Kaspersky Securelist Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO

باج‌افزار PAYLOAD با ربایش Group Policy شبکه‌های AD را مختل کرد

باج‌افزار PAYLOAD در فروردین 2026 با ربایش Group Policy در یک سازمان تولیدی در خاورمیانه، کنترل هم‌ارز با domain admin بر Active Directory به‌دست آورد و با ایجاد یک Group Policy Object مخرب در ریشه دامنه، بدون اجرای هیچ فایل رمزکننده روی ویندوز و بی‌آن‌که فرایندی مخرب روی کلاینت‌ها مقیم بماند، یادداشت‌های اخاذی را توزیع کرد، تصویر پس‌زمینه دسکتاپ و قفل صفحه را تغییر داد، پیام قانونی ورود (logon banner) را تحمیل کرد و حساب Administrator محلی را در همه ایستگاه‌های کاری عضو دامنه غیرفعال ساخت.

این رخداد که همراه با استخراج داده از فایل‌سرورها و چند سامانه دیگر و سپس انتشار آن در دارک‌وب بود، نمونه‌ای از هم‌گرایی دو روند کلیدی در چشم‌انداز باج‌افزار 2026 است: سوءاستفاده living-off-the-land از زیرساخت‌ مورد اعتماد AD، و اخاذی بی‌رمزگذاری که در آن اهرم فشار، اخلال عملیاتی و تهدید به تشدید حملات است نه انکار رمزنگارانهٔ دسترسی به داده. کل زنجیره اثرگذاری در دل Active Directory پیاده‌سازی شد و هر سازمانی که راهبرد کشف خود را بر دیدن یک اجراییِ باج‌افزار بنا کرده باشد، تا لحظه نخستین reboot کلاینت‌ها و ظاهر شدن والپیپر اخاذی، هیچ چیز نمی‌دید.

سطح حمله Group Policy و سوء‌استفاده باج‌افزار PAYLOAD

سیاست‌های گروهی از دو جزء تشکیل می‌شوند: Group Policy Container در AD و Group Policy Template در SYSVOL. لینک‌دادن GPO در ریشه دامنه موجب اعمال آن بر همه اشیای کاربر و رایانهٔ زیرمجموعه می‌شود. به‌دلیل پردازش GPO در بافت مورد اعتماد و با امتیاز SYSTEM، پاک‌سازی صرف ایستگاه‌ها کافی نیست و تداوم آلودگی در سطح دامین رخ می‌دهد. پیش‌تر نیز مستندسازی عمومی، بهره‌برداری از GPO در عملیات باج‌افزاری را گزارش کرده بود؛ از جمله توزیع باج‌افزار توسط عاملان Ryuk از طریق Group Policy و SysVOL startup items و PsExec، دستکاری فایل‌های Group Policy در SYSVOL مانند ScheduledTasks.xml توسط وابستگان LockBit، و سوءاستفاده BlackCat/ALPHV از GPO برای ایجاد وظایف زمان‌بندی‌شده و استقرار باج‌افزار. آنچه PAYLOAD را متمایز می‌کند، تسلیح تنظیمات Preferences و policy برای اثرگذاری مستقیم است؛ نه صرفاً به‌عنوان پرتابگر یک رمزکننده.

خط زمانی حمله

بازسازی وقایع نشان داد مهاجم چگونه در چند گام کل دامنه را درگیر کرد.

تاریخ رویداد
11 آوریل دسترسی اولیه. احراز هویت مهاجم به FortiGate SSL VPN با یک اعتبارِ دامنهٔ معتبر اما افشا شده.
13 آوریل ایجاد GPO مخرب به‌نام PAYLOAD با GUID برابر با {⁦C897F2C7-C2AC-4E6F-BF48-58036FF29E79⁩} و لینک آن در ریشه دامنه؛ پیکربندی شامل یادداشت اخاذی، والپیپر، قفل‌صفحه، logon banner و غیرفعال‌سازی حساب Administrator محلی.
13 آوریل مرحله‌بندی SYSVOL. کپی فایل‌های payload.jpg و hello.txt در \DC.THECOMPANY.local\sysvol\THECOMPANY.local\.
13 آوریل ایجاد GPO دوم با نام win Firewall Off و GUID برابر با {⁦22099AD2-E062-4F56-B574-5099BBA4E7A6⁩} و لینک آن در ریشه دامنه برای غیرفعال‌سازی Windows Firewall روی همه پروفایل‌ها.
13 آوریل خواب زمستانی. GPO روی کلاینت‌ها کش شد، اما چون reboot/refresh رخ نداده بود، پیکربندی بخش رایانه هنوز اعمال نشده بود.
13 آوریل استخراج داده. استخراج داده از فایل‌سرورها و چند سامانه دیگر مشاهده شد.
14 آوریل انفجار مؤخر. با reboot اکثر ایستگاه‌ها، تنظیمات بخش رایانه اعمال شد؛ والپیپر و logon banner و یادداشت‌های اخاذی ظاهر شدند و اخلال عملیاتی آغاز شد.
15 آوریل آغاز پاسخ. تیم واکنش و ارزیابی فوریتی درگیر و تریاژ قانونی ایستگاه‌های کاری و کنترلر دامنه شروع شد.
16 آوریل ارزیابی. عدم وجود رمزگذاری فایل‌ها روی ویندوز، نبود بدافزار مقیم دیسک و عدم پایداری روی کلاینت‌ها تأیید شد.

