Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Tra l'11 e il 16 aprile 2026 il team GERT di Kaspersky ha risposto a un incidente in un'organizzazione manifatturiera del Medio Oriente dove un attore minaccioso ha distribuito impatto ransomware domain-wide senza lasciare un solo binario malevolo sulle workstation Windows. Il vettore è stato un Group Policy Object (GPO) malizioso creato con privilegi di amministratore di dominio: la stessa infrastruttura che gestisce le policy aziendali è diventata il payload.
- L'attore ha creato un GPO denominato "PAYLOAD" con GUID {C897F2C7-C2AC-4E6F-BF48-58036FF29E79}, collegato alla root del dominio il 13 aprile 2026, per distribuire note di riscatto, modificare wallpaper e lock screen, e disabilitare l'account Administrator su tutte le workstation.
- Non è stato rilevato alcun file cifrato su macchine Windows, né binari malevoli residenti, né processi sospetti attivi al momento dell'analisi: l'impatto è stato erogato interamente attraverso Client-Side Extensions legittime di Group Policy.
- Il vettore di accesso iniziale è stata una credenziale di dominio compromessa utilizzata per autenticazione FortiGate SSL VPN; da lì l'attore ha raggiunto il controllo equivalente a domain administrator.
- Un secondo GPO con GUID {22099AD2-E062-4F56-B574-5099BBA4E7A6} ha disabilitato Windows Firewall su tutti i profili, mentre l'esfiltrazione dati da file server e sistemi aggiuntivi è avvenuta prima della detonazione visibile.
Il GPO come payload: anatomy di un attacco senza malware endpoint
L'analisi forense condotta da Kaspersky GERT ricostruisce una cronologia precisa. L'11 aprile 2026 l'attore ottiene accesso tramite VPN FortiGate SSL VPN con credenziali di dominio compromesse. Due giorni dopo, il 13 aprile, crea il GPO "PAYLOAD" e lo collega alla root del dominio: questo oggetto configura cinque azioni distribuite a tutti i computer target attraverso il canale SYSVOL.
Secondo l'analisi RSOP (Resultant Set of Policy) documentata nel report, il GPO abusa di Client-Side Extensions legittime: la Files CSE deposita README-payload.txt sulle workstation, la Registry CSE modifica i valori legalnoticecaption e legalnoticetext, le policy Personalization e Desktop impostano wallpaper e lock screen con immagini di riscatto prelevate da SYSVOL, mentre Security Settings attraverso GptTmpl.inf disabilita l'account Administrator locale. Un secondo GPO, "win Firewall Off", elimina la protezione firewall su tutti i profili di rete.
La detonazione avviene il 14 aprile con il reboot degli endpoint: al riavvio, le policy si applicano e compaiono i messaggi di riscatto. Fino a quel momento, nessun tool EDR avrebbe potuto rilevare anomalie: "Group Policy is a signed, allowlisted, SYSTEM-privileged distribution channel that the majority of endpoint detection and response tools is designed not to inspect", come riporta il team GERT. L'intero attacco è vissuto dentro Active Directory stesso.
Encryptionless e il fallimento delle difese file-centriche
Il report GERT conferma esplicitamente che sui sistemi Windows non è stato trovato alcun sample ransomware: nessun file cifrato, nessun binario malevolo, nessuna persistenza endpoint. L'unico ransomware identificato è un sample PAYLOAD targeting ESXi su server Linux. Il modello di estorsione si basa quindi esclusivamente sulla pubblicazione dei dati esfiltrati sul dark web e sull'impatto psicologico-operativo del GPO, non sulla cifratura.
Questo approccio è coerente con un trend macro rilevato da Symantec: 6.182 attacchi di estorsione nel 2025, con un incremento del 23% rispetto al 2024, dove gruppi come Snakefly/Cl0p e ShinyHunters hanno pionierato il modello encryptionless. Secondo Kaspersky, solo il 28% delle vittime ha pagato il riscatto nel 2025, spingendo gli operatori a cercare metodi con costi operativi inferiori e maggiore pressione reputazionale.
