🧐Атака через объект групповой политики
В апреле наша команда экстренного реагирования на киберинциденты (GERT) расследовала атаку на предприятие на Ближнем Востоке. Злоумышленник получил контроль над средой Active Directory, использовав скомпрометированные учётные данные с правами администратора домена или аналогичным уровнем доступа. Внутри среды он создал вредоносный объект групповой политики PAYLOAD, который привязал к корню домена.
Через PAYLOAD злоумышленник распространил записку с требованием выкупа. Шифрование данных при вымогательстве не применялось — рычагом давления стали нарушение операционной деятельности и угроза эскалации. Тогда же атакующий эксфильтровал данные с файловых серверов и ряда дополнительных систем. В дальнейшем эта информация была опубликована в даркнете.
В статье на Securelist подробно разбираем инцидент с объектом PAYLOAD и даём рекомендации по обнаружению подобных атак с помощью наших защитных решений.
Kaspersky 💙 ВК | 💬 Max | 📝 Дзен
💬 Порвали два трояна в Max
Post #7767
1.11K

- ❤ 6
- 🔥 5
- 👾 3
- 🤯 1