ورود اولیه و سطح دسترسی

ورود اولیه با حساب معتبر (T1078) و از طریق یک سرویس راه‌دور خارجی (T1133) یعنی FortiGate SSL VPN انجام شد. به‌دلیل لاگینگ ناکافی روی دستگاه FortiGate، نمی‌شد منشأ افشای اعتبار را به‌طور قطعی بازسازی کرد؛ سه سناریو محتمل بود: password spraying یا credential stuffing علیه پرتال VPN، فیشینگ برای برداشت گذرواژه، یا خرید اعتبار افشا شده از یک initial access broker.

پس از ورود به شبکه داخلی، مهاجم با همان سطح دسترسی حسابِ به‌خطر‌افتاده عمل کرد. توانایی ایجاد و لینک GPO در ریشه دامنه نشان می‌داد حساب یا domain admin بود یا تفویضی معادل داشت؛ مانند عضویت در Group Policy Creator Owners به‌همراه حق link روی شیء دامنه. لاگ‌های احراز هویت FortiGate و رخدادهای ارتقای امتیاز در ESXi/مجازی‌سازی برای بازسازی حرکت افقی و زنجیره ارتقای دسترسی کافی نبود. مسیرهای کلاسیک کنترل GPO مانند DCSync، Kerberoasting روی حساب‌های سرویسِ ممتاز، و Pass-the-Hash/Pass-the-Ticket نه تأیید و نه رد شد.

اجرا از درون زیرساخت AD؛ بدون رمزکننده روی ویندوز

مهاجم به‌جای استقرار رمزکنندهٔ ویندوزی، از زیرساخت Group Policy قربانی سوء‌استفاده کرد و دو GPO در ریشه دامنه لینک کرد که همهٔ اثرات مخرب از دل آن‌ها رقم خورد. خروجی RSOP روی کلاینت‌های درگیر، فهرست تنظیمات اِعمال‌شده را به‌دست داد و بازسازی زیر را ممکن ساخت.

جزئیات GPO موسوم به PAYLOAD

افزونه/CSE تنظیم/مسیر مقدار/اقدام
Files (Group Policy Preference) منبع SYSVOL\hello.txt → مقصد Desktop، C:\، D:\ ایجاد فایل README-payload.txt با ویژگی ReadOnly در دسکتاپ و ریشه درایوها.
Registry (Computer) HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\legalnoticecaption مقدار «Welcome to Payload!» جهت عنوان پیام ورود.
Registry (Computer) HKLM\…\Policies\System\legalnoticetext متن اخاذی به‌عنوان پیام ورود.
Personalization Policy Lock Screen Image تنظیم \DC.THECOMPANY.local\sysvol\…\payload.jpg به‌عنوان تصویر قفل‌صفحه ماشین.
Desktop Policy (User) Wallpaper path تنظیم \DC.THECOMPANY.local\sysvol\…\payload.jpg به‌عنوان والپیپر سطح کاربر.
Security Settings (GptTmpl.inf) Accounts: Administrator account status Disabled؛ غیرفعال‌سازی حساب Administrator محلی.

پیامدها عبارت بود از: توزیع hello.txt از SYSVOL به‌صورت README-payload.txt روی دسکتاپ و ریشهٔ C:\ و D:\ از طریق CSE مربوط به «Group Policy Files»؛ تغییر کلیدهای رجیستری در HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\ برای legalnoticecaption و legalnoticetext از طریق CSE «Group Policy Registry»؛ تنظیم payload.jpg در SYSVOL به‌عنوان تصویر قفل‌صفحه و والپیپر؛ و غیرفعال‌سازی حساب Administrator با ویرایش Security Settings در GptTmpl.inf. همه این عملیات کاملاً از مسیر مکانیزم مشروع Group Policy انجام شد؛ بنابراین هیچ «کد بدافزار» برای شناسایی روی دیسک/فرایند وجود نداشت و منطق مخرب در پیکربندی policy نهفته بود.

