محققان امنیتی شبکههای رایانهای بهتازگی خانوادهای جدید از بدافزارهای باجافزار به نام GodDamn را شناسایی کردهاند که با بهرهگیری از یک درایور کرنل مخرب به نام PoisonX، موفق به خاموش کردن کامل آنتیویروسها و ابزارهای تشخیص تهدید میشود. این بدافزار بار دیگر نشان داد که حملهکنندگان سایبری چگونه با عبور از لایههای دفاعی استاندارد، عملاً سازمانها را فلج میکنند. بر اساس دادههای منتشرشده توسط تیم شکار تهدیدات سیمانتک، اولین نمونههای این باجافزار در تاریخ ۲۱ مه ۲۰۲۶ در محیطهای واقعی شناسایی شدند. تحلیلهای فنی نشان میدهد GodDamn در واقع یک نسخه بازنامگذاریشده از باجافزار Beast است که خودش ارتقای جدی محسوبشده Monster، یک بدافزار مبتنی بر زبان Delphi بود که از مارس ۲۰۲۲ فعالیت خود را آغاز کرد. زیرمجموعه امنیتی شرکت Broadcom سازندگان این زنجیره بدافزاری را با نام رمز Hyadina ردیابی میکند.
تاکتیک دراپ دیتای PoisonX و حمله BYOVD
نوآوری اصلی GodDamn به نحوه دور زدن مکانیزمهای دفاعی نقطه پایانی برمیگردد. مهاجمان برای پنهانسازی فعالیت خود، یک اسکریپت در حالت کاربر اجرا میکنند که خود را به شکل فایل symantec.exe نشان میدهد. همزمان، درایور کرنل g11.sys با نام PoisonX بارگذاری میشود. این درایور جزو حملات نوع BYOVD دستهبندی میشود. نکته نگرانکننده اینجاست که توسعهدهندگان این درایور موفق شدهاند آن را با گواهی دیجیتال معتبر مایکروسافت امضا کنند. از آنجایی که ویندوز به درایورهایی که امضای معتبر دارند اعتماد میکند، PoisonX بهطور خودکار بارگذاری شده و فرآیندهای محصولات امنیتی را خاموش میکند. Broadcom بارها تأکید کرده که درایورهای آسیبپذیر، مطمئنترین مسیر نفوذ به هسته سیستمعامل هستند. مهاجم پس از بهدست آوردن دسترسی مدیریتی، درایوری معیوب اما امضاشده را روی سیستم مینشیند و عملاً آنتیویروسها را کور میکند.
چرخه نفوذ و ماندگاری در شبکه هدف
الگوی مهاجمان Hyadina نشان میدهد که آنها از مراحل پیچیده و چندلایهای پیروی میکنند. در یکی از حملات ثبتشده در اوایل ژوئن ۲۰۲۶، عوامل تهدید ابتدا از ابزار دسترسی از راهدور AnyDesk استفاده کردند و پیش از فعالسازی باجافزار، از یک مجموعه دستکاریشده مبتنی بر NirSoft برای استخراج اعتبارنامهها بهره بردند. این ابزار حساسترین اطلاعات کاربران را بیرون میکشد که شامل زیرمجموعههای زیر میشود:
- مرورگرهای وب رایج و تاریخچه لاگین
- مدیریت اعتبار ویندوز و پروفایلهای وایفای
- اعتبارات دامنه ذخیرهشده و جلسات VNC
- کلاینتهای ایمیل و ترافیک زنده شبکه
مهاجمان سپس با استفاده از PsExec به حرکت جانبی درون شبکه میپردازند و روی هر میزبان قابل دسترسی، سرویس خودکار ویندوز AnyDesk را راهاندازی میکنند تا در صورت ریاستارت شدن سیستم، همچنان زنده بمانند. در برخی موارد، کل این فرآیند توسط اسکریپتهای PowerShell که از پیش در درایو سیستم قرار داده شدهاند، خودکار میشود. تا پایان ۲ ژوئن، این توالی نصب و راهاندازی روی حداقل ۱۰ سرور و ورکاستیشن در شبکه هدف اجرا شد. پس از تکمیل فرآیند، مهاجمان فرآیند در حال اجرای AnyDesk را متوقف کرده و سیستم را ریاستارت میکنند.
درخواست باج و روشهای ارتباطی
نمونه بعدی این خانواده بدافزاری در تاریخ ۳ ژوئن در یک زیرشبکه کاملاً مجزا شناسایی شد. در این حمله خاص، فایلها به جای پسوند استاندارد .God8Damn، با نام کاربری قربانی رمزگذاری و تغییر نام داده شدند. این انحراف فنی نشاندهنده پویایی بالای تیم توسعهدهنده و سازگاری آن با محیطهای متفاوت است. گزارشهای تکمیلی منتشرشده توسط شرکت CYFIRMA نشان میدهد فایلهای راهنمای باجپردازی، قربانیان را به تماس از طریق ایمیل یا اپلیکیشن پیامرسانی رمزگذاریشده qTox دعوت کردهاند. فعالیتهای پیوسته گروه Hyadina نشان میدهد که این تیم به توسعه مداوم قابلیتهای خود و فرار از سیستمهای حفاظتی سنتی ادامه میدهد. در چنین شرایطی، تیمهای پاسخ به حوادث امنیتی باید تمرکز خود را بر پایش رفتار درایورها و مدیریت دسترسیهای کرنل قرار داده و از راهکارهای مدرن دفاع در عمق برای خنثیسازی حملات پیش از رمزگذاری فایلها استفاده کنند.





