fuente: https://cybersecuritynews.com/payload-ransomware-hijacks-active-directory/
Un ataque de ransomware PAYLOAD utilizó objetos de directiva de grupo (GPO) de Active Directory para interrumpir el funcionamiento de todo un dominio de Windows sin cifrar archivos ni desplegar binarios de ransomware.
La operación tuvo como objetivo una empresa manufacturera en Oriente Medio. Se basó en el control a nivel de dominio, credenciales robadas y GPO maliciosas para mostrar demandas de rescate, deshabilitar las defensas y bloquear el acceso de los administradores.
En abril de 2026, los atacantes accedieron a la organización a través de su VPN SSL FortiGate utilizando una cuenta de dominio válida pero comprometida. El origen del robo de credenciales aún no se ha confirmado.
Sin embargo, los investigadores consideraron el phishing, el ataque de fuerza bruta contra contraseñas, el relleno de credenciales o la compra de credenciales a un intermediario de acceso inicial como posibles vías de entrada.
Tras obtener los privilegios suficientes, los atacantes crearon un objeto de directiva de grupo malicioso llamado PAYLOAD y lo vincularon a la raíz del dominio de Active Directory.
Una GPO raíz de dominio puede aplicar configuraciones a casi todos los dispositivos unidos al dominio, lo que la convierte en un mecanismo potente para la administración de toda la empresa y, en este caso, para la interrupción de operaciones en toda la empresa.
Investigadores de ciberseguridad han revelado una versión actualizada de ToxicPanda (también conocido como TgToxic) que incluye mejoras significativas, como un...
Leer artículo →Un nuevo malware para Android llamado Manic, que ataca a usuarios en varios países europeos, cuenta con un mecanismo alternativo para extraer datos a través de...
Leer artículo →Una sofisticada plataforma de phishing como servicio (PhaaS), comercializada como Mirage2FA, permite a los ciberdelincuentes eludir la autenticación multifactor...
Leer artículo →