جزئیات GPO موسوم به win Firewall Off

این GPO دوم، مستقل از PAYLOAD، فایروال ویندوز را روی همهٔ پروفایل‌ها در همهٔ کلاینت‌ها غیرفعال کرد (T1562.004). این کار دفاع میزبان را تضعیف و دسترسی شبکه‌ای مهاجم به ایستگاه‌ها را برای هر فعالیت بعدی تضمین کرد.

انفجار با تأخیر یک روزه

شکاف یک‌روزه بین ایجاد GPO در 13 آوریل و مشاهدهٔ اثر در 14 آوریل، نشانهٔ مهمی بود. تحلیل مُهرزمان‌های MFT و کلید رجیستری Group Policy History نشان می‌داد policy در 13 آوریل روی SYSVOL نوشته و روی کلاینت‌ها کش شده بود؛ اما تنظیمات بخش رایانه (والپیپر قفل‌صفحه در سطح ماشین، Security Settings و غیرفعال‌سازی فایروال) تنها با reboot یا refresh policy اعمال می‌شوند و هیچ کلاینتی در این فاصله reboot نشده بود. در نتیجه، حمله یک روز در کش GPO خاموش ماند و با راه‌اندازیِ طبق روالِ ماشین‌ها به‌صورت انبوه فعال شد. این ویژگیِ ذاتی عملیات مبتنی بر GPO می‌تواند به مهاجم پنجره‌ای آرام برای استخراج داده و مرحله‌بندی بدهد و پیوند زمانی علت (ایجاد GPO در لاگ دایرکتوری) و معلول (اخلال کاربرپذیر در روز بعد) را قطع کند مگر آن‌که ممیزی دقیق سرویس دایرکتوری فعال باشد.

یافته‌های کشف و پاسخ

عدم رمزگذاری فایل‌ها روی ویندوز

بازبینی کامل MFT روی ایستگاه‌های درگیر، هیچ فایلی با پسوند .payload که برای PAYLOAD شاخص است نشان نداد و الگوی I/Oِ مربوط به رمزگذاری یا تغییر نام انبوه فایل‌ها نیز مشاهده نشد. هدف مهاجمان، اخلال عملیاتی و اخاذی از طریق اثر بصری و سلب دسترسی بود.

نبود پایداری روی کلاینت‌ها

همهٔ مسیرهای مرسوم پایداری پاک بود: وظایف زمان‌بندی‌شدهٔ مخرب وجود نداشت؛ کلیدهای Run/RunOnce پاک بودند؛ پوشه‌های Startup کاربر و سیستم خالی از آیتم مخرب بود؛ سرویسی مخرب نصب نشده بود؛ اشتراک‌های رخداد WMI مشاهده نشد؛ و Boot sector/MBR دست‌نخورده بود. مکانیسم تداومِ حمله، خودِ لینک GPO روی دامین کنترلر بود، نه مولفه‌ای مقیم روی endpoint.

نبود فرایند مخرب فعال

تحلیل زندهٔ فرایند و حافظه، نخ‌های تزریق‌شده، hollowing یا اتصالات خروجی غیرعادی را نشان نداد.

ردیابی زمانی رجیستری و پردازش Loopback

کلیدهای Group Policy History، Shadow و State روی ورک‌استیشن، اعمال PAYLOAD در 13 آوریل را ثبت کرده بودند؛ از جمله:

HKLM\...\Group Policy\History\{⁦35378EAC-683F-11D2-A89A-00C04FBBCFA2⁩}\1
HKLM\...\Group Policy\Shadow\{⁦827D319E-6EAC-11D2-A4EA-00C04F79F83A⁩}\0
HKLM\...\Group Policy\State\Machine\GPO-List\7
HKCU\...\Group Policy\History\{⁦7150F9BF-48AD-4da4-A49C-29EF4A8369BA⁩}\1
HKCU\...\Group Policy\State\⁦S-1-5-21-...⁩\Loopback-GPO-List\5

وجود «Loopback-GPO-List» نشان می‌داد GPO در حالت loopback پردازش شده است؛ بنابراین پیکربندی کاربر (والپیپر) مستقل از هویت کاربری که وارد سیستم می‌شود، اعمال شده بود.

مصنوعات SYSVOL

دو فایل روی share مربوط به SYSVOL کنترلر دامنه مرحله‌بندی و از طریق CSE «Files» به کلاینت‌ها سرو شد:

  • تصویر اخاذی: payload.jpg برای والپیپر و قفل‌صفحه.
  • متن اخاذی: hello.txt که روی دسکتاپ و ریشه درایوها به‌صورت README-payload.txt توزیع شد.

