Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ransomware PAYLOAD secuestra GPO de Active Directory para colapsar dominio Windows sin cifrado


Un ataque de ransomware PAYLOAD utilizó los Objetos de Política de Grupo (GPO) de Active Directory para interrumpir un dominio completo de Windows en una empresa manufacturera de Oriente Medio. Lo particular de esta operación es que logró deshabilitar las defensas, bloquear el acceso de los administradores y mostrar demandas de rescate sin necesidad de cifrar archivos ni desplegar binarios de ransomware, basándose únicamente en el control del dominio y el uso de credenciales robadas.



Un ataque de ransomware PAYLOAD utilizó Objetos de Política de Grupo de Active Directory para interrumpir todo un dominio de Windows sin cifrar archivos ni desplegar binarios de ransomware.

La operación tuvo como objetivo una organización manufacturera en Oriente Medio. Se basó en el control a nivel de dominio, credenciales robadas y GPO maliciosas para mostrar demandas de rescate, desactivar defensas y bloquear el acceso de administrador.

En abril de 2026, según se informa, los atacantes accedieron a la organización a través de su VPN SSL de FortiGate utilizando una cuenta de dominio válida pero comprometida. La fuente del robo de credenciales sigue sin confirmarse.

Sin embargo, los investigadores consideraron el phishing, el password spraying, el relleno de credenciales o credenciales compradas a un bróker de acceso inicial como posibles vías de entrada.

Tras obtener privilegios suficientes, los atacantes crearon un Objeto de Política de Grupo malicioso llamado PAYLOAD. Lo vincularon a la raíz del dominio de Active Directory.

Una GPO de la raíz del dominio puede aplicar configuraciones a casi todos los dispositivos unidos al dominio, lo que la convierte en un mecanismo poderoso para la administración de toda la empresa y, en este caso, para la interrupción de toda la empresa.

Ransomware PAYLOAD

La GPO de PAYLOAD no instaló un ejecutable de ransomware tradicional en los sistemas Windows. En su lugar, utilizó mecanismos de política de Windows confiables para copiar notas de rescate desde SYSVOL, reemplazar los fondos de escritorio y las pantallas de bloqueo con una imagen de rescate, mostrar un banner de inicio de sesión que decía “¡Bienvenido a Payload!” y desactivar la cuenta de Administrador local.

Los atacantes también crearon una segunda GPO, llamada “win Firewall Off”, que desactivó el Firewall de Windows en los perfiles de dominio, privado y público.

El ataque fue especialmente peligroso porque residía casi por completo dentro de Active Directory. Kaspersky no encontró archivos cifrados, ni binarios maliciosos almacenados en las máquinas Windows afectadas, ni procesos sospechosos ejecutándose, ni persistencia convencional en los endpoints, como tareas programadas, servicios, claves Run o suscripciones WMI.

Settings changed by PAYLOAD GPO (Source: SecureList)
Configuraciones cambiadas por la GPO de PAYLOAD (Fuente: SecureList)

En cambio, el vínculo de la GPO maliciosa en el controlador de dominio actuó como el método de persistencia. Los atacantes posicionaron payload.jpg y hello.txt en la carpeta compartida SYSVOL de la organización el 13 de abril.

Los sistemas endpoint almacenaron la política en caché, pero su efecto completo se retrasó porque muchas configuraciones a nivel de computadora se aplicaron solo cuando los sistemas se reiniciaron o actualizaron la política.

El 14 de abril, los endpoints comenzaron a reiniciarse, lo que provocó que aparecieran fondos de pantalla de rescate, imágenes de pantalla de bloqueo, mensajes de inicio de sesión y archivos de notas de rescate en toda la red.

Kaspersky también observó la exfiltración de datos de servidores de archivos y otros sistemas antes de que comenzara la interrupción visible. Los datos robados fueron publicados posteriormente en un sitio de filtraciones de la dark-web, demostrando que la operación siguió un modelo de extorsión sin cifrado.

En lugar de depender del cifrado de archivos para presionar, los atacantes combinaron el robo de datos con la interrupción operativa y la amenaza de una mayor escalada.

Kaspersky afirmó que el incidente resalta un riesgo creciente para las organizaciones que centran sus defensas contra el ransomware únicamente en ejecutables sospechosos y actividad de cifrado.

Las GPO son herramientas administrativas confiables, incluidas en listas blancas y de altos privilegios, por lo que los cambios de política maliciosos pueden evadir los productos de seguridad diseñados principalmente para inspeccionar archivos, scripts y procesos.

Tú, como defensor, deberías monitorear los cambios en Active Directory, especialmente los ID de Evento 5137 (creación de GPO), 5136 (modificaciones de objetos de directorio) y 5141 (eliminaciones).

Los equipos de seguridad también deberían alertar sobre cambios inesperados en el atributo gPLink en la raíz del dominio, archivos inusuales en SYSVOL y modificaciones de GPO realizadas por cuentas administrativas no estándar.

Las organizaciones deben eliminar inmediatamente las GPO maliciosas de los controladores de dominio antes de limpiar los endpoints, rotar las credenciales comprometidas, revisar las membresías de grupos privilegiados, restaurar la configuración del firewall y del administrador a través de políticas limpias y aplicar MFA resistente al phishing para el acceso VPN.

Monitorear la integridad de SYSVOL y separar los derechos de creación de GPO de los derechos de vinculación de GPO puede reducir aún más la posibilidad de una toma de control de la política en todo el dominio.

Fuentes:
https://cybersecuritynews.com/payload-ransomware-hijacks-active-directory/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.