Navegación

El ransomware PAYLOAD secuestra la GPO de Active Directory para interrumpir todo un dominio de Windows sin cifrado.

fuente: https://cybersecuritynews.com/payload-ransomware-hijacks-active-directory/

Un ataque de ransomware PAYLOAD utilizó objetos de directiva de grupo (GPO) de Active Directory para interrumpir el funcionamiento de todo un dominio de Windows sin cifrar archivos ni desplegar binarios de ransomware.

La operación tuvo como objetivo una empresa manufacturera en Oriente Medio. Se basó en el control a nivel de dominio, credenciales robadas y GPO maliciosas para mostrar demandas de rescate, deshabilitar las defensas y bloquear el acceso de los administradores.

En abril de 2026, los atacantes accedieron a la organización a través de su VPN SSL FortiGate utilizando una cuenta de dominio válida pero comprometida. El origen del robo de credenciales aún no se ha confirmado.

Sin embargo, los investigadores consideraron el phishing, el ataque de fuerza bruta contra contraseñas, el relleno de credenciales o la compra de credenciales a un intermediario de acceso inicial como posibles vías de entrada.

Tras obtener los privilegios suficientes, los atacantes crearon un objeto de directiva de grupo malicioso llamado PAYLOAD y lo vincularon a la raíz del dominio de Active Directory.

Una GPO raíz de dominio puede aplicar configuraciones a casi todos los dispositivos unidos al dominio, lo que la convierte en un mecanismo potente para la administración de toda la empresa y, en este caso, para la interrupción de operaciones en toda la empresa.

Últimas noticias

27 DE AGOSTO, 2026

CISA añade seis vulnerabilidades explotadas a KEV, incluyendo fallos en NetScaler, Linux y SQL Server.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió el miércoles seis fallos a su catálogo de Vulnerabilidades Explotadas Conoc...

Leer artículo →
27 DE AGOSTO, 2026

CVE-2026-53361: Un exploit de prueba de concepto permite la fuga de contenedores AF_UNIX.

Investigadores publicaron todos los detalles y el código de prueba de concepto para explotar la vulnerabilidad CVE-2026-53361, un fallo de uso de memoria libera...

Leer artículo →
27 DE AGOSTO, 2026

21 fallos críticos de Ubiquiti UniFi permiten saltar autenticación, inyectar comandos y escalar privilegios.

Ubiquiti ha solucionado 21 vulnerabilidades de severidad crítica que afectaban a casi toda su línea de productos UniFi. La empresa advirtió que atacantes con ac...

Leer artículo →