Шифровальщик PAYLOAD атакует через групповые политики Windows без запуска файлов

Атакующие получили права администратора домена и через GPO Active Directory выводили требования выкупа на рабочие столы сотрудников. Инцидент показывает, что злоумышленники могут нарушить работу предприятия, не запуская вредоносные программы на компьютерах.
В апреле производственное предприятие на Ближнем Востоке столкнулось с атакой вымогателей PAYLOAD. Злоумышленники не запускали шифровальщик на Windows-машинах: они использовали легитимные механизмы Active Directory, чтобы выводить сообщения с требованиями и мешать работе сотрудников.
Проникновение началось 11 апреля через FortiGate SSL VPN с действующей скомпрометированной доменной учётной записью. Как именно получили пароль, установить не удалось. Уже к 13 апреля атакующий мог создавать объекты групповой политики (GPO) и привязывать их к корню домена. Созданные политики PAYLOAD и «win Firewall Off» меняли обои, экран блокировки и баннер при входе в Windows, отключали локального администратора и брандмауэр Windows для всех профилей. Вредоносная конфигурация находилась только в Active Directory: файлы payload.jpg и hello.txt размещались в SYSVOL, а параметры реестра показывали текст вымогателей. Компьютеры применили настройки после перезагрузки 14 апреля.
Криминалистический анализ не обнаружил на Windows-системах зашифрованных файлов, бинарных файлов вымогателя или вредоносных процессов. Однако на Linux-серверах был найден вариант PAYLOAD для VMware ESXi, хотя его использование для шифрования не подтверждено. Данные с файловых серверов и других систем были похищены и позже появились в даркнете.
Для российских компаний такой сценарий особенно опасен: многие организации полагаются на групповые политики для централизованного управления, и компрометация учётной записи администратора домена позволяет атакующим действовать скрытно и масштабно. Атака через GPO сравнима с легитимным распоряжением администратора: одна вредоносная политика у корня домена меняет конфигурацию сотен компьютеров, а очистка отдельных рабочих станций не решает проблему — настройки применятся снова при обновлении политик.
Рекомендации экспертов: контролировать создание и изменение GPO, отслеживать события Windows 5136, 5137, 5141 и целостность SYSVOL. Ограничивать права на создание и привязку политик. Для VPN и внешних точек доступа внедрить устойчивую к фишингу многофакторную аутентификацию. При подтверждённой компрометации сначала удалить вредоносные политики с контроллеров домена, затем сменить скомпрометированные привилегированные учётные данные и только потом восстанавливать конечные устройства.
