محققان امنیتی شبکه‌های رایانه‌ای به‌تازگی خانواده‌ای جدید از بدافزارهای باج‌افزار به نام GodDamn را شناسایی کرده‌اند که با بهره‌گیری از یک درایور کرنل مخرب به نام PoisonX، موفق به خاموش کردن کامل آنتی‌ویروس‌ها و ابزارهای تشخیص تهدید می‌شود. این بدافزار بار دیگر نشان داد که حمله‌کنندگان سایبری چگونه با عبور از لایه‌های دفاعی استاندارد، عملاً سازمان‌ها را فلج می‌کنند. بر اساس داده‌های منتشرشده توسط تیم شکار تهدیدات سیمانتک، اولین نمونه‌های این باج‌افزار در تاریخ ۲۱ مه ۲۰۲۶ در محیط‌های واقعی شناسایی شدند. تحلیل‌های فنی نشان می‌دهد GodDamn در واقع یک نسخه بازنام‌گذاری‌شده از باج‌افزار Beast است که خودش ارتقای جدی محسوب‌شده Monster، یک بدافزار مبتنی بر زبان Delphi بود که از مارس ۲۰۲۲ فعالیت خود را آغاز کرد. زیرمجموعه امنیتی شرکت Broadcom سازندگان این زنجیره بدافزاری را با نام رمز Hyadina ردیابی می‌کند.

تاکتیک دراپ دیتای PoisonX و حمله BYOVD

نوآوری اصلی GodDamn به نحوه دور زدن مکانیزم‌های دفاعی نقطه پایانی برمی‌گردد. مهاجمان برای پنهان‌سازی فعالیت خود، یک اسکریپت در حالت کاربر اجرا می‌کنند که خود را به شکل فایل symantec.exe نشان می‌دهد. همزمان، درایور کرنل g11.sys با نام PoisonX بارگذاری می‌شود. این درایور جزو حملات نوع BYOVD دسته‌بندی می‌شود. نکته نگران‌کننده اینجاست که توسعه‌دهندگان این درایور موفق شده‌اند آن را با گواهی دیجیتال معتبر مایکروسافت امضا کنند. از آنجایی که ویندوز به درایورهایی که امضای معتبر دارند اعتماد می‌کند، PoisonX به‌طور خودکار بارگذاری شده و فرآیندهای محصولات امنیتی را خاموش می‌کند. Broadcom بارها تأکید کرده که درایورهای آسیب‌پذیر، مطمئن‌ترین مسیر نفوذ به هسته سیستم‌عامل هستند. مهاجم پس از به‌دست آوردن دسترسی مدیریتی، درایوری معیوب اما امضاشده را روی سیستم می‌نشیند و عملاً آنتی‌ویروس‌ها را کور می‌کند.

چرخه نفوذ و ماندگاری در شبکه هدف

الگوی مهاجمان Hyadina نشان می‌دهد که آن‌ها از مراحل پیچیده و چندلایه‌ای پیروی می‌کنند. در یکی از حملات ثبت‌شده در اوایل ژوئن ۲۰۲۶، عوامل تهدید ابتدا از ابزار دسترسی از راه‌دور AnyDesk استفاده کردند و پیش از فعال‌سازی باج‌افزار، از یک مجموعه دستکاری‌شده مبتنی بر NirSoft برای استخراج اعتبارنامه‌ها بهره بردند. این ابزار حساس‌ترین اطلاعات کاربران را بیرون می‌کشد که شامل زیرمجموعه‌های زیر می‌شود:

  • مرورگرهای وب رایج و تاریخچه لاگین
  • مدیریت اعتبار ویندوز و پروفایل‌های وای‌فای
  • اعتبارات دامنه ذخیره‌شده و جلسات VNC
  • کلاینت‌های ایمیل و ترافیک زنده شبکه

مهاجمان سپس با استفاده از PsExec به حرکت جانبی درون شبکه می‌پردازند و روی هر میزبان قابل دسترسی، سرویس خودکار ویندوز AnyDesk را راه‌اندازی می‌کنند تا در صورت ری‌استارت شدن سیستم، همچنان زنده بمانند. در برخی موارد، کل این فرآیند توسط اسکریپت‌های PowerShell که از پیش در درایو سیستم قرار داده شده‌اند، خودکار می‌شود. تا پایان ۲ ژوئن، این توالی نصب و راه‌اندازی روی حداقل ۱۰ سرور و ورک‌استیشن در شبکه هدف اجرا شد. پس از تکمیل فرآیند، مهاجمان فرآیند در حال اجرای AnyDesk را متوقف کرده و سیستم را ری‌استارت می‌کنند.

درخواست باج و روش‌های ارتباطی

نمونه بعدی این خانواده بدافزاری در تاریخ ۳ ژوئن در یک زیرشبکه کاملاً مجزا شناسایی شد. در این حمله خاص، فایل‌ها به جای پسوند استاندارد .God8Damn، با نام کاربری قربانی رمزگذاری و تغییر نام داده شدند. این انحراف فنی نشان‌دهنده پویایی بالای تیم توسعه‌دهنده و سازگاری آن با محیط‌های متفاوت است. گزارش‌های تکمیلی منتشرشده توسط شرکت CYFIRMA نشان می‌دهد فایل‌های راهنمای باج‌پردازی، قربانیان را به تماس از طریق ایمیل یا اپلیکیشن پیام‌رسانی رمزگذاری‌شده qTox دعوت کرده‌اند. فعالیت‌های پیوسته گروه Hyadina نشان می‌دهد که این تیم به توسعه مداوم قابلیت‌های خود و فرار از سیستم‌های حفاظتی سنتی ادامه می‌دهد. در چنین شرایطی، تیم‌های پاسخ به حوادث امنیتی باید تمرکز خود را بر پایش رفتار درایورها و مدیریت دسترسی‌های کرنل قرار داده و از راهکارهای مدرن دفاع در عمق برای خنثی‌سازی حملات پیش از رمزگذاری فایل‌ها استفاده کنند.