Шифровальщик PAYLOAD атакует через групповые политики Windows без запуска файлов

22 сентября 2026, 11:27 2 мин чтения
Шифровальщик PAYLOAD атакует через групповые политики Windows без запуска файлов
Иллюстрация: IT GID Медиа

Атакующие получили права администратора домена и через GPO Active Directory выводили требования выкупа на рабочие столы сотрудников. Инцидент показывает, что злоумышленники могут нарушить работу предприятия, не запуская вредоносные программы на компьютерах.

В апреле производственное предприятие на Ближнем Востоке столкнулось с атакой вымогателей PAYLOAD. Злоумышленники не запускали шифровальщик на Windows-машинах: они использовали легитимные механизмы Active Directory, чтобы выводить сообщения с требованиями и мешать работе сотрудников.

Проникновение началось 11 апреля через FortiGate SSL VPN с действующей скомпрометированной доменной учётной записью. Как именно получили пароль, установить не удалось. Уже к 13 апреля атакующий мог создавать объекты групповой политики (GPO) и привязывать их к корню домена. Созданные политики PAYLOAD и «win Firewall Off» меняли обои, экран блокировки и баннер при входе в Windows, отключали локального администратора и брандмауэр Windows для всех профилей. Вредоносная конфигурация находилась только в Active Directory: файлы payload.jpg и hello.txt размещались в SYSVOL, а параметры реестра показывали текст вымогателей. Компьютеры применили настройки после перезагрузки 14 апреля.

Криминалистический анализ не обнаружил на Windows-системах зашифрованных файлов, бинарных файлов вымогателя или вредоносных процессов. Однако на Linux-серверах был найден вариант PAYLOAD для VMware ESXi, хотя его использование для шифрования не подтверждено. Данные с файловых серверов и других систем были похищены и позже появились в даркнете.

Для российских компаний такой сценарий особенно опасен: многие организации полагаются на групповые политики для централизованного управления, и компрометация учётной записи администратора домена позволяет атакующим действовать скрытно и масштабно. Атака через GPO сравнима с легитимным распоряжением администратора: одна вредоносная политика у корня домена меняет конфигурацию сотен компьютеров, а очистка отдельных рабочих станций не решает проблему — настройки применятся снова при обновлении политик.

Рекомендации экспертов: контролировать создание и изменение GPO, отслеживать события Windows 5136, 5137, 5141 и целостность SYSVOL. Ограничивать права на создание и привязку политик. Для VPN и внешних точек доступа внедрить устойчивую к фишингу многофакторную аутентификацию. При подтверждённой компрометации сначала удалить вредоносные политики с контроллеров домена, затем сменить скомпрометированные привилегированные учётные данные и только потом восстанавливать конечные устройства.

Поделиться: Telegram ВКонтакте
ФСТЭК расширила сертификат PT NGFW: виртуальный МЭ для промышленных сетей Читайте дальше ФСТЭК расширила сертификат PT NGFW: виртуальный МЭ для промышленных сетей ФСТЭК России расширила область применения сертифицированной конфигурации PT NGFW 1.10.3 на виртуальный межсетевой экран для промышленных се… ИБ2 мин Вопросы по информационной безопасности? Команда IT GID поможет — от аудита инфраструктуры до защиты периметра и данных. Услуги и решения →