GodDamn: третье перевоплощение вымогателя Beast от группы Hyadina использует подписанный драйвер для обхода защиты

ransomware

Специалисты Symantec Threat Hunter Team установили, что программа-вымогатель GodDamn, впервые замеченная в мае 2026 года, на самом деле является очередным ребрендингом семейства Beast. В свою очередь Beast появился в июне 2024 года как переработка Monster (первая версия вышла в марте 2022 года). Разработчика всех трёх вариантов отслеживают под именем Hyadina. В ходе исследования атаки, произошедшей в начале июня 2026 года, эксперты выявили значительное совпадение кода между GodDamn и Beast. При этом в новой версии применяется вредоносный драйвер PoisonX, подписанный Microsoft, что существенно усиливает возможности обороны группы.

Описание

Инцидент, расследованный Symantec, начался 29 мая 2026 года. Точный вектор первоначального заражения остаётся неизвестным. Самое раннее зафиксированное подозрительное действие - появление исполняемого файла AnyDesk в папке Music пользователя, что нетипично для стандартной установки. Размещение легитимного инструмента удалённого доступа в нестандартном каталоге указывает на ручную доставку злоумышленником, уже получившим доступ к хосту другим способом. Сразу после запуска AnyDesk установил соединение с релейной инфраструктурой по адресам 15.235.230[.]188, 185.229.191[.]39, 141.95.145[.]210 и 162.19.171[.]150.

На следующий день, 30 мая, на втором хосте внутри той же корпоративной сети были развёрнуты два средства для обхода защиты. Первое - утилита с именем symantec.exe, замаскированная под продукт Symantec, которая сбрасывала подписанный драйвер PoisonX (файл g11.sys) в системное хранилище драйверов. PoisonX имеет цифровую подпись "Microsoft Windows Hardware Compatibility Publisher" и способен завершать процессы продуктов безопасности, а также удалять пользовательские перехватчики API, полностью лишая хост возможности обнаруживать действия атакующих. Как отмечается в предоставленном анализе, этот драйвер - пример атаки BYOVD. Обычно злоумышленники используют уязвимость в легитимном драйвере, но PoisonX отличается тем, что сам по себе является вредоносным, однако сумел пройти сертификацию Microsoft.

На том же хосте атакующие развернули обширный набор для сбора учётных данных. Набор из 14 инструментов, размещённый в подкаталоге Music, охватывал все основные источники хранения паролей в среде Windows: Mimikatz, WebBrowserPassView, ChromePass, PasswordFox, MessengerPass, VNCPassView, MailPassView, SniffPass, OperaPassView, CredentialsFileView, WirelessKeyView, ExtPassword, PSTPassword и NetPass. Вместе они позволяют извлекать пароли из распространённых браузеров, диспетчера учётных данных Windows, кэшированных доменных учётных данных, сеансов VNC, почтовых клиентов, профилей Wi-Fi и даже из сетевого трафика в реальном времени. Там же находилась утилита Netscan.exe для сканирования сети и выявления доступных узлов.

После двухдневного перерыва, 1 июня 2026 года, началось латеральное перемещение по сети. Все вредоносные команды выполнялись через процесс psexesvc.exe, что подтверждает использование PsExec для удалённого запуска. На втором компьютере атакующие сначала выполнили базовую разведку (ipconfig и tasklist), затем запустили symantec.exe и отключили мониторинг Windows Defender в реальном времени. После этого они смонтировали административную сетевую папку на соседнем хосте, используя похищенные учётные данные.

На каждом удалённо достигнутом хосте злоумышленники устанавливали AnyDesk в конфигурации для неконтролируемого доступа. Они создавали каталог конфигурации на диске D: и записывали файл system.conf, в котором параметр ad.security.interactive_access=2 отключал стандартный запрос на подтверждение подключения, позволяя входящим соединениям без ведома локального пользователя. Пароль для удалённого доступа передавался через стандартный ввод AnyDesk. После настройки каждый раз запускалась команда --get-id для получения идентификатора клиента, необходимого для обратного подключения.

Для обеспечения постоянного доступа после перезагрузки AnyDesk регистрировался как две отдельные службы Windows, обе указывающие на один и тот же бинарный файл и конфигурационный каталог на диске D:. Затем процесс AnyDesk принудительно завершался, и хост перезагружался. К концу 2 июня такая последовательность была выполнена как минимум на 10 хостах внутри атакованной организации.

3 июня 2026 года в отдельном сегменте сети, связанном с другим подразделением организации, впервые был обнаружен сам вымогатель GodDamn. Исполняемый файл с именем encrypter-windows-gui-x86.exe появлялся в папках Downloads и Music пользователей. Четырёхдневный интервал между началом подготовительной деятельности (29 мая) и первым появлением шифровальщика (3 июня) указывает на стандартное время закрепления, в течение которого атакующие могли выгружать данные или проводить дополнительную разведку.