مهندسی کشف و تله‌متری باارزش

ممیزی تغییرات سرویس دایرکتوری (DS Access)

پیشنهاد می‌شود Advanced Audit Policy ← DS Access ← Audit Directory Service Changes روی همه دامین کنترلرها فعال و برای رخدادهای زیر هشدار تنظیم شود.

Event ID معنا کانون شکار
5137 ایجاد یک شیء در سرویس دایرکتوری حسابی که شیء groupPolicyContainer جدید می‌سازد باید مدیر مجاز GPO باشد.
5136 تغییر یک شیء در سرویس دایرکتوری تغییر gPLink روی ریشه دامنه یا OUهای حساس؛ تغییر gPCMachineExtensionNames/gPCUserExtensionNames/gPCFileSysPath/versionNumber برای همه GPOها.
5141 حذف یک شیء در سرویس دایرکتوری حذف GPOها (مهم برای کشف دست‌کاری و ارزیابی پاک‌سازی).

تغییر gPLink در ریشه دامنه به‌دست حسابی نامعمول، از شاخص‌ترین نشانه‌ها در این کلاس حملات است.

پایش یکپارچگی SYSVOL

پیشنهاد می‌شود مسیر \DC.THECOMPANY.local\sysvol\THECOMPANY.local\Policies\ از نظر نوشتن فایل‌های غیرمنتظره، به‌ویژه تصاویر، متون، اسکریپت‌ها، ScheduledTasks.xml و تغییرات در registry.pol و GptTmpl.inf توسط منابعی غیر از replication مشروع، مانیتور شود.

تله‌متری اعمال GPO در کلاینت‌ها

روی کلاینت‌ها، لاگ Microsoft-Windows-GroupPolicy/Operational و کلیدهای History و Shadow، اعمال GPO را ثبت می‌کنند. تغییر ناگهانی سراسری در مجموعهٔ policyهای اعمال‌شده، سیگنالی قوی پس از انفجار است.

نشانهٔ نبودن 5136 و ویرایش مستقیم SYSVOL

اگر محتوای SYSVOL مربوط به یک GPO تغییر کند اما رخداد متناظر 5136 دیده نشود، ممکن است ویرایش مستقیم قالب GPO (برای نمونه با ابزارهای متن‌باز مانند PowerView یا SharpGPOAbuse) رخ داده باشد که مسیر معمول GPMC را دور می‌زند. نبود رخداد می‌تواند محصول ممیزی ناقص هم باشد؛ لذا باید با احتیاط تفسیر شود.

قابلیت‌های ضدهدف‌یابی و بازداری از بازیابی در خانواده PAYLOAD

اگرچه در این رخداد، رمزکنندهٔ ویندوزی بازیابی نشد و فرایند/بدافزار فعالی روی endpoints دیده نشد، نمونه‌های عمومیِ PAYLOAD برای Windows وجود دارد که نشان می‌دهد این خانواده قابلیت‌های افزوده زیر را دارد. این رفتارها «توانمندی‌های خانواده» تلقی می‌شوند و لزوماً در این حادثه اجرا نشده‌اند مگر آن‌که شواهد میزبانی/حافظه/لاگ آن‌ها مشاهده شده باشد.

پاک‌سازی Windows Event Log

نمونه‌های Windows نشان می‌دهند که بدافزار می‌تواند کانال‌های رخداد را پاک کند (T1685.005). این کار با resolve پویا و بارگذاری wevtapi.dll و استفاده از توابعی مانند EvtOpenChannelEnum، EvtNextChannelPath و EvtClearLog انجام می‌شود و معمولاً یک گزینهٔ خط فرمان برای کنترل آن وجود دارد. کانال‌های Security، System، Application و PowerShell و کانال‌های operational هدف قرار می‌گیرند. پاک‌سازی، دسترسی به سوابق اجرای فرایند، احراز هویت، PowerShell و کنترل سرویس را کاهش می‌دهد؛ هرچند رخدادهایی که پیش‌تر به SIEM یا Windows Event Collector یا EDR ارسال شده‌اند، لزوماً پاک نمی‌شوند.

نشانه‌های قانونی برای این رفتار عبارت است از:

  • رخداد امنیتی: Event ID 1102.
  • خاموشی/نقص لاگ‌برداری.
  • افت ناگهانی شمارندهٔ شناسه رکوردها در چند کانال.
  • ناهمخوانی بین تله‌متری endpoint و تله‌متری ارسال‌شده به مرکزی.
  • اجرای ابزارها/APIs مرتبط با مدیریت لاگ.
  • دسترسی مستقیم به فایل‌های EVTX زیر شاخهٔ Windows Event Log.

