Что такое PAYLOAD-вымогатель и как он захватывает групповые политики
Операция-вымогатель, отслеживаемая как PAYLOAD, показала исследователям безопасности нечто тревожное: чтобы поставить организацию на колени, не нужно шифровать ни одного файла. Согласно сообщениям об этой операции, её операторы продемонстрировали, как злоумышленники могут использовать объекты групповой политики (GPO) Microsoft Active Directory для нарушения работы целого домена Windows без развёртывания конечного вымогательского ПО или шифрования каких-либо данных вообще.
Групповая политика — это ключевая административная функция, встроенная в среды Windows Server. ИТ-отделы используют её для распространения настроек, правил безопасности и конфигураций программного обеспечения на каждый компьютер и учётную запись пользователя, подключённые к домену. Поскольку GPO находятся на столь фундаментальном уровне, тот, кто контролирует их, фактически контролирует поведение каждой машины в сети. Подход PAYLOAD, как сообщается, заключается в прямом манипулировании этими объектами политики с использованием легитимных административных функций Windows для массовых сбоев, блокировки пользователей или ухудшения работы систем по всей организации. Результат выглядит и ощущается как атака вымогателей: системы перестают работать, операции останавливаются, — но при этом нет ни зашифрованного файла, ни записки с требованием выкупа на диске, ни традиционного вредоносного бинарника, на который можно указать как на виновника.
Это то, что исследователи безопасности называют атакой вымогателей без шифрования на Active Directory: рычаг для вымогательства исходит из операционного сбоя и угрозы раскрытия данных, а не из блокировки файлов за ключом расшифровки.
Почему традиционные средства защиты от вымогателей пропускают эту атаку
Большинство корпоративных средств безопасности, включая платформы обнаружения и реагирования на конечных точках (EDR) и антивирусное ПО, настроены на выявление конкретных моделей поведения: процедур шифрования файлов, подозрительного выполнения бинарников, необычных деревьев процессов или известных сигнатур вымогателей. Когда злоумышленник пропускает всё это и вместо этого злоупотребляет встроенной административной функцией, такой как групповая политика, этим инструментам зачастую нечего отметить. Активность может напоминать рутинное ИТ-администрирование, а не атаку в процессе.
Именно поэтому операция PAYLOAD значима. Она подчёркивает более широкую тенденцию в тактике вымогательства: угрозные субъекты всё чаще находят способы достичь того же нарушения бизнеса и рычага, что и классические вымогатели, избегая при этом триггеров обнаружения, созданных специально для поимки атак на основе шифрования. Организации, которые оценивают свою готовность к вымогателям исключительно по способности антивируса обнаруживать известные инструменты шифрования, могут иметь опасное слепое пятно в отношении инфраструктуры идентификации и злоупотребления административными инструментами.
Риск для данных сотрудников и клиентов при нарушении работы доменов
Нарушенная среда Active Directory — это не просто неудобство. Когда групповая политика захвачена на корневом уровне домена, это может повлиять на аутентификацию, контроль доступа и доступность систем, которые хранят или обрабатывают персональные данные, — всё, от кадровых записей до клиентских баз данных. Если злоумышленники используют такой доступ также для эксфильтрации данных до или во время сбоя, последствия могут включать такой же тип раскрытия конфиденциальной информации, как при обычных утечках данных, при том что ни один файл не был зашифрован.
Это важно и для потребителей. Вымогательство больше не требует от злоумышленников развёртывания вредоносного ПО, которое ИТ-команды могут назвать и поместить в карантин. Как видно из других недавних инцидентов, таких как захват Facebook в AnMed, где присутствие медицинской системы в социальных сетях было захвачено и использовано для требований выкупа вообще без какого-либо вредоносного ПО, злоумышленники находят креативные, малозаметные способы давления на организации. Оба случая объединяет общая нить: компрометация доверенной инфраструктуры — будь то контроллер домена или аккаунт в соцсети, — а не развёртывание очевидного вредоносного кода.
Практические шаги по снижению рисков для ИТ-команд и на что следует обращать внимание пользователям
Организациям следует относиться к управлению Active Directory и групповыми политиками как к высокоценным целям, заслуживающим такой же тщательной проверки, как и безопасность конечных точек. Это означает аудит того, кто имеет право создавать или изменять GPO, включение детального журналирования изменений групповой политики и мониторинг неожиданных модификаций политик, особенно на корневом уровне домена, где, как сообщается, действовал PAYLOAD. Многофакторная аутентификация для административных учётных записей и регулярные проверки привилегированного доступа также могут снизить шансы того, что злоумышленник получит плацдарм, необходимый для доступа к групповой политике.
Для обычных пользователей и сотрудников вывод проще: внезапные, необъяснимые сбои систем, ошибки входа или заблокированные учётные записи по всей организации не следует списывать на рутинные ИТ-проблемы, особенно если они сопровождаются необычными сообщениями или посланиями в стиле требований выкупа.
Что это значит для вас
Будь вы ИТ-администратором или просто человеком, чьи персональные данные хранятся в корпоративных системах, случай PAYLOAD напоминает, что вымогатели больше не всегда выглядят как вымогатели. Атака вымогателей без шифрования на Active Directory может вызвать столько же операционного хаоса и риска для данных, сколько и традиционная атака на основе шифрования, при этом проскальзывая мимо средств защиты, созданных для угроз вчерашнего дня.
Ключевые выводы
- Проводите аудит и ограничивайте круг тех, кто может изменять объекты групповой политики, особенно на корневом уровне домена.
- Не полагайтесь исключительно на антивирус или инструменты EDR для выявления злоупотребления инфраструктурой идентификации; добавьте выделенный мониторинг Active Directory.
- Относитесь к необъяснимым массовым сбоям систем как к потенциальным инцидентам безопасности, а не просто к ИТ-сбоям.
- Признайте, что тактика вымогательства развивается за пределы шифрования, как видно и в этом случае, и в инцидентах без вредоносного ПО, таких как захват Facebook в AnMed.
Оставаться информированным об этих эволюционирующих тактиках — одна из лучших доступных защит. Поскольку злоумышленники продолжают находить новые способы нарушать работу без развёртывания классического вредоносного ПО, осведомлённость о том, как эти атаки на самом деле разворачиваются, поможет организациям и отдельным людям реагировать быстрее и разумнее.




