После захвата Active Directory злоумышленники создали вредоносные объекты групповой политики

В апреле 2026 года злоумышленники скомпрометировали производственную организацию на Ближнем Востоке и получили контроль над средой Active Directory с привилегиями, эквивалентными привилегиям администратора домена. Данные вывели с файловых серверов и других систем, а впоследствии опубликовали в даркнете. При этом исполняемый файл Windows-вымогателя не использовался, а шифрование систем Windows не наблюдалось.

Доступ через учётную запись и групповые политики

Первоначальный доступ получили через скомпрометированную легитимную учётную запись, аутентифицированную через SSL VPN FortiGate организации. Метод получения учётных данных, а также дальнейший путь повышения привилегий и перемещения внутри компании установить не удалось. Среди рассматривавшихся техник были:

  • распыление пароля;
  • фишинг;
  • DCSync;
  • керберостинг;
  • передача хеша (Pass the Hash);
  • передача билета (Pass the Ticket).

Злоумышленники создали вредоносный объект групповой политики с именем PAYLOAD и привязали его к корню домена. Политика могла влиять на все компьютеры и учётные записи пользователей, присоединённые к домену.

Для выполнения действий использовались легитимные клиентские расширения групповой политики. GPO копировал файлы с текстом выкупа, изменял обои рабочего стола и экрана блокировки, настраивал принудительный баннер при входе в Windows и отключал локальную учётную запись Administrator через параметры политики безопасности.

Вторая политика, названная «win Firewall Off», отключала брандмауэр Windows для доменного, частного и общедоступного профилей. Политики активировались во время обработки групповой политики системами, особенно после перезагрузки. Поэтому между развёртыванием и видимым воздействием возникала задержка.

Ссылка GPO сама выполняла функцию механизма закрепления и сохраняла действие даже после очистки конечных точек. PAYLOAD ESXi encryptor злоумышленники загрузили на серверы Linux, однако шифрование систем Windows не наблюдалось.

Что показал криминалистический анализ

Криминалистический анализ не выявил признаков, которые обычно связывают с запуском исполняемого Windows-вымогателя. В частности, не обнаружены:

  • зашифрованные файлы;
  • расширения вымогателей;
  • активность массового переименования;
  • вредоносные процессы;
  • механизмы закрепления на конечных точках;
  • аномальная активность в памяти.

Отдельно от действий с групповой политикой злоумышленники вывели данные с файловых серверов и других систем. Позднее эти данные опубликовали в даркнете.

Публичные аналитические материалы по PAYLOAD дополнительно связывают это семейство с возможными действиями по очистке журналов событий, завершению работы процессов защиты, удалению копий тома (Volume Shadow Copy) и нарушению процессов резервного копирования. В данном инциденте эти возможности не подтвердились.

Признаки изменений в Active Directory и SYSVOL

Обнаружение подобных действий зависит от мониторинга Active Directory и SYSVOL, а не от поиска индикаторов на уровне файлов или процессов. К релевантным сигналам относятся:

  • несанкционированное создание объектов групповой политики;
  • несанкционированное изменение объектов групповой политики;
  • изменение атрибута gPLink в корневом каталоге домена;
  • изменение атрибута gPCMachineExtensionNames в корневом каталоге домена;
  • изменение атрибута gPCUserExtensionNames в корневом каталоге домена;
  • изменение атрибута gPCFileSysPath в корневом каталоге домена;
  • изменение атрибута versionNumber в корневом каталоге домена;
  • появление неожиданных файлов в SYSVOL.

К неожиданным файлам могут относиться изображения, текстовые файлы, скрипты, registry.pol и GptTmpl.inf. Организациям также рекомендуют отслеживать журналы операций групповой политики и ключи реестра, в которых хранится история политик.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных