После захвата Active Directory злоумышленники создали вредоносные объекты групповой политики
В апреле 2026 года злоумышленники скомпрометировали производственную организацию на Ближнем Востоке и получили контроль над средой Active Directory с привилегиями, эквивалентными привилегиям администратора домена. Данные вывели с файловых серверов и других систем, а впоследствии опубликовали в даркнете. При этом исполняемый файл Windows-вымогателя не использовался, а шифрование систем Windows не наблюдалось.
Доступ через учётную запись и групповые политики
Первоначальный доступ получили через скомпрометированную легитимную учётную запись, аутентифицированную через SSL VPN FortiGate организации. Метод получения учётных данных, а также дальнейший путь повышения привилегий и перемещения внутри компании установить не удалось. Среди рассматривавшихся техник были:
- распыление пароля;
- фишинг;
- DCSync;
- керберостинг;
- передача хеша (Pass the Hash);
- передача билета (Pass the Ticket).
Злоумышленники создали вредоносный объект групповой политики с именем PAYLOAD и привязали его к корню домена. Политика могла влиять на все компьютеры и учётные записи пользователей, присоединённые к домену.
Для выполнения действий использовались легитимные клиентские расширения групповой политики. GPO копировал файлы с текстом выкупа, изменял обои рабочего стола и экрана блокировки, настраивал принудительный баннер при входе в Windows и отключал локальную учётную запись Administrator через параметры политики безопасности.
Вторая политика, названная «win Firewall Off», отключала брандмауэр Windows для доменного, частного и общедоступного профилей. Политики активировались во время обработки групповой политики системами, особенно после перезагрузки. Поэтому между развёртыванием и видимым воздействием возникала задержка.
Ссылка GPO сама выполняла функцию механизма закрепления и сохраняла действие даже после очистки конечных точек. PAYLOAD ESXi encryptor злоумышленники загрузили на серверы Linux, однако шифрование систем Windows не наблюдалось.
Что показал криминалистический анализ
Криминалистический анализ не выявил признаков, которые обычно связывают с запуском исполняемого Windows-вымогателя. В частности, не обнаружены:
- зашифрованные файлы;
- расширения вымогателей;
- активность массового переименования;
- вредоносные процессы;
- механизмы закрепления на конечных точках;
- аномальная активность в памяти.
Отдельно от действий с групповой политикой злоумышленники вывели данные с файловых серверов и других систем. Позднее эти данные опубликовали в даркнете.
Публичные аналитические материалы по PAYLOAD дополнительно связывают это семейство с возможными действиями по очистке журналов событий, завершению работы процессов защиты, удалению копий тома (Volume Shadow Copy) и нарушению процессов резервного копирования. В данном инциденте эти возможности не подтвердились.
Признаки изменений в Active Directory и SYSVOL
Обнаружение подобных действий зависит от мониторинга Active Directory и SYSVOL, а не от поиска индикаторов на уровне файлов или процессов. К релевантным сигналам относятся:
- несанкционированное создание объектов групповой политики;
- несанкционированное изменение объектов групповой политики;
- изменение атрибута
gPLinkв корневом каталоге домена; - изменение атрибута
gPCMachineExtensionNamesв корневом каталоге домена; - изменение атрибута
gPCUserExtensionNamesв корневом каталоге домена; - изменение атрибута
gPCFileSysPathв корневом каталоге домена; - изменение атрибута
versionNumberв корневом каталоге домена; - появление неожиданных файлов в SYSVOL.
К неожиданным файлам могут относиться изображения, текстовые файлы, скрипты, registry.pol и GptTmpl.inf. Организациям также рекомендуют отслеживать журналы операций групповой политики и ключи реестра, в которых хранится история политик.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



