SAN FRANCISCO / LONDON (IT BOLTWISE) – Sicherheitsforscher melden eine neue Ransomware-Familie namens GodDamn, die offenbar den PoisonX-Kernel-Treiber einsetzt, um Endpoint-Protection gezielt zu neutralisieren. Auffällig ist dabei die Kombination aus Signierung durch Microsoft und dem BYOVD-Mechanismus (Bring Your Own Vulnerable Driver), wodurch Windows die Komponente automatisch lädt. In frühen Angriffen kamen zudem AnyDesk für den Fernzugriff und ein NirSoft-basiertes Credential-Tool zum Einsatz. Der Vorfall zeigt, wie schnell sich Krypto-Angreifer von reiner Verschlüsselung hin zu systematischer Abwehrumgehung weiterentwickeln.

GodDamn-Ransomware setzt auf den PoisonX-Treiber zur Abschaltung von Endpoint-Defenses
GodDamn-Ransomware setzt auf den PoisonX-Treiber zur Abschaltung von Endpoint-Defenses (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Eine neue Ransomware-Familie mit dem Namen GodDamn sorgt derzeit in Security-Teams für zusätzlichen Alarm: Laut einer Analyse wird der Angriff nicht nur mit Verschlüsselung gefahren, sondern mit einem gezielten Ausschalten von Endpoint-Defenses vorbereitet. Als zentrale Komponente wird der Kernel-Treiber PoisonX genannt, der Sicherheitssoftware so beeinflussen soll, dass sie den weiteren Verlauf kaum noch erkennt oder nicht mehr wirksam reagieren kann. GodDamn wurde demnach erstmals am 21. Mai 2026 öffentlich im Feld beobachtet. Gleichzeitig wird vermutet, dass es sich um ein Rebranding handelt, verbunden mit früheren Familien wie Beast und Monster, die ihrerseits an Delphi-basierte Vorläufer anknüpften.

Technisch ist der Kernpunkt weniger „neue Payload“, sondern die Ausnutzung der Vertrauensannahmen in modernen Betriebssystemen. Der Angriffsablauf folgt einem typischen Muster: Nach dem Erlangen von Admin-Rechten lassen sich speziell präparierte Treiber nachreichen. In der beschriebenen Strategie dient PoisonX als BYOVD-Element, bei dem ein Treiber mit scheinbar legitimer Signatur in den Prozess eingebunden wird. Dadurch übernimmt Windows das automatische Laden – und Security-Produkte verlieren häufig genau in dieser Phase Sichtbarkeit. Dass PoisonX offenbar als schädlicher Treiber signiert werden konnte, hebt das Risiko weiter an: Die reine Signaturprüfung greift dann als Schutzmechanismus nur noch begrenzt.

Im Detail wird beschrieben, dass der Credential-Diebstahl breit ansetzt. Dazu gehören Browser-Daten, Inhalte aus Windows Credential Manager, gecachte Domain-Credentials sowie Informationen aus VNC-Sessions, E-Mail-Clients, Wi‑Fi-Profilen und sogar aus Live-Netzwerkdaten. Solche Funktionsbausteine sind für Angreifer attraktiv, weil sie den späteren Zugriff auf weitere Systeme und Accounts beschleunigen. Ergänzt wird das durch ein User-Mode-Defense-Evasion-Tool, das als „Symantec“-Artefakt getarnt sein soll (u. A. Mit „symantec.exe“) und mit Kernel-Komponente „g11.sys“ arbeitet, um Schutzfunktionen abzuschalten. Das deutet auf eine ausgereifte Modularität hin, statt auf ein einmaliges, manuell zusammengesetztes Angriffsskript.

Der Marktaspekt ist damit eindeutig: Ransomware-Operationen betreiben seit Jahren eine Spezialisierung auf Abwehrumgehung, nicht nur auf Verschlüsselung. In der Analyse wird außerdem eine Verbindung zu einem RaaS-Setup (Ransomware-as-a-Service) hergestellt, bei dem GentleKiller an Affiliates ausgegeben wird. Dort soll PoisonX als einer von mehreren Treibern eingesetzt werden, um Defenses vor dem Encryptor zu beeinträchtigen. Diese Entwicklung folgt einem klaren Trend, den auch große Anbieter in der Vergangenheit betont haben: Vulnerable Drivers sind für Angreifer oft der zuverlässigsten Weg, weil sie Vertrauensketten aushebeln. Für Verteidiger bedeutet das, dass Detektion und Verhaltensschutz stärker auf Kernel- und Treiberverhalten als auf reine Signaturstatusdaten ausrichten müssen.

