spatele GodDamn, urmărit de Symantec sub numele de Hyadina, a funcționat continuu din martie 2022. Produsele anterioare ale acestui grup au vizat organizații din domeniul sănătății, producție și educație din Statele Unite, evitând în mod deliberat mașinile din țările din Comunitatea Statelor Independente. GodDamn reprezintă al treilea produs al grupului, iar adăugarea lui PoisonX marchează o escaladare tehnică necunoscută din versiunile anterioare, un weapon kernel-level pe care orice instrument de securitate funcționează în modul utilizator nu-l poate rezista.

Publicitate

👉 Mecanismul de operare al driverului PoisonX și vulnerabilitățile EDR

Pentru a înțelege ce face PoisonX și de ce funcționează, trebuie să înțelegem cum gestionează Windows încrederea între straturile de software. Sistemul de operare împarte mediul său de execuție în cercuri de privilegiu. Aplicațiile obișnuite — procesatoare de text, browsere, chiar și interfețele de tablouri de instrumente ale produselor de securitate — rulează în Ring 3, denumit și modul utilizator. Acestea pot să citească și să scrie doar în propria memorie și trebuie să ceară kernel-ului orice informație mai sensibilă. Codul în modul kernel rulează în Ring 0 cu acces incondiționat la toată memoria și hardware-ul, având abilitatea de a termina orice proces de pe mașină.

Produsele de detectare și răspuns pentru endpoint-uri (EDR) își protejează integritatea folosind o caracteristică numită Protected Process Light, care împiedică administratorii din modul utilizator să le oprească. Însă protecția împotriva manipulării funcționează în Ring 3. Un proces care rulează în Ring 0 nu trebuie să ceară permisiunea — poate accesa direct spațiul de memorie al unui proces de securitate și să-l opreze, indiferent de protecțiile pe care acel proces le-a stabilit. Acesta este exact ce face PoisonX, un driver creat special pentru a omori software-ul de securitate.

👉 Semnătura Microsoft a driverului PoisonX și implicațiile sale

Detaliul cel mai îngrijorător din dezvăluirea Symantec de pe 9 iulie nu este existența lui PoisonX, ci faptul că acesta poartă o semnătură validată de „Microsoft Windows Hardware Compatibility Publisher”. Acest lucru înseamnă că Programul de Compatibilitate a Hardware-ului Microsoft a procesat și semnat acest driver. Aceasta este o situație destul de neobișnuită care a fost adresată direct de Brigid O Gorman, afirmând că „este ușor să spunem că nu ar fi trebuit să fie semnat de Microsoft. Totuși, nu știm pașii pe care atacatorii i-au făcut pentru a obține semnătura.”

Gap-ul pe care explicația îl dezvăluie este structural. Programul de semnare a driver-elor de la Microsoft verifică identitatea publisher-ului — confirmând că cel care a trimis acest driver a trecut prin procesul de verificare a centrului de dezvoltare a hardware-ului. Nu analizează comportamentul driverului sau nu scanează pentru interfețe IOCTL malițioase. Un dezvoltator care trece cu succes prin verificarea identității și trimite un driver prezentat ca instrument de cercetare poate primi o semnătură pentru un cod destinat exclusiv terminării proceselor antivirus.

Incidentul analizat de Symantec a avut loc între 29 mai și 3 iunie 2026. Aceasta reprezintă o intruziune deliberată, etajată, mai degrabă decât un furt rapid. Metoda exactă prin care Hyadina a obținut acces inițial la organizația victimă rămâne necunoscută. Primele activități malițioase confirmate au apărut pe 29 mai, când o instalare AnyDesk a fost observată pe Computerul 1 din organizație. Fișierul nu se afla într-un director standard de instalare — era în folderul Muzică al utilizatorului, o locație necorespunzătoare cu desfășurarea autorizată de IT.

Pe 30 mai, operatorii au trecut la un al doilea host și au plasat symantec.exe în folderul Muzică. Acest fișier a inserat PoisonX în magazinul de driver-e al sistemului ca g11.sys. În același host, a apărut un kit de colectare a credentialelor format din 14 unelte. Trezeci și trei din aceste unelte proveneau de la NirSoft — un site legitim pentru utilitare Windows, iar a 14-a era Mimikatz. Împreună, acestea au extras credentiale din browsere, Windows Credential Manager, logins de domenii cache, sesiuni VNC, clienți de email, profile Wi-Fi și trafic de rețea în timp real.

Pe 2 iunie, operatorii au folosit PsExec pentru a se deplasa lateral și a instala AnyDesk ca un serviciu de autostart Windows, pe cel puțin 10 host-uri din organizație. După fiecare instalare AnyDesk, au terminat procesul AnyDesk activ, au așteptat o vreme și au repornit mașina. Rezultatul a fost un acces mondial persistent la distanță care a supraviețuit restarturilor.

👉 Recomandări pentru echipele de securitate privind protecția endpoint-urilor

Gap-ul din lista neagră nu înseamnă că protecția endpoint-ului este inutilă; înseamnă că nu poate fi singura strat care contează. Studiul Symantec și literatura mai largă despre BYOVD se concentrează pe câteva măsuri de control care funcționează independent de faptul dacă un driver specific a fost inclus în lista neagră. HVCI (Hypervisor-Protected Code Integrity) este cel mai important. Prin mutarea aplicării integrității codului în hypervisor, HVCI poate bloca codul în modul kernel care nu a fost explicit acceptat, chiar dacă acel cod poartă o semnătură Microsoft validă.

Monitorizarea evenimentelor de instalare a driver-elor oferă un avertisment timpuriu care nu depinde de cunoștințele de semnătură. Event ID 6 din Sysmon înregistrează evenimentele de încărcare a driver-ului. Jurnalele de integritate a codului Windows înregistrează Event ID 3077 când un driver din lista neagră este refuzat. Niciunul nu necesită cunoașterea prealabilă a driverului pe care un atacator îl va desfășura. Backup-urile imutabile sau izolate reprezintă o rețea de protecție. Un atacator care reușește să blindeze apărarea pe 10 hosturi, înainte de criptare, a câștigat jocul de detecție și răspuns.

Alte postari din Tech
Acasa Recente Radio Județe