تأکید می‌شود که این شاخص‌ها باید با عوامل تشدیدکننده مانند رخدادهای 4688 یا Sysmon 1 برای ایجاد فرایند، 4624 برای ورود مدیرانه، درخت‌های فرایندی EDR، لاگ‌های عملیاتی PowerShell، WEF و فعالیت‌های مدیریت دسترسی ممتاز هم‌بسته شود. نبود 1102 نیز دالِ نفیِ پاک‌سازی نیست.

متوقف‌سازی فرایندها و سرویس‌های امنیتی

نمونه‌های Windows حاوی منطق هدف‌گیری و خاتمهٔ فرایندها و سرویس‌های امنیتی، نرم‌افزارهای پشتیبان‌گیری، سرویس‌های پایگاه‌داده و برنامه‌هایی است که ممکن است فایل‌های هدفِ رمزگذاری را قفل کرده باشند (T1685 و T1489). هدف‌ها عبارت‌اند از کاهش دید EDR، آزادسازی دسته‌های فایل، وقفه در پشتیبان‌گیری و محافظتِ داده‌های فعال.

نشانه‌ها:

  • تغییر وضعیت سرویس‌های امنیتی از running به stopped: رخدادهای 7036 و 7040.
  • رخدادهای 4688 یا Sysmon 1 برای ابزارهای کنترل سرویس.
  • Sysmon 5 برای خاتمهٔ فرایندها.
  • تنزل سلامت EDR در چندین endpoint.
  • تلاش‌های تکراری برای kill فرایندهای امنیت/backup و اجرای ابزارهای اختصاصی kill.

حذف VSS و بازداری از بازیابی

گزارش‌ها از حذف Volume Shadow Copies پیش از رمزگذاری (T1490) خبر می‌دهند تا نقاط بازگردانی محلی از بین بروند. بازداری از بازیابی گسترده‌تر است و می‌تواند شامل حذف کاتالوگ‌های backup و snapshots هایپروایزر، غیرفعال‌سازی سرویس‌های بازیابی، تغییر پیکربندی‌های boot recovery، به‌خطر انداختن سکوهای مدیریت پشتیبان و حذف/رمزگذاری مخازن backup باشد.

نشانه‌ها:

  • اجرای ابزارهای مدیریت VSS.
  • حذف کاتالوگ‌های پشتیبان.
  • تغییر پیکربندی بازیابی و خاتمه سرویس‌های مرتبط.
  • حذف انبوه snapshots.
  • ورودهای مدیران backup خارج از پنجره‌های نگه‌داری معمول.
  • تغییر retention یا immutability، و شکست jobها بلافاصله پیش از اخلال.

تکنیک‌های رایج در اکوسیستم باج‌افزار و ارتباط آن با PAYLOAD

سرکوب ETW و patch درون‌حافظه‌ای

برخی خانواده‌ها با patch کردن توابع ETW مانند EtwEventWrite، EtwEventWriteFull، EtwEventWriteTransfer و EtwRegister در نگاشت فرایندیِ ntdll.dll، تولید رخداد را در سطح همان فرایند کاهش می‌دهند (T1685). این کار با تغییر حفاظت صفحات کد، overwrite ابتدای توابع و بازگردانی حفاظت انجام می‌شود.

نشانه‌ها:

  • صفحات اجراییِ نوشتنی یا به‌تازگی تغییر یافته در ntdll.dll.
  • تغییر حفاظت حافظه روی آدرس توابع ETW.
  • اختلاف کد درون‌حافظه با DLL تمیز روی دیسک.
  • هشدارهای EDR دربارهٔ دست‌کاری حافظه و سکوت ناگهانی تله‌متری پس از فراخوانی APIs تغییرحفاظت.
  • ناسازگاری بین تله‌متری EDR/Sysmon/Windows Event Logs و مانیتورینگ شبکه.

سوءاستفاده از درایور امضاشدهٔ آسیب‌پذیر (BYOVD)

سناریوی BYOVD با وارد کردن یک درایور هسته‌ایِ مشروع اما آسیب‌پذیر و بهره‌گیری از آن برای توانمندی‌های سطح کرنل، خاتمهٔ فرایندهای امنیتی، حذف callbacks و دور زدن کنترل‌های امنیتی سیستم‌عامل همراه است (T1068 و T1685). هرچند نسبت‌دادن ذاتی این تکنیک به PAYLOAD قطعی نیست، در اکوسیستم باج‌افزار بسیار رایج است.

نشانه‌ها:

  • نوشتن فایل‌های .sys در مسیرهای قابل‌نوشتن کاربر/موقت.
  • ایجاد سرویس‌های درایور هسته و رخداد Sysmon 6.
  • هش‌های منطبق با blocklistهای درایور آسیب‌پذیر و امضاهای نامعتبر/منقضی.
  • بارگذاری درایور به‌دنبال آن خاتمهٔ EDR و ایجاد فرایندهای ممتاز جدید.
  • هشدارهای Code Integrity/Defender و رخدادهای ایجاد سرویس با ارجاع به فایل درایور.

