Navegación

El ransomware PAYLOAD secuestra la GPO de Active Directory para interrumpir todo un dominio de Windows sin cifrado.

fuente: https://cybersecuritynews.com/payload-ransomware-hijacks-active-directory/

Un ataque de ransomware PAYLOAD utilizó objetos de directiva de grupo (GPO) de Active Directory para interrumpir el funcionamiento de todo un dominio de Windows sin cifrar archivos ni desplegar binarios de ransomware.

La operación tuvo como objetivo una empresa manufacturera en Oriente Medio. Se basó en el control a nivel de dominio, credenciales robadas y GPO maliciosas para mostrar demandas de rescate, deshabilitar las defensas y bloquear el acceso de los administradores.

En abril de 2026, los atacantes accedieron a la organización a través de su VPN SSL FortiGate utilizando una cuenta de dominio válida pero comprometida. El origen del robo de credenciales aún no se ha confirmado.

Sin embargo, los investigadores consideraron el phishing, el ataque de fuerza bruta contra contraseñas, el relleno de credenciales o la compra de credenciales a un intermediario de acceso inicial como posibles vías de entrada.

Tras obtener los privilegios suficientes, los atacantes crearon un objeto de directiva de grupo malicioso llamado PAYLOAD y lo vincularon a la raíz del dominio de Active Directory.

Una GPO raíz de dominio puede aplicar configuraciones a casi todos los dispositivos unidos al dominio, lo que la convierte en un mecanismo potente para la administración de toda la empresa y, en este caso, para la interrupción de operaciones en toda la empresa.

Últimas noticias

08 DE SEPTIEMBRE, 2026

Un nuevo ataque de InjectEave permite a los hackers recuperar el audio que se reproduce en auriculares desde una distancia de 30 metros.

Investigadores han presentado un novedoso ataque electromagnético (EM) llamado InjectEave que permite a un atacante interceptar el audio que se reproduce a trav...

Leer artículo
08 DE SEPTIEMBRE, 2026

Se ha revelado una vulnerabilidad pública de prueba de concepto para eludir el proxy de autenticación de Rclone.

Investigadores de seguridad han descubierto dos vulnerabilidades críticas que permiten eludir por completo el proxy de autenticación de Rclone. Estas fallas per...

Leer artículo
08 DE SEPTIEMBRE, 2026

Se filtran 220 millones de registros de viajeros en una fuga de datos del sistema APIS vinculada a Vietnam.

Una base de datos del Sistema Anticipado de Información de Pasajeros (APIS, por sus siglas en inglés), que contiene más de 220 millones de registros de pasajero...

Leer artículo