باجافزار PAYLOAD در فروردین 2026 با ربایش Group Policy در یک سازمان تولیدی در خاورمیانه، کنترل همارز با domain admin بر Active Directory بهدست آورد و با ایجاد یک Group Policy Object مخرب در ریشه دامنه، بدون اجرای هیچ فایل رمزکننده روی ویندوز و بیآنکه فرایندی مخرب روی کلاینتها مقیم بماند، یادداشتهای اخاذی را توزیع کرد، تصویر پسزمینه دسکتاپ و قفل صفحه را تغییر داد، پیام قانونی ورود (logon banner) را تحمیل کرد و حساب Administrator محلی را در همه ایستگاههای کاری عضو دامنه غیرفعال ساخت.
این رخداد که همراه با استخراج داده از فایلسرورها و چند سامانه دیگر و سپس انتشار آن در دارکوب بود، نمونهای از همگرایی دو روند کلیدی در چشمانداز باجافزار 2026 است: سوءاستفاده living-off-the-land از زیرساخت مورد اعتماد AD، و اخاذی بیرمزگذاری که در آن اهرم فشار، اخلال عملیاتی و تهدید به تشدید حملات است نه انکار رمزنگارانهٔ دسترسی به داده. کل زنجیره اثرگذاری در دل Active Directory پیادهسازی شد و هر سازمانی که راهبرد کشف خود را بر دیدن یک اجراییِ باجافزار بنا کرده باشد، تا لحظه نخستین reboot کلاینتها و ظاهر شدن والپیپر اخاذی، هیچ چیز نمیدید.
سطح حمله Group Policy و سوءاستفاده باجافزار PAYLOAD
سیاستهای گروهی از دو جزء تشکیل میشوند: Group Policy Container در AD و Group Policy Template در SYSVOL. لینکدادن GPO در ریشه دامنه موجب اعمال آن بر همه اشیای کاربر و رایانهٔ زیرمجموعه میشود. بهدلیل پردازش GPO در بافت مورد اعتماد و با امتیاز SYSTEM، پاکسازی صرف ایستگاهها کافی نیست و تداوم آلودگی در سطح دامین رخ میدهد. پیشتر نیز مستندسازی عمومی، بهرهبرداری از GPO در عملیات باجافزاری را گزارش کرده بود؛ از جمله توزیع باجافزار توسط عاملان Ryuk از طریق Group Policy و SysVOL startup items و PsExec، دستکاری فایلهای Group Policy در SYSVOL مانند ScheduledTasks.xml توسط وابستگان LockBit، و سوءاستفاده BlackCat/ALPHV از GPO برای ایجاد وظایف زمانبندیشده و استقرار باجافزار. آنچه PAYLOAD را متمایز میکند، تسلیح تنظیمات Preferences و policy برای اثرگذاری مستقیم است؛ نه صرفاً بهعنوان پرتابگر یک رمزکننده.
خط زمانی حمله
بازسازی وقایع نشان داد مهاجم چگونه در چند گام کل دامنه را درگیر کرد.
| تاریخ | رویداد |
|---|---|
| 11 آوریل | دسترسی اولیه. احراز هویت مهاجم به FortiGate SSL VPN با یک اعتبارِ دامنهٔ معتبر اما افشا شده. |
| 13 آوریل | ایجاد GPO مخرب بهنام PAYLOAD با GUID برابر با {C897F2C7-C2AC-4E6F-BF48-58036FF29E79} و لینک آن در ریشه دامنه؛ پیکربندی شامل یادداشت اخاذی، والپیپر، قفلصفحه، logon banner و غیرفعالسازی حساب Administrator محلی. |
| 13 آوریل | مرحلهبندی SYSVOL. کپی فایلهای payload.jpg و hello.txt در \DC.THECOMPANY.local\sysvol\THECOMPANY.local\. |
| 13 آوریل | ایجاد GPO دوم با نام win Firewall Off و GUID برابر با {22099AD2-E062-4F56-B574-5099BBA4E7A6} و لینک آن در ریشه دامنه برای غیرفعالسازی Windows Firewall روی همه پروفایلها. |
| 13 آوریل | خواب زمستانی. GPO روی کلاینتها کش شد، اما چون reboot/refresh رخ نداده بود، پیکربندی بخش رایانه هنوز اعمال نشده بود. |
| 13 آوریل | استخراج داده. استخراج داده از فایلسرورها و چند سامانه دیگر مشاهده شد. |
| 14 آوریل | انفجار مؤخر. با reboot اکثر ایستگاهها، تنظیمات بخش رایانه اعمال شد؛ والپیپر و logon banner و یادداشتهای اخاذی ظاهر شدند و اخلال عملیاتی آغاز شد. |
| 15 آوریل | آغاز پاسخ. تیم واکنش و ارزیابی فوریتی درگیر و تریاژ قانونی ایستگاههای کاری و کنترلر دامنه شروع شد. |
| 16 آوریل | ارزیابی. عدم وجود رمزگذاری فایلها روی ویندوز، نبود بدافزار مقیم دیسک و عدم پایداری روی کلاینتها تأیید شد. |
ورود اولیه و سطح دسترسی
ورود اولیه با حساب معتبر (T1078) و از طریق یک سرویس راهدور خارجی (T1133) یعنی FortiGate SSL VPN انجام شد. بهدلیل لاگینگ ناکافی روی دستگاه FortiGate، نمیشد منشأ افشای اعتبار را بهطور قطعی بازسازی کرد؛ سه سناریو محتمل بود: password spraying یا credential stuffing علیه پرتال VPN، فیشینگ برای برداشت گذرواژه، یا خرید اعتبار افشا شده از یک initial access broker.
