PAYLOADと呼ばれるランサムウェア攻撃において、攻撃者がエンドポイント型のランサムウェアを展開したりファイルを暗号化したりすることなく、Microsoft Active Directoryのグループポリシーオブジェクト(GPO)を悪用してWindowsドメイン全体を機能不全に陥らせる手口が明らかになりました。
Kasperskyのグローバル緊急対応チームは、中東の製造業組織で発生した2026年4月のインシデントを調査しました。この事件では、攻撃者がドメイン管理者相当の権限を取得し、「PAYLOAD」という名前の悪意あるGPOを作成していました。
このポリシーはActive Directoryドメインのルートにリンクされており、対象範囲内のドメイン参加ユーザーとワークステーションすべてに影響を及ぼす仕組みでした。攻撃者は暗号化ツールを実行する代わりに、信頼されたWindowsの管理機構を悪用しました。
このPAYLOAD用GPOは、身代金要求メモをデスクトップとローカルドライブのルートにコピーし、デスクトップの壁紙とロック画面の画像を脅迫メッセージに置き換え、ログオンバナーを設定し、組み込みのローカル管理者アカウントを無効化していました。
「win Firewall Off」という名前の2つ目の悪意あるGPOは、ドメイン・プライベート・パブリックの各プロファイルでWindowsファイアウォールを無効化していました。
この手口は、暗号化によるファイルロックのみに頼るのではなく、データ窃取・業務妨害・公開の脅迫を組み合わせる「暗号化なしの脅迫」への移行が進んでいることを示しています。
調査担当者は、ファイルサーバーなどのシステムからのデータ流出を確認し、その後、窃取されたデータがダークウェブのリークサイトに公開されているのを確認しました。
初期侵入は4月11日、組織のFortiGate SSL VPNを通じて、有効な侵害済みドメイン認証情報を使用して発生しました。この認証情報がフィッシング、パスワードスプレー攻撃、クレデンシャルスタッフィング、初期アクセスブローカーのいずれに由来するものかは、Kasperskyでも特定できていません。
4月13日、攻撃者はPAYLOAD GPO(GUID: {C897F2C7-C2AC-4E6F-BF48-58036FF29E79})を作成し、ドメインルートにリンクしました。攻撃者はまた、ドメインコントローラーのSYSVOL共有にpayload.jpgとhello.txtを配置していました。
このポリシーはテキストファイルをREADME-payload.txtとしてコピーし、legalnoticecaptionとlegalnoticetextを通じて身代金要求のレジストリ値を設定し、その画像を壁紙とロック画面の両方に適用していました。
目に見える影響が現れたのは4月14日で、エンドポイントが再起動してキャッシュされたコンピューターポリシーを適用したタイミングでした。
この遅延により、攻撃者はデータ窃取のための静かな時間を確保できたうえ、悪意あるディレクトリの変更が大規模なエンドポイント障害よりも約1日先行していたため、インシデントの再構築が複雑になりました。
Securelistの調査では、暗号化されたWindowsファイル、影響を受けたエンドポイント上のランサムウェア実行ファイル、悪意あるスケジュールタスクやサービス、活動中の悪意あるプロセスは一切見つかりませんでした。
その代わりに、GPOのリンク自体が永続化の仕組みとして機能していました。Kasperskyは、攻撃者が悪意あるロジックをActive DirectoryとSYSVOLという、いずれも信頼されたインフラ要素の内部に実質的に組み込んでいたと指摘しています。多くのエンドポイントセキュリティ製品は、これらを積極的に検査するようには設計されていません。
防御側はActive DirectoryとSYSVOLの監視を優先すべきです。特に注視すべきアラートには、Windowsディレクトリサービスのイベント5137、5136、5141があり、とりわけ通常とは異なるアカウントによる新規GPO作成やドメインルートでのgPLink変更が重要です。
組織はまた、SYSVOL内の予期しない画像ファイルやテキストファイル、スクリプト、変更されたregistry.polファイル、GptTmpl.infの変更についても監視する必要があります。
封じ込めはドメインコントローラーから始めなければなりません。エンドポイントの浄化に先立ち、悪意あるGPOとSYSVOL上の痕跡を除去し、侵害された認証情報をローテーションし、特権グループのメンバーシップを見直し、ファイアウォール設定を復元し、グループポリシーの強制更新を行う必要があります。
今回のインシデントは、ドメイン管理者権限の掌握とGPOの悪用によって、単一の暗号化イベントすら発生させることなく、ランサムウェア級の業務妨害を引き起こせることを示しています。
注: IPアドレスおよびドメインは、意図せぬ名前解決やハイパーリンク化を防ぐため、意図的にディフェング処理([.]など)を施しています。リファング(元の表記への復元)は、MISP、VirusTotal、SIEMなど、管理された脅威インテリジェンス基盤内でのみ行ってください。
16,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業の削減を実現しています。貴チーム向けに詳しく見る
翻訳元: https://cyberpress.org/payload-ransomware-hijacks-active-directory-group-policy/