TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32620 138
CTT Report Hub #ParsedReport #CompletenessHigh 21-09-2026 Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO https://securelist.com/tr/payload-ransomware-via-group-policy/121335/ Report completeness: High Threats: Payload_ransomware Lolbin_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В апреле 2026 года злоумышленник использовал скомпрометированную учетную запись FortiGate SSL VPN для получения прав доменного администратора и развертывания вредоносных объектов групповой политики (GPO), связанных с корнем домена. PAYLOAD GPO вызвал сбой в работе всего домена посредством отправки сообщений-вымогательств, изменения обоев рабочего стола, распространения файлов и блокировки учетных записей, не шифруя файлы и не разворачивая программное обеспечение для шифрования-вымогательства (ransomware). Данные были выведены наружу, а впоследствии опубликованы, что продемонстрировало схему шантажа без шифрования с использованием доверенной инфраструктуры Active Directory.
-----

Злоумышленник получил доступ к производственной организации через скомпрометированную учетную запись и FortiGate SSL VPN.

Актор получил контроль над Active Directory, эквивалентный правам администратора домена.

Вредоносные GPO, связанные с корнем домена, обеспечивали воздействие на весь домен без развертывания бинарных файлов вымогателей.

GPO PAYLOAD отображал требования выкупа через параметры реестра, связанные с юридическими уведомлениями.

PAYLOAD распространял файл `README-payload.txt`, копировал файлы на рабочие столы и в корневые каталоги дисков, а также устанавливал изображения с требованиями выкупа, размещённые в SYSVOL, в качестве обоев рабочего стола и фона экрана блокировки.

`GptTmpl.inf` отключал или блокировал локальные учётные записи администраторов.

GPO «win Firewall Off» отключил брандмауэр Windows для всех сетевых профилей.

Зашифрованные файлы, исполняемый файл программы-вымогателя, механизмы закрепления на конечных точках или активные вредоносные процессы не были обнаружены.

Атака сохранялась посредством вредоносных ссылок GPO в Active Directory и файлов, хранящихся в SYSVOL.

Данные были выведены с файловых серверов и других систем, а впоследствии опубликованы.

Приоритеты обнаружения включают несанкционированные события изменения службы каталогов (Directory Service Changes) с идентификаторами 5136, 5137 и 5141, связанные с атрибутами `gPLink` корня домена, атрибутами GPO, путями к файлам и номерами версий.

Мониторинг SYSVOL должен обнаруживать непредвиденные изменения файлов `payload.jpg`, `hello.txt`, `ScheduledTasks.xml`, `registry.pol` и `GptTmpl.inf`.

Прямые изменения в SYSVOL без соответствующих событий службы каталогов могут указывать на манипуляции с использованием инструментов.
More from @aptreports
  1. Sep 30, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 30, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 30, 2026#ParsedReport #ExtractedSchema Classified images: chats: 2, schema: 3, code: 1
  4. Sep 30, 2026#ParsedReport #CompletenessHigh 30-09-2026 Star Blizzard refines phishing and malware deli…
  5. Sep 30, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  6. Sep 30, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →