SAN FRANCISCO / LONDON (IT BOLTWISE) – Sicherheitsforscher melden eine neue Ransomware-Familie namens GodDamn, die offenbar den PoisonX-Kernel-Treiber einsetzt, um Endpoint-Protection gezielt zu neutralisieren. Auffällig ist dabei die Kombination aus Signierung durch Microsoft und dem BYOVD-Mechanismus (Bring Your Own Vulnerable Driver), wodurch Windows die Komponente automatisch lädt. In frühen Angriffen kamen zudem AnyDesk für den Fernzugriff und ein NirSoft-basiertes Credential-Tool zum Einsatz. Der Vorfall zeigt, wie schnell sich Krypto-Angreifer von reiner Verschlüsselung hin zu systematischer Abwehrumgehung weiterentwickeln.

Eine neue Ransomware-Familie mit dem Namen GodDamn sorgt derzeit in Security-Teams für zusätzlichen Alarm: Laut einer Analyse wird der Angriff nicht nur mit Verschlüsselung gefahren, sondern mit einem gezielten Ausschalten von Endpoint-Defenses vorbereitet. Als zentrale Komponente wird der Kernel-Treiber PoisonX genannt, der Sicherheitssoftware so beeinflussen soll, dass sie den weiteren Verlauf kaum noch erkennt oder nicht mehr wirksam reagieren kann. GodDamn wurde demnach erstmals am 21. Mai 2026 öffentlich im Feld beobachtet. Gleichzeitig wird vermutet, dass es sich um ein Rebranding handelt, verbunden mit früheren Familien wie Beast und Monster, die ihrerseits an Delphi-basierte Vorläufer anknüpften.
Technisch ist der Kernpunkt weniger „neue Payload“, sondern die Ausnutzung der Vertrauensannahmen in modernen Betriebssystemen. Der Angriffsablauf folgt einem typischen Muster: Nach dem Erlangen von Admin-Rechten lassen sich speziell präparierte Treiber nachreichen. In der beschriebenen Strategie dient PoisonX als BYOVD-Element, bei dem ein Treiber mit scheinbar legitimer Signatur in den Prozess eingebunden wird. Dadurch übernimmt Windows das automatische Laden – und Security-Produkte verlieren häufig genau in dieser Phase Sichtbarkeit. Dass PoisonX offenbar als schädlicher Treiber signiert werden konnte, hebt das Risiko weiter an: Die reine Signaturprüfung greift dann als Schutzmechanismus nur noch begrenzt.
Im Detail wird beschrieben, dass der Credential-Diebstahl breit ansetzt. Dazu gehören Browser-Daten, Inhalte aus Windows Credential Manager, gecachte Domain-Credentials sowie Informationen aus VNC-Sessions, E-Mail-Clients, Wi‑Fi-Profilen und sogar aus Live-Netzwerkdaten. Solche Funktionsbausteine sind für Angreifer attraktiv, weil sie den späteren Zugriff auf weitere Systeme und Accounts beschleunigen. Ergänzt wird das durch ein User-Mode-Defense-Evasion-Tool, das als „Symantec“-Artefakt getarnt sein soll (u. A. Mit „symantec.exe“) und mit Kernel-Komponente „g11.sys“ arbeitet, um Schutzfunktionen abzuschalten. Das deutet auf eine ausgereifte Modularität hin, statt auf ein einmaliges, manuell zusammengesetztes Angriffsskript.
Der Marktaspekt ist damit eindeutig: Ransomware-Operationen betreiben seit Jahren eine Spezialisierung auf Abwehrumgehung, nicht nur auf Verschlüsselung. In der Analyse wird außerdem eine Verbindung zu einem RaaS-Setup (Ransomware-as-a-Service) hergestellt, bei dem GentleKiller an Affiliates ausgegeben wird. Dort soll PoisonX als einer von mehreren Treibern eingesetzt werden, um Defenses vor dem Encryptor zu beeinträchtigen. Diese Entwicklung folgt einem klaren Trend, den auch große Anbieter in der Vergangenheit betont haben: Vulnerable Drivers sind für Angreifer oft der zuverlässigsten Weg, weil sie Vertrauensketten aushebeln. Für Verteidiger bedeutet das, dass Detektion und Verhaltensschutz stärker auf Kernel- und Treiberverhalten als auf reine Signaturstatusdaten ausrichten müssen.