Зашифрованные файлы в некоторых случаях получали расширение .God8Damn, однако в инциденте, расследованном Symantec, расширением стало название самой организации-жертвы - довольно необычный приём.

Группа Hyadina впервые заявила о себе в марте 2022 года, когда выпустила программу-вымогатель Monster, написанную на Delphi и нацеленную на 32-разрядные Windows. Операторы работали по модели RaaS (программы-вымогатели как услуга) и избегали атак на системы, расположенные в странах СНГ. Уже тогда применялся тот же набор инструментов из Mimikatz и программ NirSoft, AnyDesk и NetScan, что и в нынешней атаке. В ноябре 2022 года Symantec задокументировала типичную атаку Monster с использованием защищённого паролем самораспаковывающегося архива.

В июне 2024 года Hyadina перезапустила свой вымогатель под именем Beast. Код претерпел ряд улучшений: повысилась производительность шифрования, добавлена поддержка Linux и VMware ESXi, а также расширен языковой охват (появился китайский язык). В июне 2025 года специалисты Symantec наблюдали, как атакующие, использующие Beast, дополнительно применяли кастомные инструменты для поиска действительных учётных данных администраторов, сканер руткитов Gmer для завершения процессов, утилиту Defender Control для отключения Windows Defender и IObit Unlocker для разблокировки файлов.

GodDamn стал третьей итерацией семейства. Главное отличие - применение драйвера PoisonX, который позволяет отключать средства защиты на уровне ядра, не требуя поиска уязвимостей в легитимных драйверах. Этот факт свидетельствует о том, что Hyadina продолжает активно инвестировать в развитие скрытности и обхода защитных механизмов. Учитывая, что PoisonX был впервые зафиксирован в начале 2026 года, группа оперативно адаптирует новые технологии для своих целей. Для организаций это означает необходимость усиления контроля за подписанными драйверами, мониторинга появления AnyDesk в нестандартных каталогах и внедрения правил обнаружения аномальной активности на ранних этапах цепочки атаки.

Индикаторы компрометации

IPv4

  • 141.95.145.210
  • 15.235.230.188
  • 162.19.171.150
  • 185.229.191.39

SHA256

  • 141b2190f51397dbd0dfde0e3904b264c91b6f81febc823ff0c33da980b69944
  • 17fb52476016677db5a93505c4a1c356984bc1f6a4456870f920ac90a7846180
  • 19bab15a34d5ad838ccf4d187eb40379c335fa56446d0f9621865b2767d4ac7d
  • 2d91a78e739891c9854c254f5b2a6b84c0e167dfa253466cbccd2cdd1c20145d
  • 31eb1de7e840a342fd468e558e5ab627bcb4c542a8fe01aec4d5ba01d539a0fc
  • 35296e7a34688ca3e3159bcdf92b4d60ba4173a2369aca531bb7bc959f68ed9c
  • 45126297c07c6ef56b51440cd0dc30acf7b3b938e2e9e656334886fe2f81f220
  • 5be325905df8aab7089ab2348d89343f55a2f88dadd75de8f382e8fa026451bd
  • 5c4c98d774eb100f9a89ae4e984c27a4f532e58c7cf8c87046dc87db5a065404
  • 5e85446910e732111ca9ac90f9ed8b1dee13c3314d2c5117dcf672994ce73bd6
  • 7a313840d25adf94c7bf1d17393f5b991ba8baf50b8cacb7ce0420189c177e26
  • 816d7616238958dfe0bb811a063eb3102efd82eff14408f5cab4cb5258bfd019
  • 8e4b218bdbd8e098fff749fe5e5bbf00275d21f398b34216a573224e192094b8
  • 8ff1c1967841a595d996a649c8134b7a5970dcf94624b237d1b089e7c6266167
  • 9fae3f15900e13ec3860a109555ecd33ca43d38907c63438c50a2d6d91bfee1d
  • b29f91a440527fb621d106a2048f6379fff3263c60aeda9c82ff8c1d5ae880a8
  • c92580318be4effdb37aa67145748826f6a9e285bc2426410dc280e61e3c7620
  • e097f3b445b63b07afacde8d6a67f0be654dd51e228a3610fb0710a1f7e29a69
  • ece33e4b7e2d26eeca8ad9db4439f9801a7a77e332611116156738b1b0316046
  • faca9e856c369b63d6698c74b1d59b062a9a8d9fe84b8f753c299c9961026395

Комментарии: 0