پس از ورود به شبکه داخلی، مهاجم با همان سطح دسترسی حسابِ بهخطرافتاده عمل کرد. توانایی ایجاد و لینک GPO در ریشه دامنه نشان میداد حساب یا domain admin بود یا تفویضی معادل داشت؛ مانند عضویت در Group Policy Creator Owners بههمراه حق link روی شیء دامنه. لاگهای احراز هویت FortiGate و رخدادهای ارتقای امتیاز در ESXi/مجازیسازی برای بازسازی حرکت افقی و زنجیره ارتقای دسترسی کافی نبود. مسیرهای کلاسیک کنترل GPO مانند DCSync، Kerberoasting روی حسابهای سرویسِ ممتاز، و Pass-the-Hash/Pass-the-Ticket نه تأیید و نه رد شد.
اجرا از درون زیرساخت AD؛ بدون رمزکننده روی ویندوز
مهاجم بهجای استقرار رمزکنندهٔ ویندوزی، از زیرساخت Group Policy قربانی سوءاستفاده کرد و دو GPO در ریشه دامنه لینک کرد که همهٔ اثرات مخرب از دل آنها رقم خورد. خروجی RSOP روی کلاینتهای درگیر، فهرست تنظیمات اِعمالشده را بهدست داد و بازسازی زیر را ممکن ساخت.
جزئیات GPO موسوم به PAYLOAD
| افزونه/CSE | تنظیم/مسیر | مقدار/اقدام |
|---|---|---|
| Files (Group Policy Preference) | منبع SYSVOL\hello.txt → مقصد Desktop، C:\، D:\ | ایجاد فایل README-payload.txt با ویژگی ReadOnly در دسکتاپ و ریشه درایوها. |
| Registry (Computer) | HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\legalnoticecaption | مقدار «Welcome to Payload!» جهت عنوان پیام ورود. |
| Registry (Computer) | HKLM\…\Policies\System\legalnoticetext | متن اخاذی بهعنوان پیام ورود. |
| Personalization Policy | Lock Screen Image | تنظیم \DC.THECOMPANY.local\sysvol\…\payload.jpg بهعنوان تصویر قفلصفحه ماشین. |
| Desktop Policy (User) | Wallpaper path | تنظیم \DC.THECOMPANY.local\sysvol\…\payload.jpg بهعنوان والپیپر سطح کاربر. |
| Security Settings (GptTmpl.inf) | Accounts: Administrator account status | Disabled؛ غیرفعالسازی حساب Administrator محلی. |
پیامدها عبارت بود از: توزیع hello.txt از SYSVOL بهصورت README-payload.txt روی دسکتاپ و ریشهٔ C:\ و D:\ از طریق CSE مربوط به «Group Policy Files»؛ تغییر کلیدهای رجیستری در HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\ برای legalnoticecaption و legalnoticetext از طریق CSE «Group Policy Registry»؛ تنظیم payload.jpg در SYSVOL بهعنوان تصویر قفلصفحه و والپیپر؛ و غیرفعالسازی حساب Administrator با ویرایش Security Settings در GptTmpl.inf. همه این عملیات کاملاً از مسیر مکانیزم مشروع Group Policy انجام شد؛ بنابراین هیچ «کد بدافزار» برای شناسایی روی دیسک/فرایند وجود نداشت و منطق مخرب در پیکربندی policy نهفته بود.
جزئیات GPO موسوم به win Firewall Off
این GPO دوم، مستقل از PAYLOAD، فایروال ویندوز را روی همهٔ پروفایلها در همهٔ کلاینتها غیرفعال کرد (T1562.004). این کار دفاع میزبان را تضعیف و دسترسی شبکهای مهاجم به ایستگاهها را برای هر فعالیت بعدی تضمین کرد.
انفجار با تأخیر یک روزه
شکاف یکروزه بین ایجاد GPO در 13 آوریل و مشاهدهٔ اثر در 14 آوریل، نشانهٔ مهمی بود. تحلیل مُهرزمانهای MFT و کلید رجیستری Group Policy History نشان میداد policy در 13 آوریل روی SYSVOL نوشته و روی کلاینتها کش شده بود؛ اما تنظیمات بخش رایانه (والپیپر قفلصفحه در سطح ماشین، Security Settings و غیرفعالسازی فایروال) تنها با reboot یا refresh policy اعمال میشوند و هیچ کلاینتی در این فاصله reboot نشده بود. در نتیجه، حمله یک روز در کش GPO خاموش ماند و با راهاندازیِ طبق روالِ ماشینها بهصورت انبوه فعال شد. این ویژگیِ ذاتی عملیات مبتنی بر GPO میتواند به مهاجم پنجرهای آرام برای استخراج داده و مرحلهبندی بدهد و پیوند زمانی علت (ایجاد GPO در لاگ دایرکتوری) و معلول (اخلال کاربرپذیر در روز بعد) را قطع کند مگر آنکه ممیزی دقیق سرویس دایرکتوری فعال باشد.
یافتههای کشف و پاسخ
عدم رمزگذاری فایلها روی ویندوز
بازبینی کامل MFT روی ایستگاههای درگیر، هیچ فایلی با پسوند .payload که برای PAYLOAD شاخص است نشان نداد و الگوی I/Oِ مربوط به رمزگذاری یا تغییر نام انبوه فایلها نیز مشاهده نشد. هدف مهاجمان، اخلال عملیاتی و اخاذی از طریق اثر بصری و سلب دسترسی بود.
نبود پایداری روی کلاینتها
همهٔ مسیرهای مرسوم پایداری پاک بود: وظایف زمانبندیشدهٔ مخرب وجود نداشت؛ کلیدهای Run/RunOnce پاک بودند؛ پوشههای Startup کاربر و سیستم خالی از آیتم مخرب بود؛ سرویسی مخرب نصب نشده بود؛ اشتراکهای رخداد WMI مشاهده نشد؛ و Boot sector/MBR دستنخورده بود. مکانیسم تداومِ حمله، خودِ لینک GPO روی دامین کنترلر بود، نه مولفهای مقیم روی endpoint.
نبود فرایند مخرب فعال
تحلیل زندهٔ فرایند و حافظه، نخهای تزریقشده، hollowing یا اتصالات خروجی غیرعادی را نشان نداد.
ردیابی زمانی رجیستری و پردازش Loopback
کلیدهای Group Policy History، Shadow و State روی ورکاستیشن، اعمال PAYLOAD در 13 آوریل را ثبت کرده بودند؛ از جمله:
HKLM\...\Group Policy\History\{35378EAC-683F-11D2-A89A-00C04FBBCFA2}\1
HKLM\...\Group Policy\Shadow\{827D319E-6EAC-11D2-A4EA-00C04F79F83A}\0
HKLM\...\Group Policy\State\Machine\GPO-List\7
HKCU\...\Group Policy\History\{7150F9BF-48AD-4da4-A49C-29EF4A8369BA}\1
HKCU\...\Group Policy\State\S-1-5-21-...\Loopback-GPO-List\5
وجود «Loopback-GPO-List» نشان میداد GPO در حالت loopback پردازش شده است؛ بنابراین پیکربندی کاربر (والپیپر) مستقل از هویت کاربری که وارد سیستم میشود، اعمال شده بود.
مصنوعات SYSVOL
دو فایل روی share مربوط به SYSVOL کنترلر دامنه مرحلهبندی و از طریق CSE «Files» به کلاینتها سرو شد:
- تصویر اخاذی:
payload.jpgبرای والپیپر و قفلصفحه. - متن اخاذی:
hello.txtکه روی دسکتاپ و ریشه درایوها بهصورتREADME-payload.txtتوزیع شد.