Bei der Angriffsdynamik zeigt sich zudem, wie „Dual-Use“-Tools in modernen Kampagnen eingepasst werden. Als Beispiel wird der Einsatz von PsExec zur lateralen Bewegung genannt, gefolgt von AnyDesk als Fernzugriffs-Tool auf erreichbaren Hosts. Interessant ist dabei die Persistenzstrategie: AnyDesk soll als Autostart-Windows-Service eingerichtet werden, um Reboots zu überstehen. Auf manchen Systemen wird der komplette AnyDesk-Setup-Prozess über ein vorab platzierte PowerShell-Logik automatisiert. In einem beschriebenen Ablauf beenden die Angreifer zunächst die laufende AnyDesk-Instanz, warten kurz, rebooten dann und wiederholen die Sequenz auf mindestens zehn Zielrechnern innerhalb derselben Organisation bis zum 2. Juni.
Auch die Erkennungskette liefert Kontext. Berichten zufolge wurde GodDamn am 3. Juni auf einem separaten Netzwerksegment entdeckt, das zu einer anderen organisatorischen Einheit gehört. Dabei kam es zu einer Dateiumbenennung mit einer „victim“-Extension, die sich von einem früheren Muster unterscheidet, bei dem die Hyadina-Operation sonst „.God8Damn“ verwendete. Solche Unterschiede sind nicht nur „Kosmetik“: Sie können auf Variation im Build-Prozess oder auf abgestufte Kampagnen hinweisen. Zudem passt es zur Annahme eines aktiven Entwicklungszyklus. Wenn Ransomware-Operatoren Rebranding und Varianten so schnell ausrollen, wird Patch- und Incident-Response-Tempo zum entscheidenden Wettbewerbsvorteil.
Für Unternehmen folgt daraus eine konkrete Priorisierung in der Abwehrarchitektur. Erstens sollten Teams genau prüfen, wie Endpoint-Protection mit neu geladenen Kernel-Treibern umgeht und ob sie Aktionen trotz Validität des Signaturstatus blockieren können. Zweitens ist Logging entscheidend: Prozess- und Treiberereignisse müssen so korreliert werden, dass „legitim geladen, aber bösartig agiert“ erkannt wird. Drittens müssen Fernzugriffs- und Admin-Tools wie AnyDesk in der Policy abgedeckt sein, inklusive Regeln für automatische Services und persistente Installation über PowerShell. Auf regulatorischer Seite verschärft sich der Handlungsdruck, weil Credential-Theft potenziell personenbezogene Daten und Geschäftsgeheimnisse betrifft, was in vielen Rechtsräumen erhöhte Melde- und Dokumentationspflichten auslöst.
Die Zukunft wirkt dabei eher „inkrementell, aber schnell“. Der nächste Schritt dürfte weniger in einer neuen Verschlüsselungsmethode liegen als in einer weiteren Verfeinerung der Defense-Evasion: bessere Tarnung, robustere Treiberketten und engere Integration von Credential-Harvesting mit späterer Automatisierung. Für Entwickler und Security-Teams heißt das, dass Telemetrie-Design und Policy-Engineering wichtiger werden als einzelne Signatur-Updates. Wenn PoisonX tatsächlich als signierter, aber bösartiger Treiber in die Praxis rückt, werden sich auch Anbieter von EDR und SIEM weiter in Richtung verhaltensbasierter Detektion bewegen müssen. Gleichzeitig bietet das Chancen für bessere Schutzmaßnahmen: Wer BYOVD-typische Muster früh erkennt, kann die Angriffskette oft vor der Persistenz oder vor dem eigentlichen Encryptor stoppen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "GodDamn-Ransomware setzt auf den PoisonX-Treiber zur Abschaltung von Endpoint-Defenses" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "GodDamn-Ransomware setzt auf den PoisonX-Treiber zur Abschaltung von Endpoint-Defenses" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »GodDamn-Ransomware setzt auf den PoisonX-Treiber zur Abschaltung von Endpoint-Defenses« bei Google Deutschland suchen, bei Bing oder Google News!