Ransomware · 14 ore fa

Active Directory diventa la piattaforma dell'estorsione

Kaspersky GERT ha analizzato in aprile 2026 un incidente in un'azienda manifatturiera del Medio Oriente in cui l'attaccante ha ottenuto privilegi equivalenti al domain admin su Active Directory. Da lì ha usato una GPO malevola, chiamata PAYLOAD, per spingere l'impatto su tutte le workstation Windows del dominio senza distribuire un ransomware binario sui client.

La policy ha cambiato schermata di blocco e wallpaper, mostrato note di riscatto e disabilitato l'account administrator locale. Su Windows non risultavano file cifrati né processi malevoli residenti; l'unico ransomware individuato colpiva ESXi, mentre è stata osservata anche esfiltrazione di dati poi pubblicata sul dark web.

Il punto non è il singolo sample, ma il controllo del piano di gestione: quando Active Directory viene compromesso, l'estorsione può partire dal centro e restare invisibile ai controlli che cercano solo file o processi malevoli. In ambienti con GPO centralizzate, il rischio si sposta dall'endpoint al dominio intero.

Cronologia

Fonti

1 fonte che coprono questa storia

Riepilogo fornitore: Microsoft

Riepilogo fornitore: VMware

Part of the PlainSec briefing for 2026-09-21

Editions

Storie correlate