مهندسی کشف و تلهمتری باارزش
ممیزی تغییرات سرویس دایرکتوری (DS Access)
پیشنهاد میشود Advanced Audit Policy ← DS Access ← Audit Directory Service Changes روی همه دامین کنترلرها فعال و برای رخدادهای زیر هشدار تنظیم شود.
| Event ID | معنا | کانون شکار |
|---|---|---|
| 5137 | ایجاد یک شیء در سرویس دایرکتوری | حسابی که شیء groupPolicyContainer جدید میسازد باید مدیر مجاز GPO باشد. |
| 5136 | تغییر یک شیء در سرویس دایرکتوری | تغییر gPLink روی ریشه دامنه یا OUهای حساس؛ تغییر gPCMachineExtensionNames/gPCUserExtensionNames/gPCFileSysPath/versionNumber برای همه GPOها. |
| 5141 | حذف یک شیء در سرویس دایرکتوری | حذف GPOها (مهم برای کشف دستکاری و ارزیابی پاکسازی). |
تغییر gPLink در ریشه دامنه بهدست حسابی نامعمول، از شاخصترین نشانهها در این کلاس حملات است.
پایش یکپارچگی SYSVOL
پیشنهاد میشود مسیر \DC.THECOMPANY.local\sysvol\THECOMPANY.local\Policies\ از نظر نوشتن فایلهای غیرمنتظره، بهویژه تصاویر، متون، اسکریپتها، ScheduledTasks.xml و تغییرات در registry.pol و GptTmpl.inf توسط منابعی غیر از replication مشروع، مانیتور شود.
تلهمتری اعمال GPO در کلاینتها
روی کلاینتها، لاگ Microsoft-Windows-GroupPolicy/Operational و کلیدهای History و Shadow، اعمال GPO را ثبت میکنند. تغییر ناگهانی سراسری در مجموعهٔ policyهای اعمالشده، سیگنالی قوی پس از انفجار است.
نشانهٔ نبودن 5136 و ویرایش مستقیم SYSVOL
اگر محتوای SYSVOL مربوط به یک GPO تغییر کند اما رخداد متناظر 5136 دیده نشود، ممکن است ویرایش مستقیم قالب GPO (برای نمونه با ابزارهای متنباز مانند PowerView یا SharpGPOAbuse) رخ داده باشد که مسیر معمول GPMC را دور میزند. نبود رخداد میتواند محصول ممیزی ناقص هم باشد؛ لذا باید با احتیاط تفسیر شود.
قابلیتهای ضدهدفیابی و بازداری از بازیابی در خانواده PAYLOAD
اگرچه در این رخداد، رمزکنندهٔ ویندوزی بازیابی نشد و فرایند/بدافزار فعالی روی endpoints دیده نشد، نمونههای عمومیِ PAYLOAD برای Windows وجود دارد که نشان میدهد این خانواده قابلیتهای افزوده زیر را دارد. این رفتارها «توانمندیهای خانواده» تلقی میشوند و لزوماً در این حادثه اجرا نشدهاند مگر آنکه شواهد میزبانی/حافظه/لاگ آنها مشاهده شده باشد.
پاکسازی Windows Event Log
نمونههای Windows نشان میدهند که بدافزار میتواند کانالهای رخداد را پاک کند (T1685.005). این کار با resolve پویا و بارگذاری wevtapi.dll و استفاده از توابعی مانند EvtOpenChannelEnum، EvtNextChannelPath و EvtClearLog انجام میشود و معمولاً یک گزینهٔ خط فرمان برای کنترل آن وجود دارد. کانالهای Security، System، Application و PowerShell و کانالهای operational هدف قرار میگیرند. پاکسازی، دسترسی به سوابق اجرای فرایند، احراز هویت، PowerShell و کنترل سرویس را کاهش میدهد؛ هرچند رخدادهایی که پیشتر به SIEM یا Windows Event Collector یا EDR ارسال شدهاند، لزوماً پاک نمیشوند.
نشانههای قانونی برای این رفتار عبارت است از:
- رخداد امنیتی:
Event ID 1102. - خاموشی/نقص لاگبرداری.
- افت ناگهانی شمارندهٔ شناسه رکوردها در چند کانال.
- ناهمخوانی بین تلهمتری endpoint و تلهمتری ارسالشده به مرکزی.
- اجرای ابزارها/APIs مرتبط با مدیریت لاگ.
- دسترسی مستقیم به فایلهای EVTX زیر شاخهٔ Windows Event Log.
