Navegación

El ransomware PAYLOAD secuestra la GPO de Active Directory para interrumpir todo un dominio de Windows sin cifrado.

fuente: https://cybersecuritynews.com/payload-ransomware-hijacks-active-directory/

Un ataque de ransomware PAYLOAD utilizó objetos de directiva de grupo (GPO) de Active Directory para interrumpir el funcionamiento de todo un dominio de Windows sin cifrar archivos ni desplegar binarios de ransomware.

La operación tuvo como objetivo una empresa manufacturera en Oriente Medio. Se basó en el control a nivel de dominio, credenciales robadas y GPO maliciosas para mostrar demandas de rescate, deshabilitar las defensas y bloquear el acceso de los administradores.

En abril de 2026, los atacantes accedieron a la organización a través de su VPN SSL FortiGate utilizando una cuenta de dominio válida pero comprometida. El origen del robo de credenciales aún no se ha confirmado.

Sin embargo, los investigadores consideraron el phishing, el ataque de fuerza bruta contra contraseñas, el relleno de credenciales o la compra de credenciales a un intermediario de acceso inicial como posibles vías de entrada.

Tras obtener los privilegios suficientes, los atacantes crearon un objeto de directiva de grupo malicioso llamado PAYLOAD y lo vincularon a la raíz del dominio de Active Directory.

Una GPO raíz de dominio puede aplicar configuraciones a casi todos los dispositivos unidos al dominio, lo que la convierte en un mecanismo potente para la administración de toda la empresa y, en este caso, para la interrupción de operaciones en toda la empresa.

Últimas noticias

14 DE SEPTIEMBRE, 2026

Claude fue empleado para automatizar el robo de datos y la explotación de múltiples víctimas

Anthropic advirtió que diversos grupos de hackers, tanto criminales como estatales, han utilizado sus modelos de Claude para realizar ciberataques, diseñar arma...

Leer artículo
14 DE SEPTIEMBRE, 2026

Explotada la vulnerabilidad RCE CVE-2026-86218 en N-central; disponible PoC para Metasploit.

Una vulnerabilidad crítica de inyección de código estático permite a atacantes remotos no autenticados ejecutar comandos arbitrarios en servidores N-central. Se...

Leer artículo
14 DE SEPTIEMBRE, 2026

Vulnerabilidades críticas de Apache Storm corregidas en una actualización.

La Apache Software Foundation abordó diecisiete vulnerabilidades distintas que afectan a la versión 3.0.0 de Apache Storm. Estas fallas permiten a usuarios aute...

Leer artículo