🧐Атака через объект групповой политики — 1 октября 2026 г. в 13:00:09.413
🧐Атака через объект групповой политики В апреле наша команда экстренного реагирования на киберинциденты (GERT) расследовала атаку на предприятие на Ближнем Востоке. Злоумышленник получил контроль над средой Active Directory, использовав скомпрометированные учётные данные с правами администратора домена или аналогичным уровнем доступа. Внутри среды он создал вредоносный объект групповой политики PAYLOAD, который привязал к корню домена. Через PAYLOAD злоумышленник распространил записку с требованием выкупа. Шифрование данных при вымогательстве не применялось — рычагом давления стали нарушение операционной деятельности и угроза эскалации. Тогда же атакующий эксфильтровал данные с файловых серверов и ряда дополнительных систем. В дальнейшем эта информация была опубликована в даркнете. В статье на Securelist подробно разбираем инцидент с объектом PAYLOAD и даём рекомендации по обнаружению подобных атак с помощью наших защитных решений.