ARTICLE · 1053745
PAYLOAD勒索软件滥用活动目录组策略破坏整个Windows域
PAYLOAD勒索软件滥用活动目录组策略破坏整个Windows域这起勒索软件事件中,攻击者利用活动目录(Active Directory)组策略实施破坏,全程没有部署Windows文件加密程序,也不在终端设备留存恶意软件。 2026年4月,攻击者利用泄露的域账号凭证接入飞塔(FortiGate)SSL虚拟专用网络,之后获取了等同于域管理员的权限。 PAYLOAD勒索软件 4月13日,卡巴斯基全球应急响应团队(GERT)监测到攻击者创建了名为 PAYLOAD 的恶意组策略对象(GPO)。该组策略对象链接在活动目录域的根节点,能够作用于所有加入该域的计算机。 该策略不对工作站内的文件进行加密,而是调用Windows系统自带管理功能:从SYSVOL共享目录复制勒索信;将勒索图片设置为用户壁纸与锁屏背景;配置“欢迎来到Payload!”的登录提示横幅;禁用本地管理员账户。 除此之外,攻击者还创建第二个同样挂载在域根的组策略对象,命名为 win Firewall Off,关闭域、专用、公用全部三种配置文件下的Windows防火墙。 整套攻击利用合法的Windows管理机制实现大规模企业环境破坏,恶意逻辑完全藏在篡改后的配置中,而非可执行文件,以此规避传统勒索软件检测手段。 卡巴斯基在调查过程中,没有在Windows终端上发现被加密文件、恶意二进制程序、终端持久化驻留项、注入代码或者恶意进程。 攻击者将 payload.jpg 图片和 hello.txt 勒索信放置在域控制器SYSVOL共享文件夹内。PAYLOAD组策略会把这份文本复制到设备桌面以及磁盘根目录,生成只读勒索文件 README‑payload.txt ,同时把图片强制设置为壁纸与锁屏画面。 攻击修改注册表项 legalnoticecaption 与 legalnoticetext ,并借助 GptTmpl.inf 安全配置关闭本地管理员账户。 从配置投放到实际破坏中间间隔一天。4月13日攻击者写入并缓存组策略相关文件;直到4月14日终端设备重启后,计算机策略配置正式生效,业务才开始遭受实际影响。 这样的时间差给攻击者留出操作窗口。调查人员发现攻击者同时从文件服务器窃取数据,后续这些被盗数据被发布到暗网网站。 该案例表明:组策略对象链接既可以作为破坏手段,也能够实现持久驻留。仅仅删除终端本地的恶意文件无法清除入侵,域控制器会在下一次策略刷新或者主机重启时,重新下发恶意配置。 处置人员需要完成:删除恶意组策略对象,清除SYSVOL目录中的恶意文件;使用干净的策略恢复防火墙、本地管理员账户设置;轮换已经泄露的高权限账号凭证。一旦确认域管理员权限沦陷,企业需要对krbtgt账户执行两次重置操作。 检测重点应当围绕活动目录与SYSVOL共享目录。企业要开启目录服务变更审计,重点监控事件ID 5137、5136、5141,关注非标准账号创建、修改组策略容器对象,或是修改域根节点 gPLink 属性的行为。 文件完整性监控需要对SYSVOL路径下的图片、文本、脚本、 registry.pol 、 GptTmpl.inf 文件变动产生告警。终端组策略操作日志、组策略历史记录、影子注册表路径中的日志,可用于验证攻击发生后策略的生效情况。 该事件也体现无加密勒索的攻击发展趋势。虽然研究人员发现过针对ESXi、Linux基础设施的PAYLOAD样本,但针对Windows环境的攻击,完全依靠滥用受害企业的身份体系与管理管控平面达成目的。 防御建议:VPN接入强制部署抗钓鱼多因素认证;拆分组策略创建权限与链接挂载权限;严格管控0级管理权限;把所有发生在域根的组策略改动视作重大安全事件开展处置。