TGViewer
SecAtor SecAtor @true_secator · 41.7K subscribers
Post #8637 3.02K
Исследователи из GERT Лаборатории Касперского сообщают о результатах расследования инцидента на неназванном производственном предприятии на Ближнем Востоке, связанной с программой-вымогателем PAYLOAD.

В ходе инцидента была задействована групповая политика Microsoft Active Directory для нарушения работы компьютеров под управлением Windows в организации без развертывания программы-вымогателя или шифрования файлов.

Вместо этого злоумышленники использовали собственную административную инфраструктуру компании для отображения записки с требованием выкупа, изменения обоев рабочего стола, деактивации локальных учетных записей администратора и отключения брандмауэра Windows в сети.

Исследователи ЛК заявили, что злоумышленники впервые получили доступ к сети 11 апреля, используя скомпрометированную учетную запись домена через VPN-сервис FortiGate SSL.

К 13 апреля злоумышленники получили привилегии, эквивалентные правам администратора домена, и создали вредоносный объект групповой политики (GPO) с именем PAYLOAD.

Групповая политика - это легитимная функция администрирования Windows, которая позволяет организациям централизованно настраивать тысячи компьютеров и учетных записей пользователей через Active Directory.

Поскольку PAYLOAD был связан с корневым каталогом домена компании, его настройки могли быть доступны практически на каждой рабочей станции Windows, подключенной к домену.

Злоумышленники использовали его для распространения записки с требованием выкупа README-payload.txt, замены изображений рабочего стола и экрана блокировки на payload.jpg, отображения сообщения с требованием выкупа при входе в систему и отключения встроенной локальной учетной записи администратора.

Вторая групповая политика под названием Windows Firewall Off отключала брандмауэр Windows для доменных, частных и общедоступных профилей.

Однако изменения не проявились сразу. ЛК обнаружила, что вредоносные политики достигли конечных точек 13 апреля, но оставались в основном неактивными до перезагрузки компьютеров на следующий день.

Когда сотрудники начали перезагружать свои системы 14 апреля, политики вступили в силу по всей организации и вызвали масштабные сбои. Злоумышленники также похитили данные с файловых серверов и других систем, а затем опубликовали украденную информацию в даркнете.

Исследователи ЛК также обнаружили вариант программы-вымогателя PAYLOAD, нацеленный на серверы ESXi, но не нашла доказательств шифрования файлов Windows.

В ходе криминалистической экспертизы не было обнаружено вредоносных исполняемых файлов Windows, механизмов закрепления в системе или активных процессов вредоносного ПО.

По данным ЛК, атака фактически осуществлялась внутри Active Directory, что позволило ей обойти мониторинг безопасности, ориентированный в первую очередь на подозрительные файлы и процессы.

Этот инцидент подчеркивает риски, связанные с получением злоумышленниками контроля над групповыми политиками, которые ранее также использовались в операциях по распространению ransomware, включая Ryuk, LockBit и BlackCat, для развертывания в масштабах всей сети.

ЛК рекомендует внимательно отслеживать создание и изменение групповых политик, особенно политик, связанных на уровне домена, а также контролировать SYSVOL на предмет неожиданных файлов или изменений конфигурации.

Также следует внедрить MFA для доступа к VPN, защищающую от фишинга, ограничить круг лиц, имеющих право создавать и связывать групповые политики, централизованно собирать журналы аудита Active Directory и защищать учетные записи привилегированных администраторов.

Все технические подробности - в отчете.
More from @true_secator
  1. Sep 23, 2026ShinyHunters рапортует о взломе систем ФБР США в ответ на на отчет спецслужбы по поводу де…
  2. Sep 22, 2026Еще одна уязвимость, Comment2Shell (CVE-2026-93485), в WordPress превращает комментарии в…
  3. Sep 22, 2026Исследователь, известный в сети как Nightmare Eclipse, который в течение нескольких месяце…
  4. Sep 22, 2026Checkmarx отслеживает кампанию по распространению вредоносного ПО в npm, демонстрирующую,…
  5. Sep 22, 2026LastPass сообщает об обнаружении масштабной кампании по распространению стилера Rapuncel ч…
  6. Sep 22, 2026Обнаружение Click2Shell приписывается исследователю Паулосу Йибело из pwn.ai, который сооб…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →