#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В апреле 2026 года злоумышленник использовал скомпрометированную учетную запись FortiGate SSL VPN для получения прав доменного администратора и развертывания вредоносных объектов групповой политики (GPO), связанных с корнем домена. PAYLOAD GPO вызвал сбой в работе всего домена посредством отправки сообщений-вымогательств, изменения обоев рабочего стола, распространения файлов и блокировки учетных записей, не шифруя файлы и не разворачивая программное обеспечение для шифрования-вымогательства (ransomware). Данные были выведены наружу, а впоследствии опубликованы, что продемонстрировало схему шантажа без шифрования с использованием доверенной инфраструктуры Active Directory.
-----
Злоумышленник получил доступ к производственной организации через скомпрометированную учетную запись и FortiGate SSL VPN.
Актор получил контроль над Active Directory, эквивалентный правам администратора домена.
Вредоносные GPO, связанные с корнем домена, обеспечивали воздействие на весь домен без развертывания бинарных файлов вымогателей.
GPO PAYLOAD отображал требования выкупа через параметры реестра, связанные с юридическими уведомлениями.
PAYLOAD распространял файл `README-payload.txt`, копировал файлы на рабочие столы и в корневые каталоги дисков, а также устанавливал изображения с требованиями выкупа, размещённые в SYSVOL, в качестве обоев рабочего стола и фона экрана блокировки.
`GptTmpl.inf` отключал или блокировал локальные учётные записи администраторов.
GPO «win Firewall Off» отключил брандмауэр Windows для всех сетевых профилей.
Зашифрованные файлы, исполняемый файл программы-вымогателя, механизмы закрепления на конечных точках или активные вредоносные процессы не были обнаружены.
Атака сохранялась посредством вредоносных ссылок GPO в Active Directory и файлов, хранящихся в SYSVOL.
Данные были выведены с файловых серверов и других систем, а впоследствии опубликованы.
Приоритеты обнаружения включают несанкционированные события изменения службы каталогов (Directory Service Changes) с идентификаторами 5136, 5137 и 5141, связанные с атрибутами `gPLink` корня домена, атрибутами GPO, путями к файлам и номерами версий.
Мониторинг SYSVOL должен обнаруживать непредвиденные изменения файлов `payload.jpg`, `hello.txt`, `ScheduledTasks.xml`, `registry.pol` и `GptTmpl.inf`.
Прямые изменения в SYSVOL без соответствующих событий службы каталогов могут указывать на манипуляции с использованием инструментов.
Post #32620
138
CTT Report Hub #ParsedReport #CompletenessHigh 21-09-2026 Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO https://securelist.com/tr/payload-ransomware-via-group-policy/121335/ Report completeness: High Threats: Payload_ransomware Lolbin_technique…