تضعیف سیاست‌های امنیتی ESXi

هدف‌گرفتن ESXi و vCenter رو به افزایش است. فعالیت‌های رایج عبارت‌اند از فعال‌سازی SSH روی ESXi، تغییر رمز root، غیرفعال‌سازی execInstalledOnly، تغییر lockdown mode، توقف VMها، حذف snapshot/backup، تغییر سیاست‌های فایروال میزبان و کپی باینری‌های سفارشی روی هایپروایزر (T1685، T1490 و T1489). در این حادثه، نمونه‌ای از PAYLOAD برای ESXi روی سرورهای لینوکسی قربانی مشاهده شد؛ هرچند شواهدی دالِ تضعیف سیاست‌های ESXi به‌صورت فوق در این سازمان یافت نشد.

نشانه‌ها:

  • فعال‌سازی SSH روی ESXi و تغییرات execInstalledOnly/Secure Boot.
  • تغییرات lockdown mode، تغییر رمز root و ایجاد حساب‌های مدیر نامعمول.
  • خاموشی انبوه VMها، حذف انبوه snapshotها و فایل‌های اجرایی جدید در datastore.
  • وظایف غیرمعمول در vCenter و قطع/غیرفعال شدن syslog راه‌دور.

پاک‌سازی و بازسازی؛ چهار فاز اقدام

فاز ۱ — اقدامات فوری روی دامین کنترلر

  • حذف GPO مخرب PAYLOAD: شناسه {⁦C897F2C7-C2AC-4E6F-BF48-58036FF29E79⁩} را از طریق GPMC پاک کنید.
  • حذف/بازگردانی GPO موسوم به win Firewall Off: شناسه {⁦22099AD2-E062-4F56-B574-5099BBA4E7A6⁩} را بردارید.
  • پاک‌سازی SYSVOL: فایل‌های jpg و hello.txt را از مسیر \DC.THECOMPANY.local\sysvol\THECOMPANY.local\ حذف کنید.
  • چرخش اعتبارنامه‌ها: حساب به‌خطر‌افتاده را reset کنید، همهٔ حساب‌های ممتاز و عضویت گروه‌ها را ممیزی کنید و در صورت تأیید compromise سطح domain admin، کلید krbtgt را دو بار بچرخانید.
  • اجبار به refresh: پس از حذف GPOها، روی endpoints فرمان زیر اجرا شود و فعال‌سازی مجدد Administrator محلی و فایروال از طریق policy سالم صورت گیرد.
gpupdate /force

فاز ۲ — سخت‌سازی Active Directory و GPO

  • اجرای مدل مدیریت چندلایه AD و محدودکردن domain adminها به Tier 0؛ بدون ورود تعاملی به workstation و member server.
  • تفکیک حق ایجاد GPO از حق لینک و اعطای هر دو فقط به نقش مدیرِ اختصاصی و تحت ممیزی.
  • فعال‌سازی ممیزی تغییرات GPO (رخدادهای 5136، 5137، 5141) و ارسال به SIEM.
  • پایش SYSVOL با ابزارهای پایش یکپارچگی فایل.

فاز ۳ — سخت‌سازی هویت و دسترسی

  • اجرای MFA مقاوم در برابر فیشینگ روی همهٔ نقطه‌های ورود VPN و دسترسی راه‌دور.
  • استقرار Windows LAPS برای گذرواژه‌های یکتا و گردشیِ Administrator محلی.
  • فعال‌سازی Credential Guard برای محافظت از اسرارِ LSASS.
  • به‌کارگیری Privileged Access Workstations برای همهٔ مدیریت‌ها و پیاده‌سازی ارتقای موقتِ دسترسی با PIM برای domain admin.

فاز ۴ — کشف و مانیتورینگ

  • قانون SIEM: ایجاد GPO یا تغییر gPLink در ریشه دامنه به‌دست حسابی نامعمول.
  • قانون SIEM: رخداد ایجاد فایل در SYSVOL از منابعی غیر از replication.
  • افزایش لاگینگ FortiGate SSL VPN (رخدادهای auth، جزئیات session، مبدأ IP با geolocation، تشخیص سفر ناممکن) و مانیتورینگ دقیق پیرامونی.
  • استقرار یک GPO قناری که اعمال آن در هر OU نشانهٔ دسترسی نوشتنِ GPO توسط مهاجم باشد.

