PAYLOAD: вымогательство через GPO Active Directory без шифрования
Атака PAYLOAD использовала групповые политики для вымогательства
В апреле 2026 года злоумышленник получил контроль над средой Active Directory (AD) производственного предприятия на Ближнем Востоке. Атакующий использовал объект групповой политики (GPO) с именем PAYLOAD для распространения записки с требованием выкупа, изменения обоев рабочего стола и экрана блокировки, а также отключения учетной записи локального администратора на всех рабочих станциях. Злоумышленник также эксфильтровал данные с файловых серверов и других систем, которые позднее были опубликованы в даркнете. Атака продемонстрировала использование доверенной инфраструктуры AD и вымогательство без шифрования данных.
Атака распространяла вредоносные настройки через GPO
Злоумышленник получил первоначальный доступ к сети через скомпрометированные учетные данные FortiGate SSL VPN. После получения прав администратора домена или эквивалентных полномочий, он создал и привязал к корню домена вредоносный GPO PAYLOAD. Этот GPO изменял системные настройки через клиентские расширения (CSE) Group Policy Files, Group Policy Registry и Security Settings. В частности, он копировал файл README-payload.txt на рабочий стол и в корневые каталоги дисков, устанавливал баннер с требованием выкупа в реестре, менял обои рабочего стола и экран блокировки на изображение payload.jpg, а также отключал учетную запись локального администратора. Второй GPO, win Firewall Off, отключал брандмауэр Windows для всех сетевых профилей. Атака не включала исполняемые файлы вымогателя или шифрование данных на Windows-машинах, но версия шифровальщика для ESXi была загружена на Linux-серверы. Эксфильтрация данных происходила до активации GPO на конечных устройствах.
Атака затронула все компьютеры и пользователей в домене
Инцидент затронул производственное предприятие на Ближнем Востоке. Атака через GPO на уровне корня домена потенциально затрагивает всех пользователей и все компьютеры в домене. Злоумышленник получил контроль над средой Active Directory, что позволило ему распространить вредоносные настройки на все входящие в домен системы. Использование GPO представляет собой доверенный канал распространения с привилегиями SYSTEM, который не всегда проверяется решениями EDR. Атака PAYLOAD демонстрирует новую тенденцию вымогательства без шифрования, где основным рычагом давления является нарушение операционной деятельности и угроза эскалации.
Обновиться до версии 2025.11.7 или поставить плагин безопасности
Для защиты от подобных атак необходимо усилить мониторинг активности в Active Directory и применять комплексные меры безопасности. Организациям следует регулярно проверять конфигурации GPO на предмет несанкционированных изменений, особенно тех, которые затрагивают системные настройки, параметры безопасности и сетевые службы. Рекомендуется использовать решения для обнаружения и реагирования на угрозы (EDR), способные анализировать изменения в GPO и выявлять аномальную активность. Также важно обеспечить своевременное обновление систем и применять многофакторную аутентификацию для доступа к критически важным ресурсам, включая VPN. Детальный анализ логов аутентификации и сетевой активности поможет выявить первоначальный вектор атаки и предотвратить дальнейшее распространение вредоносных действий.
Опубликовано в канале 21 сентября, 14:04
Каждый материал сайта выходит в канале в тот же момент.
Источник: Securelist