
MagnoSec Blog
GodDamn: El Nuevo Ransomware que Usa el Driver PoisonX para Desactivar EDRs Antes de Cifrar
GodDamn: la evolución del ransomware Beast que aprendió a matar EDRs
La técnica BYOVD —Bring Your Own Vulnerable Driver— se ha convertido en la táctica preferida del ransomware en 2026. Consiste en que el atacante incluye en su malware un driver de kernel legítimo pero vulnerable, lo instala en el sistema de la víctima, y explota ese driver para obtener privilegios de kernel y desactivar procesos de seguridad protegidos. GodDamn, identificado por Symantec como una evolución del ransomware Beast, utiliza el driver PoisonX —un driver de hardware aparentemente legítimo que contiene una vulnerabilidad de escalada de privilegios— para desactivar EDRs, antivirus y herramientas de monitorización antes de comenzar el cifrado de archivos. Es un ataque en dos fases: primero anulas las defensas a nivel de kernel, donde ningún software de seguridad en espacio de usuario puede protegerte, y luego ejecutas el cifrado sin oposición.
BYOVD: cómo un driver vulnerable te da privilegios de kernel para desactivar cualquier defensa
El mecanismo de GodDamn comienza con un acceso inicial típico: phishing dirigido, credenciales robadas o explotación de una vulnerabilidad en servicios expuestos. Una vez dentro, el malware instala el driver PoisonX en el sistema operativo —aprovechando que Windows permite la instalación de drivers firmados con certificados válidos, aunque sean vulnerables— y utiliza la vulnerabilidad del driver para ejecutar código en el contexto del kernel. Desde esa posición privilegiada, enumera los procesos de seguridad en ejecución y los termina forzosamente, algo que sería imposible desde espacio de usuario porque los EDRs modernos protegen sus procesos contra terminación. El kernel, sin embargo, está por encima de esa protección. Una vez que los EDRs están muertos, el cifrado de archivos comienza sin que nada pueda detectarlo, bloquearlo o alertar sobre ello. Para cuando el usuario nota que sus archivos no abren, el sistema lleva minutos completamente indefenso.
30+ EDRs vulnerables: la lista de procesos que PoisonX puede terminar desde el kernel
Lo que diferencia a GodDamn de otros ransomware con capacidades BYOVD es la diversidad de EDRs que puede desactivar. PoisonX tiene capacidad para terminar procesos de más de 30 soluciones de seguridad diferentes, incluyendo los principales EDRs del mercado, antivirus tradicionales, herramientas de backup y agentes de monitorización. GodDamn no intenta ocultarse: aniquila todo lo que podría detectarlo. Es la estrategia de tierra quemada aplicada a la seguridad endpoint. Si no hay defensa, no hay detección. Si no hay detección, no hay respuesta. Si no hay respuesta, el rescate se paga.
Cuando el endpoint está ciego: el verdadero riesgo de depender solo del EDR
El impacto en organizaciones que confían en EDRs como su principal defensa contra ransomware es demoledor. Muchas empresas han invertido significativamente en soluciones de seguridad endpoint asumiendo que un EDR correctamente configurado detectará y bloqueará ransomware antes de que cause daño. GodDamn demuestra que esa asunción es peligrosamente frágil: un driver vulnerable firmado con un certificado válido, combinado con una vulnerabilidad de escalada de privilegios en el kernel, puede neutralizar cualquier EDR. La defensa contra ransomware no puede depender exclusivamente del endpoint. Requiere un enfoque de defensa en profundidad donde el endpoint es solo una capa, no la única.
Ejercicios Red Team con técnicas BYOVD: así evaluamos la defensa en profundidad
En MagnoSec, los ejercicios de Red Team incluyen escenarios donde el adversario despliega técnicas BYOVD como parte del ataque. Evaluamos no solo si el EDR está correctamente configurado, sino si la organización tiene capacidad de detección y respuesta cuando el endpoint está ciego. ¿Detecta el SIEM que múltiples agentes de EDR han dejado de reportar simultáneamente? ¿Hay monitorización de la instalación de nuevos drivers en los sistemas? ¿Las copias de seguridad son inmutables y no accesibles desde los sistemas de producción? La defensa contra GodDamn no es evitar que el EDR sea desactivado —con suficiente determinación, un atacante encontrará la forma—, sino detectar que ha sido desactivado y responder antes de que los archivos estén cifrados.
Mitigación: WDAC, monitorización de drivers y copias de seguridad inmutables
La mitigación práctica contra ransomware que utiliza BYOVD requiere acciones concretas. Primero, implementar políticas de restricción de drivers mediante Windows Defender Application Control (WDAC) o AppLocker, limitando los drivers que pueden instalarse a una lista blanca explícita y bloqueando drivers conocidos como vulnerables como PoisonX. Segundo, monitorizar la creación de servicios de kernel —evento 7045 de Windows— y alertar sobre la instalación de drivers no autorizados. Tercero, mantener copias de seguridad inmutables y offline, probadas regularmente, que no puedan ser cifradas aunque el atacante obtenga acceso total al sistema. Y cuarto, diversificar las capas de seguridad: si el endpoint es vulnerable a BYOVD, la red, el SIEM, y las copias de seguridad deben ser capaces de detectar y contener un ataque sin depender del endpoint. La pregunta no es si tu EDR puede ser desactivado —con técnicas como PoisonX, la respuesta es sí—, sino qué queda funcionando cuando eso ocurre.
Temas tratados
GodDamn ransomware · PoisonX · EDR killer · BYOVD · Beast ransomware · driver vulnerable · ransomware 2026
Servicios relacionados
MagnoSec
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Servicios de auditoría
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
junio 2026
Gentlemen Ransomware: El Nuevo RaaS que Despliega Múltiples EDR Killers para Anular Defensas Antes del Cifrado
agosto 2026
Microsoft Corrige 400 Fallos en Agosto, Incluyendo 3 Zero-Days y un Driver de Windows Bajo Explotación Activa
julio 2026
El Ransomware Qilin Explota un Bug Crítico en la VPN de Palo Alto: Tus Credenciales VPN son el Nuevo Ransomware
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma