TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32646 35
CTT Report Hub #ParsedReport #CompletenessHigh 21-09-2026 PAYLOAD Campaign: Extortion via an Active Directory Group Policy Object https://securelist.ru/tr/payload-ransomware-via-group-policy/117100/ Report completeness: High Threats: Ryuk Lockbit Blackcat Payload_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие использовали скомпрометированные учетные данные VPN для получения контроля на уровне администратора домена, после чего развернули вредоносные объекты групповой политики (Group Policy Objects) по всему домену Active Directory. Данные GPO изменяли конфигурацию систем, отключали брандмауэр Windows и отображали записки-вымогательства без шифрования файлов Windows, в то время как данные выгружались и впоследствии публиковались. Закрепление в системе обеспечивалось за счет вредоносной ссылки на GPO в Active Directory и SYSVOL.
-----

В апреле 2026 года злоумышленники скомпрометировали производственную организацию на Ближнем Востоке, получив контроль над средой Active Directory с привилегиями, эквивалентными привилегиям администратора домена. Первоначальный доступ был получен через скомпрометированную легитимную учетную запись, аутентифицированную через SSL VPN FortiGate организации. Метод получения учетных данных, а также последующий путь повышения привилегий и перемещения внутри компании установить не удалось, хотя рассматривались такие техники, как распыление пароля, фишинг, DCSync, керберостинг, передача хеша (Pass the Hash) и передача билета (Pass the Ticket).

Атакующие создали вредоносный объект групповой политики (Group Policy Object) с именем PAYLOAD и привязали его к корню домена, что позволило политике влиять на все компьютеры и пользователей, присоединенные к домену. Используя легитимные клиентские расширения групповой политики, GPO копировал файлы с текстом выкупа, изменял обои рабочего стола и экрана блокировки, настраивал принудительный баннер при входе в Windows и отключал локальную учетную запись Administrator через настройки политики безопасности. Вторая GPO с названием «win Firewall Off» отключала брандмауэр Windows для доменных, частных и общедоступных профилей. Политики активировались при обработке групповой политики системами, особенно после перезагрузки, что создавало задержку между развёртыванием и видимым воздействием.

Атака не использовала исполняемый файл Windows-вымогателя. Криминалистический анализ не выявил зашифрованных файлов, расширений вымогателей, активности массового переименования, вредоносных процессов, механизмов закрепления на конечных точках или аномальной активности в памяти. Злоумышленники загрузили PAYLOAD ESXi encryptor на серверы Linux, однако шифрование систем Windows не наблюдалось. Данные были выведены с файловых серверов и других систем, а впоследствии опубликованы в даркнете. Ссылка GPO сама по себе выполняла функцию механизма закрепления, оставаясь действенной даже после очистки конечных точек.

Следовательно, обнаружение зависит от мониторинга Active Directory и SYSVOL, а не от индикаторов на уровне файлов или процессов. К релевантным сигналам относятся несанкционированное создание или изменение объектов групповой политики, изменения атрибутов `gPLink`, `gPCMachineExtensionNames`, `gPCUserExtensionNames`, `gPCFileSysPath` и `versionNumber` в корневом каталоге домена, а также наличие неожиданных файлов, таких как изображения, текстовые файлы, скрипты, `registry.pol` или `GptTmpl.inf`, в SYSVOL. Организациям также следует отслеживать журналы операций групповой политики и ключи реестра, хранящие историю политик. Публичные аналитические материалы по PAYLOAD дополнительно связывают данный семейство с возможными действиями по очистке журналов событий, завершению работы процессов безопасности, удалению копий тома (Volume Shadow Copy) и нарушению процессов резервного копирования, однако эти возможности не были подтверждены в данном инциденте.
More from @aptreports
  1. Sep 29, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Sep 29, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Sep 29, 2026#ParsedReport #CompletenessHigh 28-09-2026 NeedyMantis: Unpacking a post-compromise malwar…
  4. Sep 29, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Sep 29, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Sep 29, 2026#ParsedReport #CompletenessLow 25-09-2026 Rise of the Jev-Clones https://research.eye.secu…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →