Групповая политика Windows
Групповая политика Windows в новостной повестке, календарь упоминаний и aналитика в реальном времени.
Календарь упоминаний:
Вредоносная групповая политика Windows стала основным инструментом новой схемы вымогательства «Payload»
«Лаборатория Касперского» зафиксировала атаку на производственное предприятие, в ходе которой злоумышленники использовали легитимный механизм управления настройками для паралича рабочих процессов без шифрования файлов. Атакующие создали подписанный объект политики и привязали его к корню домена Active Directory, что позволило системе считать изменения доверенными. В результате на экранах всех компьютеров появились требования о выкупе, а учётные записи администраторов были отключены для блокировки восстановления контроля.
Событие: Злоумышленники развернули вредоносный объект групповой политики Windows под названием Payload, который заблокировал доступ к системам и опубликовал украденные данные в даркнете после кражи информации.
Риск: Традиционные антивирусные решения не способны детектировать атаки, использующие подписанные системные механизмы, так как файлы на дисках остаются нетронутыми, а изменения проходят проверку подлинности домена.
Эффект: Корпоративная инфраструктура подверглась полному параличу из-за отключения учётных записей администраторов и изменения экранов блокировки, что нанесло ущерб через остановку рабочих процессов и репутационные потери.
Инсайт: Для защиты от подобных инцидентов требуется переход от сканирования сигнатур к мониторингу изменений в настройках домена, особенно привязок новых правил к корневому каталогу.
В нашей базе собрано 1 событие по теме «Групповая политика Windows». Мы показываем все из них.