جمع‌بندی تحلیلی

این حادثه نشان داد که تسلیح Group Policy به مهاجم اجازه می‌دهد بدون استقرار حتی یک باینری مخرب روی endpoint و با دور زدن کامل کشف مبتنی بر فایل/فرایند، در مقیاس دامنه اختلال ایجاد کند. نبود رمزگذاری با روند «اخاذی بی‌رمزگذاری» در 2026 هم‌سـو است و می‌تواند یا تصمیمی عامدانه برای ماندن زیر آستانهٔ «تخریب غیرقابل‌بازگشت داده» و حفظ گزینهٔ رمزگذاری در مرحله بعد باشد یا نتیجهٔ توقف عملیات پیش از اجرای کامل. خطای راهبردی آن است که نبود فایل‌های رمزگذاری‌شده با نبود compromise اشتباه گرفته شود؛ زیرا امتیاز سطح domain admin و آگاهی از درون‌مایهٔ Group Policy کافی است تا اخلالی هم‌ارز یک حملهٔ باج‌افزاری، بدون نوشتن فایل روی endpoint، رقم بخورد. راهکارهای مؤثر شامل ممیزی تغییرات سرویس دایرکتوری، پایش یکپارچگی SYSVOL و حاکمیت دسترسی‌های ممتاز است.

کشف با راهکارهای امنیتی Kaspersky

راهکارهای امنیتی Kaspersky در مراحل مختلف این حمله قابلیت کشف فعالیت‌های توصیف‌شده را دارند. برای سازمان‌هایی که از سامانهٔ SIEM این شرکت استفاده می‌کنند، یک بستهٔ قوانین هم‌بستگی آماده شده است.

  • نام بسته: [OOTB] Group policy hijacked: PAYLOAD ransomware – ENG.
  • این بسته، ایجاد/تغییر مشکوک فایل در پوشهٔ اشتراکی SYSVOL روی دامین کنترلر و تغییر در ویژگی‌ها و تنظیمات حیاتی Group Policyهای دامنه را کشف می‌کند.
  • برخی قوانین باید متناسب‌سازی شوند تا روی فعالیت‌های مشروع مانند همگام‌سازی دامین کنترلرها یا پیکربندی یک Group Policy جدید، هشدار کاذب ندهند.
  • برای کارکرد صحیح، دریافت کامل رخدادهای Windows ضروری است؛ از جمله شناسه‌های: Sysmon: 11، Security — 4663, 5136, 4657.

همچنین استفاده از قوانین زیر (در مخزن) برای کشف همهٔ مراحل حمله توصیه می‌شود:

  • قانون پاک‌سازی Windows Event Log: R050_03_Windows Event Log was cleared.
  • قانون دسترسی مشکوک به فرایند LSASS (نشانهٔ برداشت اعتبار): R262_Suspicious access to the LSASS process.
  • قانون اجرای سرویس Volume Shadow Copy: R231_20_Running the Volume Shadow Copy service.
  • قانون حذف shadow copy: R321_Shadow copy deletion.
  • قانون غیرفعال‌سازی Windows Defender: R076_01_Windows Defender Antivirus was disabled.
  • قانون غیرفعال/تغییر فایروال سیستم از طریق رجیستری: R240_03_Disabling system firewall via the registry.
  • قانون نصب سرویس از پوشهٔ غیرسیستمی (نشانهٔ پایداری بدافزار): R281_01_Installation of a service from a non-system folder.

برای این قوانین باید ممیزی رخدادهای Security: 4663, 5136, 4657, 7036, 1102 فعال باشد. گذشته از SIEM، با پیکربندی صحیح ممیزی، فرایند ایجاد/تغییر/حذف GPOها مصنوعات فراوانی روی دامین کنترلر تولید می‌کند که Kaspersky Endpoint Detection and Response Expert می‌تواند آن‌ها را به‌سرعت شناسایی کند. به‌عنوان نمونه، ایجاد GPO توسط قاعدهٔ gpo_creation، تغییر در gPCMachineExtensionNames توسط setting_the_gpcmachineextensionname_attribute، استفاده از gPCFileSysPath توسط setting_the_gpcfilesyspath_attribute، تغییر کلاس groupPolicyContainer توسط setting_the_grouppolicycontainer_class و حذف GPO توسط gpo_deletion پوشش داده می‌شود. در به‌روزرسانی بزرگ بعدی Kaspersky EDR Expert، نوع رخداد جدیدی با نام GPO برای پایش تغییرات GPO در دسترس خواهد بود.

