Ransomware PAYLOAD sequestra GPO do Active Directory sem criptografar

Pesquisadores da Kaspersky documentaram um ataque do ransomware PAYLOAD que paralisa um domínio Windows inteiro sem criptografar um único arquivo. No lugar da cifragem, os operadores usam os próprios mecanismos de política do Windows para impor a disrupção.

O centro do ataque é um objeto de política de grupo malicioso, batizado de PAYLOAD, vinculado à raiz do domínio do Active Directory. Uma política aplicada nesse ponto alcança praticamente todos os dispositivos conectados, o que a transforma em ferramenta de alcance corporativo.

Pelo GPO, o grupo distribui as notas de resgate a partir do SYSVOL, troca papéis de parede e telas de bloqueio por imagens de extorsão, com a mensagem Welcome to Payload, e desativa a conta de administrador local das máquinas.

Um segundo objeto de política, nomeado win Firewall Off, desliga o firewall do Windows em todo o parque, ampliando a exposição das máquinas enquanto a operação acontece.

O modelo de extorsão dispensa a criptografia e combina roubo de dados com paralisação operacional. Para a vítima, o efeito prático é semelhante ao de um ransomware tradicional, mas sem chave de decriptação a negociar.

O acesso inicial ocorreu em abril de 2026, por uma SSL VPN do FortiGate, com uma conta de domínio legítima porém comprometida. Phishing, password spraying e credential stuffing estão entre os caminhos possíveis para a obtenção dessa credencial. A vítima é uma indústria do Oriente Médio.

As recomendações incluem monitorar a criação e a alteração de GPOs, alertar sobre mudanças no atributo gPLink na raiz do domínio, remover os objetos maliciosos antes de limpar as estações, rotacionar as credenciais comprometidas, exigir MFA resistente a phishing no acesso VPN, acompanhar a integridade do SYSVOL e separar os direitos de criar e de vincular políticas.

Leia mais na mesma categoria:

CibercriminososNotícias