تأکید میشود که این شاخصها باید با عوامل تشدیدکننده مانند رخدادهای 4688 یا Sysmon 1 برای ایجاد فرایند، 4624 برای ورود مدیرانه، درختهای فرایندی EDR، لاگهای عملیاتی PowerShell، WEF و فعالیتهای مدیریت دسترسی ممتاز همبسته شود. نبود 1102 نیز دالِ نفیِ پاکسازی نیست.
متوقفسازی فرایندها و سرویسهای امنیتی
نمونههای Windows حاوی منطق هدفگیری و خاتمهٔ فرایندها و سرویسهای امنیتی، نرمافزارهای پشتیبانگیری، سرویسهای پایگاهداده و برنامههایی است که ممکن است فایلهای هدفِ رمزگذاری را قفل کرده باشند (T1685 و T1489). هدفها عبارتاند از کاهش دید EDR، آزادسازی دستههای فایل، وقفه در پشتیبانگیری و محافظتِ دادههای فعال.
نشانهها:
- تغییر وضعیت سرویسهای امنیتی از running به stopped: رخدادهای
7036و7040. - رخدادهای
4688یاSysmon 1برای ابزارهای کنترل سرویس. Sysmon 5برای خاتمهٔ فرایندها.- تنزل سلامت EDR در چندین endpoint.
- تلاشهای تکراری برای kill فرایندهای امنیت/backup و اجرای ابزارهای اختصاصی kill.
حذف VSS و بازداری از بازیابی
گزارشها از حذف Volume Shadow Copies پیش از رمزگذاری (T1490) خبر میدهند تا نقاط بازگردانی محلی از بین بروند. بازداری از بازیابی گستردهتر است و میتواند شامل حذف کاتالوگهای backup و snapshots هایپروایزر، غیرفعالسازی سرویسهای بازیابی، تغییر پیکربندیهای boot recovery، بهخطر انداختن سکوهای مدیریت پشتیبان و حذف/رمزگذاری مخازن backup باشد.
نشانهها:
- اجرای ابزارهای مدیریت VSS.
- حذف کاتالوگهای پشتیبان.
- تغییر پیکربندی بازیابی و خاتمه سرویسهای مرتبط.
- حذف انبوه snapshots.
- ورودهای مدیران backup خارج از پنجرههای نگهداری معمول.
- تغییر retention یا immutability، و شکست jobها بلافاصله پیش از اخلال.
تکنیکهای رایج در اکوسیستم باجافزار و ارتباط آن با PAYLOAD
سرکوب ETW و patch درونحافظهای
برخی خانوادهها با patch کردن توابع ETW مانند EtwEventWrite، EtwEventWriteFull، EtwEventWriteTransfer و EtwRegister در نگاشت فرایندیِ ntdll.dll، تولید رخداد را در سطح همان فرایند کاهش میدهند (T1685). این کار با تغییر حفاظت صفحات کد، overwrite ابتدای توابع و بازگردانی حفاظت انجام میشود.
نشانهها:
- صفحات اجراییِ نوشتنی یا بهتازگی تغییر یافته در
ntdll.dll. - تغییر حفاظت حافظه روی آدرس توابع ETW.
- اختلاف کد درونحافظه با DLL تمیز روی دیسک.
- هشدارهای EDR دربارهٔ دستکاری حافظه و سکوت ناگهانی تلهمتری پس از فراخوانی APIs تغییرحفاظت.
- ناسازگاری بین تلهمتری EDR/Sysmon/Windows Event Logs و مانیتورینگ شبکه.
سوءاستفاده از درایور امضاشدهٔ آسیبپذیر (BYOVD)
سناریوی BYOVD با وارد کردن یک درایور هستهایِ مشروع اما آسیبپذیر و بهرهگیری از آن برای توانمندیهای سطح کرنل، خاتمهٔ فرایندهای امنیتی، حذف callbacks و دور زدن کنترلهای امنیتی سیستمعامل همراه است (T1068 و T1685). هرچند نسبتدادن ذاتی این تکنیک به PAYLOAD قطعی نیست، در اکوسیستم باجافزار بسیار رایج است.
نشانهها:
- نوشتن فایلهای
.sysدر مسیرهای قابلنوشتن کاربر/موقت. - ایجاد سرویسهای درایور هسته و رخداد
Sysmon 6. - هشهای منطبق با blocklistهای درایور آسیبپذیر و امضاهای نامعتبر/منقضی.
- بارگذاری درایور بهدنبال آن خاتمهٔ EDR و ایجاد فرایندهای ممتاز جدید.