La conseguenza operativa è immediata: un'organizzazione la cui strategia di detection dipende dall'intercettare un eseguibile ransomware non avrebbe visto nulla fino al primo reboot dell'endpoint e alla comparsa del ransom wallpaper. Le difese endpoint-centriche — EDR, antivirus, execution prevention — sono state completamente aggirate perché l'attacco non ha attraversato il livello endpoint in modo rilevabile.
Cosa fare adesso
Le azioni prioritarie derivano direttamente dalle evidenze del report GERT e dalle ricerche correlate su abuso GPO:
- Monitorare l'evento 5136 su Domain Controllers: la modifica, creazione o eliminazione di GPO deve generare allarme con correlazione alle attività amministrative previste. Il report GERT identifica questo evento come principale fonte di visibilità forense.
- Implementare logging su SYSVOL per rilevare staging di file non autorizzati: il GPO PAYLOAD ha prelevato wallpaper e note di riscatto dalla condivisione SYSVOL, canale tipicamente trusted e non ispezionato.
- Adottare detection AD-centric che tracciano modifiche ai collegamenti GPO a livello di domain root e anomalie nell'applicazione di policy su scale temporali insolitamente brevi. La ricerca Kaspersky su SharpGPOAbuse e GPOddity fornisce indicatori di comportamento per questi scenari.
- Rivedire l'assunzione di recovery da backup: nel modello encryptionless i backup non sono la prima linea di difesa. L'impatto è compliance e reputazionale; la mitigazione richiede protezione dell'integrità di Active Directory e del dato esfiltrato, non solo della disponibilità.
Rilevamento e limiti dell'investigazione
Il report GERT lascia aperti interrogativi significativi sul percorso interno dell'attaccante. Non è documentato il metodo esatto di compromissione della credenziale VPN: il team presenta tre ipotesi — password spraying, credential stuffing o acquisto da Initial Access Broker — ma non le distingue con evidenza forense. Analogamente, il percorso di lateral movement e privilege escalation tra l'accesso VPN e il controllo del GPO non è ricostruito nei dettagli.
Non emergono sovrapposizioni infrastrutturali che colleghino l'attore a gruppi noti allo stato attuale: l'attribuzione rimane non confermata. Il report non specifica la dimensione dell'organizzazione vittima né il numero esatto di endpoint affettati, né la cifra del riscatto richiesto o eventuali pagamenti.
La metodologia PAYLOAD non è del tutto inedita: Ryuk, LockBit e BlackCat/ALPHV hanno precedentemente abusato GPO per distribuire ransomware tradizionale. La novità consiste nell'eliminazione della fase di deploy malware: il GPO stesso diventa l'intero payload, sfruttando la trust boundary SYSTEM-privileged e l'assenza di ispezione EDR sui canali AD nativi.
"By delivering impact through GPO rather than through malware, the actor sidestepped the entire file- and process-based detection stack" — Kaspersky GERT
Perché il perimetro di difesa si sposta su Active Directory
L'incidente PAYLOAD conferma una traiettoria già osservata: quando l'infrastruttura di gestione IT diventa l'arma dell'attaccante, il perimetro di difesa si sposta inevitabilmente dal singolo endpoint al controllo dell'identità e della configurazione centralizzata. Le organizzazioni che investono in EDR avanzato ma trascurano il monitoraggio di Active Directory operano con un'assunzione di sicurezza obsoleta: che il malware debba necessariamente toccare il disco per fare danno.
Il caso documentato da GERT dimostra il contrario. La prossima generazione di attacchi enterprise non cerca di evadere l'EDR: semplicemente non gli si presenta davanti.
Fonti
- https://securelist.com/tr/payload-ransomware-via-group-policy/121335/
- https://www.security.com/threat-intelligence/ransomware-extortion-epidemic
- https://securelist.com/state-of-ransomware-in-2026/119761/
- https://securelist.com/group-policies-in-cyberattacks/115331/
- https://www.microsoft.com/en-us/security/blog/2020/03/05/human-operated-ransomware-attacks-a-preventable-disaster/
- https://www.kaspersky.com/blog/ransomware-group-policies/40877/
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.