Ransomware · 14 ore fa
Kaspersky GERT ha analizzato in aprile 2026 un incidente in un'azienda manifatturiera del Medio Oriente in cui l'attaccante ha ottenuto privilegi equivalenti al domain admin su Active Directory. Da lì ha usato una GPO malevola, chiamata PAYLOAD, per spingere l'impatto su tutte le workstation Windows del dominio senza distribuire un ransomware binario sui client.
La policy ha cambiato schermata di blocco e wallpaper, mostrato note di riscatto e disabilitato l'account administrator locale. Su Windows non risultavano file cifrati né processi malevoli residenti; l'unico ransomware individuato colpiva ESXi, mentre è stata osservata anche esfiltrazione di dati poi pubblicata sul dark web.
Il punto non è il singolo sample, ma il controllo del piano di gestione: quando Active Directory viene compromesso, l'estorsione può partire dal centro e restare invisibile ai controlli che cercano solo file o processi malevoli. In ambienti con GPO centralizzate, il rischio si sposta dall'endpoint al dominio intero.
1 fonte che coprono questa storia
PAYLOAD ransomware attacks through Active Directory GPO
Kaspersky GERT experts dive into the technical incident analysis of PAYLOAD ransomware: an encryptionless, binary-less operation that abused Active Directory mechanisms for managing Group Policy Objects.
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-09-21