MagnoSec
Pantalla de ordenador con archivos cifrados y alertas de seguridad desactivadas mostrando el ransomware GodDamn usando el driver PoisonX para matar defensas

MagnoSec Blog

GodDamn: El Nuevo Ransomware que Usa el Driver PoisonX para Desactivar EDRs Antes de Cifrar

Por Equipo MagnoSec4 min de lectura

GodDamn: la evolución del ransomware Beast que aprendió a matar EDRs

La técnica BYOVD —Bring Your Own Vulnerable Driver— se ha convertido en la táctica preferida del ransomware en 2026. Consiste en que el atacante incluye en su malware un driver de kernel legítimo pero vulnerable, lo instala en el sistema de la víctima, y explota ese driver para obtener privilegios de kernel y desactivar procesos de seguridad protegidos. GodDamn, identificado por Symantec como una evolución del ransomware Beast, utiliza el driver PoisonX —un driver de hardware aparentemente legítimo que contiene una vulnerabilidad de escalada de privilegios— para desactivar EDRs, antivirus y herramientas de monitorización antes de comenzar el cifrado de archivos. Es un ataque en dos fases: primero anulas las defensas a nivel de kernel, donde ningún software de seguridad en espacio de usuario puede protegerte, y luego ejecutas el cifrado sin oposición.

BYOVD: cómo un driver vulnerable te da privilegios de kernel para desactivar cualquier defensa

El mecanismo de GodDamn comienza con un acceso inicial típico: phishing dirigido, credenciales robadas o explotación de una vulnerabilidad en servicios expuestos. Una vez dentro, el malware instala el driver PoisonX en el sistema operativo —aprovechando que Windows permite la instalación de drivers firmados con certificados válidos, aunque sean vulnerables— y utiliza la vulnerabilidad del driver para ejecutar código en el contexto del kernel. Desde esa posición privilegiada, enumera los procesos de seguridad en ejecución y los termina forzosamente, algo que sería imposible desde espacio de usuario porque los EDRs modernos protegen sus procesos contra terminación. El kernel, sin embargo, está por encima de esa protección. Una vez que los EDRs están muertos, el cifrado de archivos comienza sin que nada pueda detectarlo, bloquearlo o alertar sobre ello. Para cuando el usuario nota que sus archivos no abren, el sistema lleva minutos completamente indefenso.

30+ EDRs vulnerables: la lista de procesos que PoisonX puede terminar desde el kernel

Lo que diferencia a GodDamn de otros ransomware con capacidades BYOVD es la diversidad de EDRs que puede desactivar. PoisonX tiene capacidad para terminar procesos de más de 30 soluciones de seguridad diferentes, incluyendo los principales EDRs del mercado, antivirus tradicionales, herramientas de backup y agentes de monitorización. GodDamn no intenta ocultarse: aniquila todo lo que podría detectarlo. Es la estrategia de tierra quemada aplicada a la seguridad endpoint. Si no hay defensa, no hay detección. Si no hay detección, no hay respuesta. Si no hay respuesta, el rescate se paga.

Cuando el endpoint está ciego: el verdadero riesgo de depender solo del EDR

El impacto en organizaciones que confían en EDRs como su principal defensa contra ransomware es demoledor. Muchas empresas han invertido significativamente en soluciones de seguridad endpoint asumiendo que un EDR correctamente configurado detectará y bloqueará ransomware antes de que cause daño. GodDamn demuestra que esa asunción es peligrosamente frágil: un driver vulnerable firmado con un certificado válido, combinado con una vulnerabilidad de escalada de privilegios en el kernel, puede neutralizar cualquier EDR. La defensa contra ransomware no puede depender exclusivamente del endpoint. Requiere un enfoque de defensa en profundidad donde el endpoint es solo una capa, no la única.

Ejercicios Red Team con técnicas BYOVD: así evaluamos la defensa en profundidad

En MagnoSec, los ejercicios de Red Team incluyen escenarios donde el adversario despliega técnicas BYOVD como parte del ataque. Evaluamos no solo si el EDR está correctamente configurado, sino si la organización tiene capacidad de detección y respuesta cuando el endpoint está ciego. ¿Detecta el SIEM que múltiples agentes de EDR han dejado de reportar simultáneamente? ¿Hay monitorización de la instalación de nuevos drivers en los sistemas? ¿Las copias de seguridad son inmutables y no accesibles desde los sistemas de producción? La defensa contra GodDamn no es evitar que el EDR sea desactivado —con suficiente determinación, un atacante encontrará la forma—, sino detectar que ha sido desactivado y responder antes de que los archivos estén cifrados.

Mitigación: WDAC, monitorización de drivers y copias de seguridad inmutables

La mitigación práctica contra ransomware que utiliza BYOVD requiere acciones concretas. Primero, implementar políticas de restricción de drivers mediante Windows Defender Application Control (WDAC) o AppLocker, limitando los drivers que pueden instalarse a una lista blanca explícita y bloqueando drivers conocidos como vulnerables como PoisonX. Segundo, monitorizar la creación de servicios de kernel —evento 7045 de Windows— y alertar sobre la instalación de drivers no autorizados. Tercero, mantener copias de seguridad inmutables y offline, probadas regularmente, que no puedan ser cifradas aunque el atacante obtenga acceso total al sistema. Y cuarto, diversificar las capas de seguridad: si el endpoint es vulnerable a BYOVD, la red, el SIEM, y las copias de seguridad deben ser capaces de detectar y contener un ataque sin depender del endpoint. La pregunta no es si tu EDR puede ser desactivado —con técnicas como PoisonX, la respuesta es sí—, sino qué queda funcionando cuando eso ocurre.

Temas tratados

GodDamn ransomware · PoisonX · EDR killer · BYOVD · Beast ransomware · driver vulnerable · ransomware 2026

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?