fuente: https://cybersecuritynews.com/payload-ransomware-hijacks-active-directory/
Un ataque de ransomware PAYLOAD utilizó objetos de directiva de grupo (GPO) de Active Directory para interrumpir el funcionamiento de todo un dominio de Windows sin cifrar archivos ni desplegar binarios de ransomware.
La operación tuvo como objetivo una empresa manufacturera en Oriente Medio. Se basó en el control a nivel de dominio, credenciales robadas y GPO maliciosas para mostrar demandas de rescate, deshabilitar las defensas y bloquear el acceso de los administradores.
En abril de 2026, los atacantes accedieron a la organización a través de su VPN SSL FortiGate utilizando una cuenta de dominio válida pero comprometida. El origen del robo de credenciales aún no se ha confirmado.
Sin embargo, los investigadores consideraron el phishing, el ataque de fuerza bruta contra contraseñas, el relleno de credenciales o la compra de credenciales a un intermediario de acceso inicial como posibles vías de entrada.
Tras obtener los privilegios suficientes, los atacantes crearon un objeto de directiva de grupo malicioso llamado PAYLOAD y lo vincularon a la raíz del dominio de Active Directory.
Una GPO raíz de dominio puede aplicar configuraciones a casi todos los dispositivos unidos al dominio, lo que la convierte en un mecanismo potente para la administración de toda la empresa y, en este caso, para la interrupción de operaciones en toda la empresa.
El Departamento de Justicia de Estados Unidos (DoJ) anunció el miércoles la desarticulación de dos plataformas de piratería informática, QScan y QTRouter, opera...
Leer artículo →La empresa de tecnología médica Boston Scientific ha sido víctima de un ciberataque que interrumpió algunos de sus sistemas informáticos, causando problemas ope...
Leer artículo →En Camboya, individuos y organizaciones se han convertido en el objetivo de una nueva campaña que distribuye un troyano de acceso remoto (RAT) de código abierto...
Leer artículo →