- هشدارهای Code Integrity/Defender و رخدادهای ایجاد سرویس با ارجاع به فایل درایور.
تضعیف سیاستهای امنیتی ESXi
هدفگرفتن ESXi و vCenter رو به افزایش است. فعالیتهای رایج عبارتاند از فعالسازی SSH روی ESXi، تغییر رمز root، غیرفعالسازی execInstalledOnly، تغییر lockdown mode، توقف VMها، حذف snapshot/backup، تغییر سیاستهای فایروال میزبان و کپی باینریهای سفارشی روی هایپروایزر (T1685، T1490 و T1489). در این حادثه، نمونهای از PAYLOAD برای ESXi روی سرورهای لینوکسی قربانی مشاهده شد؛ هرچند شواهدی دالِ تضعیف سیاستهای ESXi بهصورت فوق در این سازمان یافت نشد.
نشانهها:
- فعالسازی SSH روی ESXi و تغییرات
execInstalledOnly/Secure Boot. - تغییرات lockdown mode، تغییر رمز root و ایجاد حسابهای مدیر نامعمول.
- خاموشی انبوه VMها، حذف انبوه snapshotها و فایلهای اجرایی جدید در datastore.
- وظایف غیرمعمول در vCenter و قطع/غیرفعال شدن syslog راهدور.
پاکسازی و بازسازی؛ چهار فاز اقدام
فاز ۱ — اقدامات فوری روی دامین کنترلر
- حذف GPO مخرب PAYLOAD: شناسه
{C897F2C7-C2AC-4E6F-BF48-58036FF29E79}را از طریق GPMC پاک کنید. - حذف/بازگردانی GPO موسوم به win Firewall Off: شناسه
{22099AD2-E062-4F56-B574-5099BBA4E7A6}را بردارید. - پاکسازی SYSVOL: فایلهای
jpgوhello.txtرا از مسیر \DC.THECOMPANY.local\sysvol\THECOMPANY.local\ حذف کنید. - چرخش اعتبارنامهها: حساب بهخطرافتاده را reset کنید، همهٔ حسابهای ممتاز و عضویت گروهها را ممیزی کنید و در صورت تأیید compromise سطح domain admin، کلید
krbtgtرا دو بار بچرخانید. - اجبار به refresh: پس از حذف GPOها، روی endpoints فرمان زیر اجرا شود و فعالسازی مجدد Administrator محلی و فایروال از طریق policy سالم صورت گیرد.
gpupdate /force
فاز ۲ — سختسازی Active Directory و GPO
- اجرای مدل مدیریت چندلایه AD و محدودکردن domain adminها به Tier 0؛ بدون ورود تعاملی به workstation و member server.
- تفکیک حق ایجاد GPO از حق لینک و اعطای هر دو فقط به نقش مدیرِ اختصاصی و تحت ممیزی.
- فعالسازی ممیزی تغییرات GPO (رخدادهای 5136، 5137، 5141) و ارسال به SIEM.
- پایش SYSVOL با ابزارهای پایش یکپارچگی فایل.
فاز ۳ — سختسازی هویت و دسترسی
- اجرای MFA مقاوم در برابر فیشینگ روی همهٔ نقطههای ورود VPN و دسترسی راهدور.
- استقرار Windows LAPS برای گذرواژههای یکتا و گردشیِ Administrator محلی.
- فعالسازی Credential Guard برای محافظت از اسرارِ LSASS.
- بهکارگیری Privileged Access Workstations برای همهٔ مدیریتها و پیادهسازی ارتقای موقتِ دسترسی با PIM برای domain admin.
فاز ۴ — کشف و مانیتورینگ
- قانون SIEM: ایجاد GPO یا تغییر gPLink در ریشه دامنه بهدست حسابی نامعمول.
- قانون SIEM: رخداد ایجاد فایل در SYSVOL از منابعی غیر از replication.
- افزایش لاگینگ FortiGate SSL VPN (رخدادهای auth، جزئیات session، مبدأ IP با geolocation، تشخیص سفر ناممکن) و مانیتورینگ دقیق پیرامونی.
- استقرار یک GPO قناری که اعمال آن در هر OU نشانهٔ دسترسی نوشتنِ GPO توسط مهاجم باشد.
