Kaspersky зафиксировала атаку Payload: выкуп без шифрования через блокировку рабочих мест
Хакеры перестали шифровать файлы, чтобы антивирусы не могли их обнаружить, и теперь парализуют бизнес через легитимные настройки Windows. Эта схема делает атаку невидимой для классических защитных систем и превращает корпоративную сеть в заложника угроз раскрытия данных.
«Лаборатория Касперского» зафиксировала кибератаку на производственное предприятие на Ближнем Востоке, в ходе которой злоумышленники потребовали выкуп без шифрования файлов. Атакующие использовали вредоносный объект групповой политики (GPO) под названием Payload, чтобы заблокировать доступ к системам и опубликовать украденные данные в даркнете. Инцидент подтверждает тренд на отказ от классического шифрования в пользу давления через угрозу раскрытия информации и паралич рабочих процессов.
Как работает схема атаки
Вместо установки сложного вредоносного ПО, которое легко детектируется антивирусами, хакеры действуют через легитимные механизмы Windows. Их цель — получить контроль над корпоративной сетью через скомпрометированные аккаунты с повышенными привилегиями (администраторов или пользователей с расширенными правами).
Этапы проникновения:
- Получение доступа: Злоумышленники используют фишинг, перебор паролей или покупают учётные данные у брокеров первоначального доступа.
- Маскировка: Подключение к сети происходит через стандартные средства удалённого доступа и VPN. Для систем мониторинга такая активность выглядит как обычная работа ИТ-специалиста.
- Управление сетью: Атакующие получают контроль над инфраструктурой Active Directory.
Действия внутри сети:Злоумышленники создают вредоносный объект групповой политики (GPO) и привязывают его к корню домена. GPO — это инструмент, который администраторы используют для централизованного изменения настроек на компьютерах сотрудников. Поскольку правила GPO подписаны, система считает их доверенными.
После обновления политик в системе на экранах всех подключённых компьютеров появляются:
- Требование о выкупе;
- Изменённые обои рабочего стола и экраны блокировки;
- Баннеры при входе в систему.
Одновременно злоумышленники отключают учётные записи администраторов, лишая ИТ-отдел возможности восстановить контроль. Параллельно происходит эксфильтрация (кража) ценных корпоративных данных. После завершения кражи и блокировки доступа информация публикуется в даркнете как рычаг давления для получения денег.
Использование подписанных системных механизмов, таких как GPO, делает атаки «Payload» практически невидимыми для традиционных антивирусов, которые сканируют файлы на наличие вредоносного кода. Для защиты требуется мониторинг изменений в настройках домена, а не только поиск вирусов.
Почему это опасно для бизнеса
Традиционная модель защиты от вымогателей строится на поиске шифровальщиков (ransomware). Однако схема Payload обходит этот контроль: файлы остаются нетронутыми, поэтому антивирусы могут не сработать. Ущерб наносится через паралич рабочих мест и репутационные потери из-за утечки данных.
Константин Сапронов, руководитель глобальной команды «Лаборатории Касперского» по реагированию на инциденты, отмечает, что стандартного сканирования на наличие вредоносного ПО уже недостаточно. Атакующие постоянно обновляют методы, используя легитимные инструменты системы против самой же системы.
Практические меры защиты
Для минимизации рисков при подобных атаках компаниям необходимо внедрить следующие практики:
- Мониторинг GPO: Настроить оповещения о создании новых правил или изменении существующих, особенно если они привязываются к корневому каталогу домена.
- Защита входа: Обеспечить многофакторную аутентификацию (MFA) для доступа к административным системам и VPN. Предпочтение стоит отдать устойчивым к фишингу методам, например, физическим ключам безопасности.
- Разграничение прав: Убрать «главные ключи» — учётные записи с доступом ко всем ресурсам одновременно. Права администраторов должны быть ограничены конкретными задачами, а учётные записи с повышенными привилегиями использовать только в изолированных системах.
- Контроль активности: Отслеживать сетевую активность на предмет аномалий, а не только наличие известных вредоносных сигнатур.
Подробный технический отчёт об инциденте доступен на сайте Securelist.ru.
Подтверждение: kaspersky.ru