PAYLOAD 勒索滥用域组策略:不下发加密程序即完成全域破坏

卡巴斯基全球应急响应团队(GERT)披露一起无加密勒索事件:攻击者拿下域管理员等价权限后,用一条挂在域根的组策略对象(GPO)在全体域内主机上投放勒索信息、关闭防火墙并停用本地管理员账号,Windows 终端上既没有加密程序,也没有常驻恶意进程。

事件概述

事件发生在 2026 年 4 月,受害方是一家制造业企业。攻击者先在 4 月 11 日使用此前窃取的域账号通过 FortiGate SSL VPN 完成认证,获得具备合法身份的远程接入;随后几天内提升至域管理员等价权限。4 月 13 日,攻击者创建了一条名为 PAYLOAD 的组策略对象并链接到 Active Directory 域的根节点,另建一条名为 win Firewall Off 的策略同步下发。域根链接意味着策略几乎覆盖所有加入域的 Windows 主机。

技术细节

PAYLOAD 策略完全通过 Windows 原生管理能力完成破坏:把域控制器 SYSVOL 共享中的 hello.txt 复制为用户桌面与 C:、D: 根目录下的只读文件 README-payload.txt;把 payload.jpg 设为桌面壁纸与锁屏画面;改写注册表 legalnoticecaptionlegalnoticetext,使登录界面显示「Welcome to Payload!」字样;并通过 GptTmpl.inf 安全设置停用本地 Administrator 账号。第二条策略把域、专用、公用三种网络配置文件的 Windows 防火墙全部关闭,等于自行拆掉了主机侧的横向移动阻力。

策略产物在 4 月 13 日已下发并被缓存,实际破坏却延迟到 4 月 14 日终端重启后才集中显现,中间这一天成了攻击者外传数据的窗口——调查人员随后发现文件服务器数据外泄,相关内容后来出现在暗网。取证结论相当反直觉:Windows 终端上没有加密文件、没有恶意二进制、没有驻留的持久化机制,也没有注入代码或可疑进程。攻击逻辑全部活在域策略配置里,攻击者还在 Linux 侧投放过针对 ESXi 的 PAYLOAD 变种。涉及的恶意策略 GUID 分别为 {C897F2C7-C2AC-4E6F-BF48-58036FF29E79}{22099AD2-E062-4F56-B574-5099BBA4E7A6}

影响评估

这类手法的核心价值在于规避:组策略由操作系统的可信管理通道执行,以 SYSTEM 权限生效,天然绕过应用白名单与相当一部分 EDR 行为规则。传统端点防护盯着文件落地与进程行为,而本次攻击在端点上几乎没有留下能被规则命中的痕迹。更麻烦的是恢复顺序——只清理单机无效,下一次组策略刷新或重启后状态会被域控制器重新下发。卡巴斯基将该事件归入无加密勒索趋势,勒索方放弃加密这一高成本、高噪声环节,改用可见的破坏与已证实的数据窃取施压。

修复建议

  • 处置必须先动域控:定位并从域根与各组织单位上解除、删除 PAYLOAD 与 win Firewall Off 两条策略,清理 SYSVOL 中非授权的图片、文本与脚本文件,再强制更新组策略。
  • 确认域管理员失陷时,krbtgt 账号需连续重置两次,同时轮换全部特权与失陷账号凭据。
  • 开启目录服务变更审计,重点排查事件 ID 5137、5136、5141,尤其关注非标准账号创建或修改 groupPolicyContainer 对象、以及改动域根 gPLink 的行为。
  • 对 SYSVOL 目录下的图片、文本、脚本、registry.pol 与 GptTmpl.inf 启用文件完整性监控。
  • 对 VPN 等远程接入强制使用抗钓鱼多因素认证,拆分「创建 GPO」与「链接 GPO」权限,收敛 Tier 0 管理面。

参考来源