Globalni tim za hitno reagovanje kompanije Kaspersky (Global Emergency Response Team – GERT) objavio je novi izveštaj u kojem analizira sofisticiranu novu taktiku u okviru ransomver porodice Payload. Napad je otkriven tokom reagovanja na bezbednosni incident u jednoj proizvodnoj kompaniji na Bliskom istoku i ukazuje na značajnu promenu u načinu delovanja sajberkriminalaca: napadači su preuzeli potpunu kontrolu nad mrežom kompanije i primorali njene računare da se zaključaju, prikažu poruke o otkupu i promene pozadine radne površine, i sve to bez primene konvencionalnog ransomver programa za šifrovanje podataka.
Ovaj incident ilustruje jedan od trendova navedenih u Kaspersky izveštaju State of Ransomware 2026, objavljenom ranije ove godine, gde se napadači sve više udaljavaju od tradicionalnog šifrovanja datoteka i umesto toga primenjuju tzv. „iznudu bez šifrovanja“ (encryptionless extortion), fokusirajući se na trenutni poremećaj poslovanja i objavljivanje osetljivih, ukradenih podataka na dark vebu, umesto da se oslanjaju na kriptografske ključeve kako bi od žrtava iznudili novac.
Početna infekcija: prolazak kroz „ulazna vrata“
Umesto korišćenja složenog zlonamernog softvera za proboj u mrežu, napadači su zaobišli početne bezbednosne mehanizme tako što su pribavili administratorska ovlašćenja. Verovatno putem fišinga, došli su do akreditiva korisnika sa visokim nivoom privilegija, a zatim su ih iskoristili za direktno prijavljivanje na korporativnu mrežu preko standardnih tačaka za udaljeni pristup i VPN ulaza. Sve ovo prošlo je neprimećeno, jer su se napadači bezbednosnim sistemima za nadzor predstavljali kao legitimno IT osoblje koje se prijavljuje radi obavljanja uobičajenih zadataka.
Evolucija napada: zloupotreba sopstvenih mrežnih pravila
Uljezi su za nastavak napada koristili legitimne administrativne alate kojima je kompanija već verovala. Meta im je bio Active Directory, odnosno okosnica korporativne mreže, u kojem su kreirali zlonamerni Group Policy Object (GPO).
GPO objekti omogućavaju mrežnim administratorima da trenutno konfigurišu podešavanja na hiljadama računara zaposlenih. Budući da je Group Policy legitimni mehanizam sa visokim nivoom administratorskih privilegija, zlonamerne izmene izvršene pomoću kompromitovanih privilegovanih naloga mogu izgledati kao legitimna IT aktivnost. Izvršavajući čitav napad unutar zlonamernog GPO objekta, koji su nazvali „PAYLOAD“, hakeri su delovali potpuno neprimetno. Pravilo je odmah onemogućilo lokalne administratorske naloge, distribuiralo poruke o otkupu i preuzelo kontrolu nad pozadinom radne površine i zaključanim ekranom svakog računara, tako da se grafički prikaz sa zahtevom za otkup pojavio čim su sistemi obradili ažurirane politike.
Eksfiltracija podataka na dark veb
Napadači su svoje napore usmerili na eksfiltraciju vrednih korporativnih podataka. Nakon što je krađa podataka završena i aktivirano zaključavanje administratorskih naloga, eksfiltrirani podaci su na kraju objavljeni na dark vebu kako bi pokušaj iznude bio dovršen.
Kompletan izveštaj dostupan je na platformi Securelist.