Касперский искал вирус, а нашел настройки Windows. Хакеры взломали завод без единой вредоносной программы

20389
Касперский искал вирус, а нашел настройки Windows. Хакеры взломали завод без единой вредоносной программы

Администратор домена оказался страшнее вируса.

image

Операторы PAYLOAD атаковали производственное предприятие на Ближнем Востоке, не запустив шифровальщик ни на одной из Windows-машин. Получив привилегии уровня администратора домена, злоумышленники через групповые политики Active Directory распространили требования выкупа по рабочим станциям, сменили обои и экран блокировки, отключили локального администратора и брандмауэр Windows. Похищенные с серверов данные позднее появились в даркнете.

Подробности апрельской атаки специалисты глобальной команды реагирования GERT «Лаборатории Касперского» раскрыли 21 сентября. В опубликованном разборе атаки исследователи описывают необычную схему вымогательства, где основным оружием стала сама инфраструктура управления Windows, а не вредоносная программа.

Проникновение началось 11 апреля. Атакующий вошёл во внутреннюю сеть через FortiGate SSL VPN, используя действующую, но скомпрометированную доменную учётную запись. Журналы VPN не содержали достаточно данных, поэтому исследователи не смогли установить, как именно преступники получили пароль. Фишинг, подбор или повторное использование похищенных учётных данных и покупка доступа у брокера первоначального доступа остались лишь возможными сценариями, а не подтверждёнными версиями.

К 13 апреля злоумышленник уже мог создавать объекты групповой политики GPO и привязывать их к корню домена. Такие полномочия соответствуют правам администратора домена либо сопоставимому делегированному доступу. Вредоносный объект получил имя PAYLOAD. Через него атакующий настроил показ требования выкупа, подмену рабочего стола и экрана блокировки, баннер при входе в Windows и отключение локальной учётной записи администратора. Второй GPO под названием win Firewall Off выключил брандмауэр Windows сразу для доменного, частного и публичного профилей.

Для распространения файлов злоумышленникам даже не понадобился собственный загрузчик. Файлы payload.jpg и hello.txt поместили в SYSVOL, штатное хранилище данных групповых политик. Через групповые политики файл с требованием выкупа автоматически попадал на рабочий стол и в корни дисков C и D, а параметры реестра заставляли Windows показывать текст вымогателей при входе в систему. Вся вредоносная логика находилась в конфигурации Active Directory, поэтому на Windows-компьютерах не требовалось запускать посторонний исполняемый файл.

Особенно любопытно сработала задержка. Злоумышленники создали политики 13 апреля, компьютеры получили и закэшировали настройки, но заметных последствий сначала не возникло. Конфигурация активировалась только 14 апреля, когда рабочие станции начали перезагружаться. После перезапуска пользователи увидели требования выкупа, новые обои и баннеры, а работа предприятия оказалась нарушена. Почти сутки вредоносная конфигурация фактически ждала внутри штатного механизма Windows.

Параллельно атакующие вывели информацию с файловых серверов и нескольких других систем. GERT сообщает, что похищенные данные впоследствии опубликовали в даркнете. При криминалистическом анализе специалисты при этом не обнаружили на затронутых Windows-компьютерах ни зашифрованных файлов, ни бинарных файлов вымогателя, ни работающих вредоносных процессов, ни отдельного механизма закрепления. Исследователи также нашли на Linux-серверах предприятия вариант PAYLOAD для VMware ESXi, однако подтверждений его применения для шифрования в описанном инциденте не получили.

Сам шифровальщик PAYLOAD существует и способен атаковать Windows и VMware ESXi. Независимые исследования образцов связывают семейство с шифрованием на базе ChaCha20 и Curve25519, а активность группировки отслеживается как минимум с февраля 2026 года. Поэтому отсутствие шифрования в апрельском инциденте не означает, что у операторов не было такой возможности. GERT оценивает со средней уверенностью два варианта. Преступники могли сознательно ограничиться кражей данных и нарушением работы либо не успели перейти к следующему этапу атаки.

Использование GPO вымогателями не ограничивается PAYLOAD. Microsoft в марте описала отдельную атаку, где преступники сначала попытались через групповую политику отключить защитные механизмы Defender, а затем собирались тем же способом распространить шифровальщик. В том случае защита успела заблокировать распространение вредоносных политик на сотнях устройств.

Опасность GPO заключается в масштабе. Политика, привязанная к корню домена, способна изменить конфигурацию множества компьютеров почти так же, как легитимное распоряжение администратора. Поэтому очистка отдельных рабочих станций проблему не решает. Пока вредоносный объект остаётся в Active Directory, изменённые настройки могут примениться снова при очередном обновлении политик.

Для обнаружения подобных атак специалисты советуют контролировать создание и изменение GPO, отслеживать события Windows 5136, 5137 и 5141, следить за целостностью SYSVOL и ограничивать права на создание и привязку политик. Для VPN и других внешних точек доступа рекомендуется устойчивая к фишингу многофакторная аутентификация. При уже подтверждённой компрометации сначала необходимо удалить вредоносные политики с контроллеров домена и сменить скомпрометированные привилегированные учётные данные, а уже затем восстанавливать конечные устройства.

Инцидент с PAYLOAD показывает, почему отсутствие зашифрованных файлов больше нельзя считать хорошей новостью. Получив контроль уровня администратора домена, атакующий может украсть данные, отключить защиту и нарушить работу всей организации, используя исключительно штатные механизмы Windows. Шифровальщик в такой схеме становится лишь одним из возможных следующих шагов.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама