Active Directory a támadás eszközeként

Editors' Pick

A Kaspersky GERT egy közel-keleti gyártóvállalatnál vizsgált PAYLOAD ransomware-incidensben szokatlan módszert talált, a támadó a Windows gépeken egyáltalán nem telepített ransomware-t és nem titkosított fájlokat. Egy kompromittált domain fiókkal FortiGate SSL VPN-en keresztül jutott be, majd domain admin szintű hozzáférést szerzett. Ezután az Active Directoryban létrehozott egy PAYLOAD nevű Group Policy Objectet, amelyet a domain gyökeréhez kapcsolt, így a házirend minden tartományba léptetett Windows gépre kiterjedt. 

A GPO a SYSVOL-on keresztül terítette a váltságdíj-üzenetet, lecserélte a háttérképet és a zárolási képernyőt, bejelentkezési üzenetet állított be, valamint letiltotta a helyi Administrator fiókot. Egy második, win Firewall Off GPO minden Windows Firewall-profilt kikapcsolt. Különösen érdekes, hogy a házirend április 13-án már eljutott a gépekre, de a látványos hatás csak a másnapi újraindításokkor jelentkezett. Eközben a támadó fájlszerverekről és más rendszerekről adatokat szivárogtatott ki, amelyeket később közzétettek. Windows-végpontokon titkosítást nem találtak; ESXi/Linux környezetben viszont azonosítottak PAYLOAD ransomware-mintát. 

Az eset azért fontos, mert a vállalat saját, megbízható Active Directory-infrastruktúrája vált a támadás eszközévé. Nem volt ransomware EXE, gyanús folyamat vagy klasszikus végponti perzisztencia, amit egy fájl- vagy folyamatközpontú EDR-nek feltétlenül észlelnie kellett volna. A perzisztencia maga a domain controlleren lévő GPO volt, így egy megtisztított gépre a következő policy refresh ismét ráteríthette a támadói beállításokat. Ez egyben jól példázza az encryptionless extortion modellt is: az adatlopás és a működés megzavarása önmagában elegendő lehet a zsaroláshoz. 

Kiemelten vizsgálandó az AD 5136/5137/5141 esemény, különösen a domain-root gPLink módosítása, valamint a SYSVOL váratlan változásai. A GPO létrehozási és linkelési jogokat szűk körre kell korlátozni, a VPN-hozzáférést phishing-rezisztens MFA-val védeni, kompromittáláskor pedig először a rosszindulatú GPO-t és SYSVOL-t kell megtisztítani, és csak utána a végpontokat helyreállítani.

FORRÁS