Navegación

El ransomware PAYLOAD secuestra la GPO de Active Directory para interrumpir todo un dominio de Windows sin cifrado.

fuente: https://cybersecuritynews.com/payload-ransomware-hijacks-active-directory/

Un ataque de ransomware PAYLOAD utilizó objetos de directiva de grupo (GPO) de Active Directory para interrumpir el funcionamiento de todo un dominio de Windows sin cifrar archivos ni desplegar binarios de ransomware.

La operación tuvo como objetivo una empresa manufacturera en Oriente Medio. Se basó en el control a nivel de dominio, credenciales robadas y GPO maliciosas para mostrar demandas de rescate, deshabilitar las defensas y bloquear el acceso de los administradores.

En abril de 2026, los atacantes accedieron a la organización a través de su VPN SSL FortiGate utilizando una cuenta de dominio válida pero comprometida. El origen del robo de credenciales aún no se ha confirmado.

Sin embargo, los investigadores consideraron el phishing, el ataque de fuerza bruta contra contraseñas, el relleno de credenciales o la compra de credenciales a un intermediario de acceso inicial como posibles vías de entrada.

Tras obtener los privilegios suficientes, los atacantes crearon un objeto de directiva de grupo malicioso llamado PAYLOAD y lo vincularon a la raíz del dominio de Active Directory.

Una GPO raíz de dominio puede aplicar configuraciones a casi todos los dispositivos unidos al dominio, lo que la convierte en un mecanismo potente para la administración de toda la empresa y, en este caso, para la interrupción de operaciones en toda la empresa.

Últimas noticias

25 DE AGOSTO, 2026

En 2026, los repositorios de exploits se inundarán de pruebas de concepto de IA falsas.

El panorama de la ciberseguridad se enfrenta actualmente a una afluencia masiva de pruebas de concepto (PoC) de IA falsas que contaminan las plataformas pública...

Leer artículo →
25 DE AGOSTO, 2026

Por qué la inteligencia de amenazas necesita el contexto de la tecnología operativa para proteger la infraestructura crítica.

Los equipos de ciberseguridad disponen de una gran cantidad de datos sobre amenazas: se divulgan nuevas vulnerabilidades, se descubre malware, se analizan campa...

Leer artículo →
25 DE AGOSTO, 2026

Los hackers se hacen pasar por un miembro del equipo de seguridad de ReliaQuest para robar credenciales de SSO y acceso MFA.

ReliaQuest ha revelado un ataque de ingeniería social en el que ciberdelincuentes suplantaron la identidad de miembros de su equipo de seguridad para atraer a e...

Leer artículo →