PAYLOAD: вымогательство через GPO Active Directory без шифрования
В апреле 2026 года злоумышленник получил контроль над Active Directory производственного предприятия на Ближнем Востоке. Он создал объект групповой политики (GPO) с именем PAYLOAD, который распространил требование выкупа, изменил обои и экран блокировки, а также отключил учётную запись локального администратора на всех рабочих станциях.
Атака использовала доверенную инфраструктуру Active Directory и механизмы групповой политики, что позволило обойти решения для обнаружения и реагирования на конечных устройствах (EDR). Вымогательство осуществлялось без шифрования данных, с упором на нарушение операционной деятельности и угрозу эскалации.
ⓘ Что такое объект групповой политики
Объект групповой политики (GPO) — это комбинация контейнера в Active Directory и шаблона в SYSVOL. Он позволяет администраторам управлять настройками компьютеров и пользователей в домене. Привязка GPO к корню домена означает, что его настройки применяются ко всем объектам в этом домене.
Источник: Securelist
@cbunit
Post #5048
10