GodDamn ransomware: новый BYOVD-приём для обхода EDR и AV

Коллеги, хочу обратить внимание на новость из сферы кибербезопасности: ransomware GodDamn использует драйвер PoisonX, чтобы отключать защиту на конечных точках.
По данным Symantec, эта группа могла быть ребрендингом Beast и Monster. В атаке они использовали AnyDesk для удалённого доступа, PsExec для перемещения внутри сети и инструмент для кражи учётных данных.
Отдельно отмечу BYOVD-подход: вредоносный, но подписанный драйвер загружается в систему и помогает выводить из строя AV/EDR или делать их “слепыми”. Также злоумышленники закреплялись через службы автозапуска.
Почему это важно: такие атаки показывают, что защита должна учитывать не только вредоносные файлы, но и доверенные, но уязвимые драйверы, а также контроль удалённого доступа и lateral movement.
Как Вы усиливаете защиту от BYOVD в своей среде?
#кибербезопасность #ransomware #EDR #BYOVD