Bei der Angriffsdynamik zeigt sich zudem, wie „Dual-Use“-Tools in modernen Kampagnen eingepasst werden. Als Beispiel wird der Einsatz von PsExec zur lateralen Bewegung genannt, gefolgt von AnyDesk als Fernzugriffs-Tool auf erreichbaren Hosts. Interessant ist dabei die Persistenzstrategie: AnyDesk soll als Autostart-Windows-Service eingerichtet werden, um Reboots zu überstehen. Auf manchen Systemen wird der komplette AnyDesk-Setup-Prozess über ein vorab platzierte PowerShell-Logik automatisiert. In einem beschriebenen Ablauf beenden die Angreifer zunächst die laufende AnyDesk-Instanz, warten kurz, rebooten dann und wiederholen die Sequenz auf mindestens zehn Zielrechnern innerhalb derselben Organisation bis zum 2. Juni.

Auch die Erkennungskette liefert Kontext. Berichten zufolge wurde GodDamn am 3. Juni auf einem separaten Netzwerksegment entdeckt, das zu einer anderen organisatorischen Einheit gehört. Dabei kam es zu einer Dateiumbenennung mit einer „victim“-Extension, die sich von einem früheren Muster unterscheidet, bei dem die Hyadina-Operation sonst „.God8Damn“ verwendete. Solche Unterschiede sind nicht nur „Kosmetik“: Sie können auf Variation im Build-Prozess oder auf abgestufte Kampagnen hinweisen. Zudem passt es zur Annahme eines aktiven Entwicklungszyklus. Wenn Ransomware-Operatoren Rebranding und Varianten so schnell ausrollen, wird Patch- und Incident-Response-Tempo zum entscheidenden Wettbewerbsvorteil.

Für Unternehmen folgt daraus eine konkrete Priorisierung in der Abwehrarchitektur. Erstens sollten Teams genau prüfen, wie Endpoint-Protection mit neu geladenen Kernel-Treibern umgeht und ob sie Aktionen trotz Validität des Signaturstatus blockieren können. Zweitens ist Logging entscheidend: Prozess- und Treiberereignisse müssen so korreliert werden, dass „legitim geladen, aber bösartig agiert“ erkannt wird. Drittens müssen Fernzugriffs- und Admin-Tools wie AnyDesk in der Policy abgedeckt sein, inklusive Regeln für automatische Services und persistente Installation über PowerShell. Auf regulatorischer Seite verschärft sich der Handlungsdruck, weil Credential-Theft potenziell personenbezogene Daten und Geschäftsgeheimnisse betrifft, was in vielen Rechtsräumen erhöhte Melde- und Dokumentationspflichten auslöst.

Die Zukunft wirkt dabei eher „inkrementell, aber schnell“. Der nächste Schritt dürfte weniger in einer neuen Verschlüsselungsmethode liegen als in einer weiteren Verfeinerung der Defense-Evasion: bessere Tarnung, robustere Treiberketten und engere Integration von Credential-Harvesting mit späterer Automatisierung. Für Entwickler und Security-Teams heißt das, dass Telemetrie-Design und Policy-Engineering wichtiger werden als einzelne Signatur-Updates. Wenn PoisonX tatsächlich als signierter, aber bösartiger Treiber in die Praxis rückt, werden sich auch Anbieter von EDR und SIEM weiter in Richtung verhaltensbasierter Detektion bewegen müssen. Gleichzeitig bietet das Chancen für bessere Schutzmaßnahmen: Wer BYOVD-typische Muster früh erkennt, kann die Angriffskette oft vor der Persistenz oder vor dem eigentlichen Encryptor stoppen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - GodDamn-Ransomware setzt auf den PoisonX-Treiber zur Abschaltung von Endpoint-Defenses - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "GodDamn-Ransomware setzt auf den PoisonX-Treiber zur Abschaltung von Endpoint-Defenses".
Stichwörter AI Antivirus AnyDesk Artificial Intelligence Byovd Credential Cybersecurity Detektion Driver Edr Endpoint Hacker IT-Sicherheit Kernel KI Künstliche Intelligenz Lateral Microsoft Netzwerksicherheit PowerShell Psexec Ransomware Security
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "GodDamn-Ransomware setzt auf den PoisonX-Treiber zur Abschaltung von Endpoint-Defenses" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "GodDamn-Ransomware setzt auf den PoisonX-Treiber zur Abschaltung von Endpoint-Defenses" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »GodDamn-Ransomware setzt auf den PoisonX-Treiber zur Abschaltung von Endpoint-Defenses« bei Google Deutschland suchen, bei Bing oder Google News!


    833 Leser gerade online auf IT BOLTWISE
    KI-Jobs