نقشه‌برداری MITRE ATT&CK

تاکتیک تکنیک رفتار مشاهده‌شده
Initial Access T1078 — Valid Accounts استفاده از اعتبار دامنه برای احراز هویت در VPN.
Initial Access T1133 — External Remote Services ورود از طریق FortiGate SSL VPN.
Privilege Escalation T1078.002 — Domain Accounts حساب دارای حق ایجاد/لینک GPO در سطح دامنه.
Privilege Escalation/Defense Impairment T1484.001 — Group Policy Modification ایجاد GPO مخرب PAYLOAD و لینک در ریشه دامنه؛ اعمال مجدد در هر refresh/reboot؛ استفاده از کانال مورد اعتماد برای دور زدن EDR.
Defense Impairment T1686 — Disable or Modify System Firewall غیرفعال‌سازی فایروال ویندوز در همهٔ پروفایل‌ها توسط GPO موسوم به win Firewall Off.
Impact T1491.001 — Internal Defacement جایگزینی والپیپر و قفل‌صفحه با تصویر اخاذی.
Impact T1531 — Account Access Removal غیرفعال‌سازی حساب Administrator محلی با Security Settings.
Collection T1005 — Data from Local System استخراج داده از فایل‌سرورها مشاهده شد.
Command and Control T1071 — Application Layer Protocol هیچ C2 زنده‌ای تأیید نشد؛ تحویل اثر به‌طور کامل از طریق GPO انجام شد.

نشانگرهای نفوذ (IoC)

GPOها

  • GPO باج‌افزار PAYLOAD: {⁦C897F2C7-C2AC-4E6F-BF48-58036FF29E79⁩}.
  • GPO موسوم به win Firewall Off: {⁦22099AD2-E062-4F56-B574-5099BBA4E7A6⁩}.

نام فایل‌ها و MD5

  • تصویر اخاذی در SYSVOL: payload.jpg.
  • منبع متن اخاذی در SYSVOL: hello.txt.
  • یادداشت اخاذی توزیع‌شده روی دسکتاپ و ریشه درایوها: README-payload.txt.
  • ابزار kill فرایند: killer.exe با MD5 برابر 0108656A3E1ADE6CA4F21B084F5E1208.
  • ابزار kill فرایند: kill.exe با MD5 برابر BEA5E267F24D7DA59F6821BFFDBFF293.

نشانی‌های IP

  • نشانی IP: 37.19.210[.]12.
  • نشانی IP: 146.70.117[.]239.
  • نشانی IP: 149.102.229[.]154.
  • نشانی IP: 104.164.55[.]46.
  • نشانی IP: 104.28.162[.]228.
  • نشانی IP: 104.28.163[.]162.
  • نشانی IP: 64.190.76[.]14.
  • نشانی IP: 192.42.116[.]50.
  • نشانی IP: 192.42.116[.]12.
  • نشانی IP: 192.42.116[.]56.
  • نشانی IP: 192.42.116[.]97.
  • نشانی IP: 192.42.116[.]52.

کلیدهای رجیستری

HKLM\...\Policies\System\legalnoticecaption = Welcome to Payload!

مسیر SYSVOL

\\DC.THECOMPANY.local\sysvol\THECOMPANY.local\payload.jpg

شناسه‌های رخداد برای شکار

  • رخداد 5137: ایجاد شیء GPO روی DC — حساب ایجادکننده را بررسی کنید.
  • رخداد 5136: تغییر ویژگی‌های GPO — به تغییرات gPLink در ریشه دامنه دقت شود.

چه کسانی در معرض خطر هستند

سازمان‌هایی با اتکای صرف به کشف اجرایی‌های باج‌افزار، نبود ممیزی دقیق DS Access، عدم پایش یکپارچگی SYSVOL، تفویض‌های کنترل GPO گسترده یا بدون نظارت، و درگاه‌های VPN بدون MFA مقاوم، در معرض خطر بالای حملاتی شبیه به باج‌افزار PAYLOAD هستند. محیط‌هایی که فرایندهای reboot/refresh سیاست را به‌طور انبوه و زمان‌بندی‌شده انجام می‌دهند، در صورت تزریق یک GPO مسموم، با «انفجار با تأخیر» مواجه می‌شوند که ارجاع زمانی علت و معلول را مخدوش می‌کند.

چه کار باید کرد

  • سریعاً ممیزی DS Access و پایش FIM روی SYSVOL را فعال و قواعد SIEM پیشنهادی را پیاده‌سازی کنید.
  • حقوق ایجاد/لینک GPO را به نقش‌های محدود و تحت نظارت بسپارید و مدل Tiered Administration را اجرا کنید.
  • برای ورودی‌های راه‌دور، MFA مقاوم در برابر فیشینگ را الزامی و لاگینگ FortiGate SSL VPN را غلیظ کنید.
  • Windows LAPS و Credential Guard را استقرار دهید و برای مدیریت ممتاز، PAW و PIM را به‌کار گیرید.
  • یک GPO قناری تعریف کنید تا هر تلاش نوشتنِ غیرمجاز روی AD/GPO را سریعاً افشا کند.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.