جمعبندی تحلیلی
این حادثه نشان داد که تسلیح Group Policy به مهاجم اجازه میدهد بدون استقرار حتی یک باینری مخرب روی endpoint و با دور زدن کامل کشف مبتنی بر فایل/فرایند، در مقیاس دامنه اختلال ایجاد کند. نبود رمزگذاری با روند «اخاذی بیرمزگذاری» در 2026 همسـو است و میتواند یا تصمیمی عامدانه برای ماندن زیر آستانهٔ «تخریب غیرقابلبازگشت داده» و حفظ گزینهٔ رمزگذاری در مرحله بعد باشد یا نتیجهٔ توقف عملیات پیش از اجرای کامل. خطای راهبردی آن است که نبود فایلهای رمزگذاریشده با نبود compromise اشتباه گرفته شود؛ زیرا امتیاز سطح domain admin و آگاهی از درونمایهٔ Group Policy کافی است تا اخلالی همارز یک حملهٔ باجافزاری، بدون نوشتن فایل روی endpoint، رقم بخورد. راهکارهای مؤثر شامل ممیزی تغییرات سرویس دایرکتوری، پایش یکپارچگی SYSVOL و حاکمیت دسترسیهای ممتاز است.
کشف با راهکارهای امنیتی Kaspersky
راهکارهای امنیتی Kaspersky در مراحل مختلف این حمله قابلیت کشف فعالیتهای توصیفشده را دارند. برای سازمانهایی که از سامانهٔ SIEM این شرکت استفاده میکنند، یک بستهٔ قوانین همبستگی آماده شده است.
- نام بسته:
[OOTB] Group policy hijacked: PAYLOAD ransomware – ENG. - این بسته، ایجاد/تغییر مشکوک فایل در پوشهٔ اشتراکی SYSVOL روی دامین کنترلر و تغییر در ویژگیها و تنظیمات حیاتی Group Policyهای دامنه را کشف میکند.
- برخی قوانین باید متناسبسازی شوند تا روی فعالیتهای مشروع مانند همگامسازی دامین کنترلرها یا پیکربندی یک Group Policy جدید، هشدار کاذب ندهند.
- برای کارکرد صحیح، دریافت کامل رخدادهای Windows ضروری است؛ از جمله شناسههای:
Sysmon: 11،Security — 4663, 5136, 4657.
همچنین استفاده از قوانین زیر (در مخزن) برای کشف همهٔ مراحل حمله توصیه میشود:
- قانون پاکسازی Windows Event Log:
R050_03_Windows Event Log was cleared. - قانون دسترسی مشکوک به فرایند LSASS (نشانهٔ برداشت اعتبار):
R262_Suspicious access to the LSASS process. - قانون اجرای سرویس Volume Shadow Copy:
R231_20_Running the Volume Shadow Copy service. - قانون حذف shadow copy:
R321_Shadow copy deletion. - قانون غیرفعالسازی Windows Defender:
R076_01_Windows Defender Antivirus was disabled. - قانون غیرفعال/تغییر فایروال سیستم از طریق رجیستری:
R240_03_Disabling system firewall via the registry. - قانون نصب سرویس از پوشهٔ غیرسیستمی (نشانهٔ پایداری بدافزار):
R281_01_Installation of a service from a non-system folder.
برای این قوانین باید ممیزی رخدادهای Security: 4663, 5136, 4657, 7036, 1102 فعال باشد. گذشته از SIEM، با پیکربندی صحیح ممیزی، فرایند ایجاد/تغییر/حذف GPOها مصنوعات فراوانی روی دامین کنترلر تولید میکند که Kaspersky Endpoint Detection and Response Expert میتواند آنها را بهسرعت شناسایی کند. بهعنوان نمونه، ایجاد GPO توسط قاعدهٔ gpo_creation، تغییر در gPCMachineExtensionNames توسط setting_the_gpcmachineextensionname_attribute، استفاده از gPCFileSysPath توسط setting_the_gpcfilesyspath_attribute، تغییر کلاس groupPolicyContainer توسط setting_the_grouppolicycontainer_class و حذف GPO توسط gpo_deletion پوشش داده میشود. در بهروزرسانی بزرگ بعدی Kaspersky EDR Expert، نوع رخداد جدیدی با نام GPO برای پایش تغییرات GPO در دسترس خواهد بود.
نقشهبرداری MITRE ATT&CK
| تاکتیک | تکنیک | رفتار مشاهدهشده |
|---|---|---|
| Initial Access | T1078 — Valid Accounts | استفاده از اعتبار دامنه برای احراز هویت در VPN. |
| Initial Access | T1133 — External Remote Services | ورود از طریق FortiGate SSL VPN. |
| Privilege Escalation | T1078.002 — Domain Accounts | حساب دارای حق ایجاد/لینک GPO در سطح دامنه. |
| Privilege Escalation/Defense Impairment | T1484.001 — Group Policy Modification | ایجاد GPO مخرب PAYLOAD و لینک در ریشه دامنه؛ اعمال مجدد در هر refresh/reboot؛ استفاده از کانال مورد اعتماد برای دور زدن EDR. |
| Defense Impairment | T1686 — Disable or Modify System Firewall | غیرفعالسازی فایروال ویندوز در همهٔ پروفایلها توسط GPO موسوم به win Firewall Off. |
| Impact | T1491.001 — Internal Defacement | جایگزینی والپیپر و قفلصفحه با تصویر اخاذی. |
| Impact | T1531 — Account Access Removal | غیرفعالسازی حساب Administrator محلی با Security Settings. |
| Collection | T1005 — Data from Local System | استخراج داده از فایلسرورها مشاهده شد. |
| Command and Control | T1071 — Application Layer Protocol | هیچ C2 زندهای تأیید نشد؛ تحویل اثر بهطور کامل از طریق GPO انجام شد. |
نشانگرهای نفوذ (IoC)
GPOها
- GPO باجافزار PAYLOAD:
{C897F2C7-C2AC-4E6F-BF48-58036FF29E79}. - GPO موسوم به win Firewall Off:
{22099AD2-E062-4F56-B574-5099BBA4E7A6}.
نام فایلها و MD5
- تصویر اخاذی در SYSVOL:
payload.jpg. - منبع متن اخاذی در SYSVOL:
hello.txt. - یادداشت اخاذی توزیعشده روی دسکتاپ و ریشه درایوها:
README-payload.txt. - ابزار kill فرایند:
killer.exeبا MD5 برابر0108656A3E1ADE6CA4F21B084F5E1208. - ابزار kill فرایند:
kill.exeبا MD5 برابرBEA5E267F24D7DA59F6821BFFDBFF293.
نشانیهای IP
- نشانی IP:
37.19.210[.]12. - نشانی IP:
146.70.117[.]239. - نشانی IP:
149.102.229[.]154. - نشانی IP:
104.164.55[.]46. - نشانی IP:
104.28.162[.]228. - نشانی IP:
104.28.163[.]162. - نشانی IP:
64.190.76[.]14. - نشانی IP:
192.42.116[.]50. - نشانی IP:
192.42.116[.]12. - نشانی IP:
192.42.116[.]56. - نشانی IP:
192.42.116[.]97. - نشانی IP:
192.42.116[.]52.
کلیدهای رجیستری
HKLM\...\Policies\System\legalnoticecaption = Welcome to Payload!
مسیر SYSVOL
\\DC.THECOMPANY.local\sysvol\THECOMPANY.local\payload.jpg
شناسههای رخداد برای شکار
- رخداد
5137: ایجاد شیء GPO روی DC — حساب ایجادکننده را بررسی کنید. - رخداد
5136: تغییر ویژگیهای GPO — به تغییراتgPLinkدر ریشه دامنه دقت شود.
چه کسانی در معرض خطر هستند
سازمانهایی با اتکای صرف به کشف اجراییهای باجافزار، نبود ممیزی دقیق DS Access، عدم پایش یکپارچگی SYSVOL، تفویضهای کنترل GPO گسترده یا بدون نظارت، و درگاههای VPN بدون MFA مقاوم، در معرض خطر بالای حملاتی شبیه به باجافزار PAYLOAD هستند. محیطهایی که فرایندهای reboot/refresh سیاست را بهطور انبوه و زمانبندیشده انجام میدهند، در صورت تزریق یک GPO مسموم، با «انفجار با تأخیر» مواجه میشوند که ارجاع زمانی علت و معلول را مخدوش میکند.
چه کار باید کرد
- سریعاً ممیزی DS Access و پایش FIM روی SYSVOL را فعال و قواعد SIEM پیشنهادی را پیادهسازی کنید.
- حقوق ایجاد/لینک GPO را به نقشهای محدود و تحت نظارت بسپارید و مدل Tiered Administration را اجرا کنید.
- برای ورودیهای راهدور، MFA مقاوم در برابر فیشینگ را الزامی و لاگینگ FortiGate SSL VPN را غلیظ کنید.
- Windows LAPS و Credential Guard را استقرار دهید و برای مدیریت ممتاز، PAW و PIM را بهکار گیرید.
- یک GPO قناری تعریف کنید تا هر تلاش نوشتنِ غیرمجاز روی AD/GPO را سریعاً افشا کند.






