Ransomware ed estorsione · Ransomware

Active Directory diventa la piattaforma dell'estorsione

Kaspersky GERT ha analizzato in aprile 2026 un incidente in un'azienda manifatturiera del Medio Oriente in cui l'attaccante ha ottenuto privilegi equivalenti al domain admin su Active Directory. Da lì ha usato una GPO malevola, chiamata PAYLOAD, per spingere l'impatto su tutte le workstation Windows del dominio senza distribuire un ransomware binario sui client.

La policy ha cambiato schermata di blocco e wallpaper, mostrato note di riscatto e disabilitato l'account administrator locale. Su Windows non risultavano file cifrati né processi malevoli residenti; l'unico ransomware individuato colpiva ESXi, mentre è stata osservata anche esfiltrazione di dati poi pubblicata sul dark web.

Il punto non è il singolo sample, ma il controllo del piano di gestione: quando Active Directory viene compromesso, l'estorsione può partire dal centro e restare invisibile ai controlli che cercano solo file o processi malevoli. In ambienti con GPO centralizzate, il rischio si sposta dall'endpoint al dominio intero.

1 fonte · 15 ore fa

Cronologia

Fonti

Riepilogo fornitore: Microsoft

Riepilogo fornitore: VMware

Part of the PlainSec briefing for 2026-09-21

Every edition of this story: Active Directory diventa la piattaforma dell'estorsione

Altro da oggi