Сентябрь 2026   |   В фокусе

Kaspersky зафиксировала атаку Payload: выкуп без шифрования через блокировку рабочих мест

Хакеры перестали шифровать файлы, чтобы антивирусы не могли их обнаружить, и теперь парализуют бизнес через легитимные настройки Windows. Эта схема делает атаку невидимой для классических защитных систем и превращает корпоративную сеть в заложника угроз раскрытия данных.

«Лаборатория Касперского» зафиксировала кибератаку на производственное предприятие на Ближнем Востоке, в ходе которой злоумышленники потребовали выкуп без шифрования файлов. Атакующие использовали вредоносный объект групповой политики (GPO) под названием Payload, чтобы заблокировать доступ к системам и опубликовать украденные данные в даркнете. Инцидент подтверждает тренд на отказ от классического шифрования в пользу давления через угрозу раскрытия информации и паралич рабочих процессов.

Как работает схема атаки

Вместо установки сложного вредоносного ПО, которое легко детектируется антивирусами, хакеры действуют через легитимные механизмы Windows. Их цель — получить контроль над корпоративной сетью через скомпрометированные аккаунты с повышенными привилегиями (администраторов или пользователей с расширенными правами).

Этапы проникновения:

  • Получение доступа: Злоумышленники используют фишинг, перебор паролей или покупают учётные данные у брокеров первоначального доступа.
  • Маскировка: Подключение к сети происходит через стандартные средства удалённого доступа и VPN. Для систем мониторинга такая активность выглядит как обычная работа ИТ-специалиста.
  • Управление сетью: Атакующие получают контроль над инфраструктурой Active Directory.

Действия внутри сети:Злоумышленники создают вредоносный объект групповой политики (GPO) и привязывают его к корню домена. GPO — это инструмент, который администраторы используют для централизованного изменения настроек на компьютерах сотрудников. Поскольку правила GPO подписаны, система считает их доверенными.

После обновления политик в системе на экранах всех подключённых компьютеров появляются:

  • Требование о выкупе;
  • Изменённые обои рабочего стола и экраны блокировки;
  • Баннеры при входе в систему.

Одновременно злоумышленники отключают учётные записи администраторов, лишая ИТ-отдел возможности восстановить контроль. Параллельно происходит эксфильтрация (кража) ценных корпоративных данных. После завершения кражи и блокировки доступа информация публикуется в даркнете как рычаг давления для получения денег.

Использование подписанных системных механизмов, таких как GPO, делает атаки «Payload» практически невидимыми для традиционных антивирусов, которые сканируют файлы на наличие вредоносного кода. Для защиты требуется мониторинг изменений в настройках домена, а не только поиск вирусов.

Почему это опасно для бизнеса

Традиционная модель защиты от вымогателей строится на поиске шифровальщиков (ransomware). Однако схема Payload обходит этот контроль: файлы остаются нетронутыми, поэтому антивирусы могут не сработать. Ущерб наносится через паралич рабочих мест и репутационные потери из-за утечки данных.

Константин Сапронов, руководитель глобальной команды «Лаборатории Касперского» по реагированию на инциденты, отмечает, что стандартного сканирования на наличие вредоносного ПО уже недостаточно. Атакующие постоянно обновляют методы, используя легитимные инструменты системы против самой же системы.

Практические меры защиты

Для минимизации рисков при подобных атаках компаниям необходимо внедрить следующие практики:

  • Мониторинг GPO: Настроить оповещения о создании новых правил или изменении существующих, особенно если они привязываются к корневому каталогу домена.
  • Защита входа: Обеспечить многофакторную аутентификацию (MFA) для доступа к административным системам и VPN. Предпочтение стоит отдать устойчивым к фишингу методам, например, физическим ключам безопасности.
  • Разграничение прав: Убрать «главные ключи» — учётные записи с доступом ко всем ресурсам одновременно. Права администраторов должны быть ограничены конкретными задачами, а учётные записи с повышенными привилегиями использовать только в изолированных системах.
  • Контроль активности: Отслеживать сетевую активность на предмет аномалий, а не только наличие известных вредоносных сигнатур.

Подробный технический отчёт об инциденте доступен на сайте Securelist.ru.

Когда фактов слишком много нужна система

Асектор превращает поток новостей в понятную картину: что произошло, на что это влияет и чем может обернуться. Без шума. С доказательной базой.

Коротко о главном

Почему антивирусы не обнаружили вредоносный код в ходе инцидента с «Payload»?

Атакующие использовали легитимные подписанные механизмы Windows для изменения настроек, из-за чего традиционные сканеры файлов не могли распознать угрозу, так как сами исполняемые файлы оставались нетронутыми.

Какими способами злоумышленники получили первоначальный доступ к корпоративной сети?

Проникновение осуществлялось через фишинг, перебор паролей или покупку учётных данных у брокеров, после чего подключение маскировалось под стандартную работу ИТ-специалистов через VPN.

Какой ущерб наносит бизнесу схема атаки «Payload» в отличие от классического шифровальщика?

Ущерб возникает из-за полного паралича рабочих процессов и репутационных потерь, так как злоумышленники публикуют украденные данные в даркнете, используя их как рычаг давления вместо блокировки доступа к самим файлам.

Какие меры защиты рекомендуются для предотвращения атак через вредоносные GPO?

Компаниям необходимо настроить мониторинг изменений в настройках домена и внедрить многофакторную аутентификацию (MFA) с устойчивыми к фишингу методами, чтобы ограничить доступ к административным системам.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: Кибербезопасность

Материалы по теме