Kaspersky opisał incydent ransomware, w którym komputery z Windows nie zostały zaszyfrowane, a mimo to cała organizacja została sparaliżowana. Atakujący przejęli kontrolę nad Active Directory i wykorzystali zasady grupy GPO do wyświetlenia żądania okupu, zmiany ekranów blokady, wyłączenia lokalnych kont administratora i osłabienia zabezpieczeń.
Przypadek nazwany PAYLOAD pokazuje, że współczesne ransomware nie zawsze musi uruchamiać klasyczny szyfrator na każdym komputerze. Coraz większe znaczenie ma wymuszenie bez szyfrowania: kradzież danych, zakłócenie pracy i groźba ich publikacji mogą wystarczyć, by wywrzeć presję na ofiarę.
Z tego artykułu dowiesz się:
- jak PAYLOAD przejął kontrolę nad komputerami bez szyfrowania plików Windows,
- dlaczego Active Directory i GPO stały się narzędziem ataku,
- czemu antywirus na stacji roboczej może nie wystarczyć,
- jak wyglądało wejście do sieci,
- co powinny monitorować firmy korzystające z domeny Windows.
Ransomware bez szyfrowania plików na komputerach Windows
Analizę PAYLOAD opublikował 21 września 2026 r. Global Emergency Response Team Kaspersky. Badacze odtwarzali przebieg incydentu, do którego doszło w kwietniu 2026 r. w firmie produkcyjnej na Bliskim Wschodzie.
Najbardziej nietypowy element ataku polegał na tym, że na objętych incydentem stacjach Windows nie znaleziono klasycznego ransomware szyfrującego pliki. Nie było masowego zmieniania nazw dokumentów, śladów szyfrowania ani złośliwego programu stale działającego na komputerach.
Mimo tego użytkownicy zobaczyli żądanie okupu, zmienione tapety i ekrany blokady, a dostęp administracyjny do komputerów został ograniczony. Źródło problemu znajdowało się wyżej — w infrastrukturze Active Directory.
Atakujący zdobyli konto z bardzo wysokimi uprawnieniami
Według Kaspersky pierwszy potwierdzony dostęp do sieci nastąpił przez FortiGate SSL VPN. Napastnik zalogował się przy użyciu prawidłowych, ale przejętych danych uwierzytelniających.
Badacze nie byli w stanie potwierdzić, w jaki sposób poświadczenia zostały zdobyte. Jako możliwe scenariusze wskazano m.in. phishing, credential stuffing, password spraying albo zakup wcześniej przejętego konta od brokera dostępu.
Kluczowe było jednak to, że wykorzystane konto miało uprawnienia pozwalające tworzyć i podłączać zasady grupy na poziomie całej domeny. W praktyce oznaczało to uprawnienia porównywalne z administratorem domeny albo odpowiednio szerokie uprawnienia delegowane.
Jedna złośliwa GPO mogła zmienić zachowanie wszystkich komputerów
Group Policy Object, czyli GPO, służy administratorom Windows do centralnego zarządzania ustawieniami komputerów i kont użytkowników w domenie. Dzięki niej można np. ustawić politykę haseł, skonfigurować zabezpieczenia albo wymusić konkretne ustawienia na setkach stacji jednocześnie.
Napastnik wykorzystał tę samą funkcję przeciwko organizacji. Utworzył obiekt nazwany PAYLOAD i podłączył go do głównego poziomu domeny, dzięki czemu zasada mogła objąć wszystkie znajdujące się niżej komputery i konta.
Złośliwa polityka wykonywała kilka działań:
- kopiowała notatkę z żądaniem okupu na pulpit oraz do głównych katalogów dysków,
- zmieniała komunikat wyświetlany podczas logowania,
- ustawiała przygotowaną przez atakujących grafikę jako tapetę i ekran blokady,
- wyłączała wbudowane lokalne konto administratora.
Druga złośliwa zasada, nazwana przez napastników win Firewall Off, wyłączała Zaporę systemu Windows na stacjach objętych domeną.
Na stacjach roboczych nie było czego „usunąć antywirusem”
To najbardziej interesujący element całego incydentu. Kaspersky nie znalazł na stacjach Windows złośliwego programu odpowiedzialnego za efekt ataku. Standardowe miejsca trwałości również wyglądały normalnie.
Nie znaleziono złośliwych:
- zadań Harmonogramu zadań,
- wpisów Run i RunOnce,
- usług systemowych,
- subskrypcji WMI,
- modyfikacji sektora rozruchowego,
- aktywnych złośliwych procesów w pamięci.
Mechanizm utrzymujący skutki ataku znajdował się w Active Directory. Dopóki złośliwa GPO pozostawała aktywna, samo oczyszczenie lub nawet reinstalacja pojedynczego komputera nie rozwiązywały źródła problemu — polityka mogła zostać ponownie zastosowana po dołączeniu urządzenia do środowiska domenowego.
To nadal ransomware, choć Windows nie zaszyfrowano
Klasyczne ransomware kojarzy się przede wszystkim z szyfrowaniem plików i rozszerzeniem dodawanym do dokumentów. PAYLOAD pokazuje jednak szerszy model wymuszenia. Atakujący mogą wywołać poważne zakłócenie działalności bez szyfrowania każdej stacji roboczej.
W analizowanym incydencie doszło również do kradzieży danych z serwerów plików i innych systemów. Później skradzione informacje zostały opublikowane w dark webie. To właśnie połączenie przejęcia sieci, niedostępności części funkcji oraz groźby ujawnienia danych stanowiło narzędzie nacisku.
Kaspersky zaznacza przy tym ważny szczegół: jedyny znaleziony podczas tego incydentu właściwy próbnik ransomware z rodziny PAYLOAD był przeznaczony do środowiska ESXi na serwerach linuksowych. Na komputerach Windows skutki osiągnięto samymi mechanizmami administracyjnymi.
Więcej o samym mechanizmie wymuszeń i różnych wariantach takich ataków znajdziesz w artykule Czym jest ransomware?.
Dlaczego ten atak jest trudny do wykrycia?
GPO jest legalnym i bardzo uprzywilejowanym mechanizmem administracyjnym Windows. Systemy ochronne muszą pozwalać administratorom na wprowadzanie zmian w politykach domenowych, dlatego samo użycie GPO nie jest automatycznie oznaką ataku.
Jeśli napastnik korzysta z przejętego konta z właściwymi uprawnieniami, część jego działań może wyglądać podobnie do normalnej pracy administratora. To problem szczególnie wtedy, gdy organizacja koncentruje monitoring głównie na wykrywaniu nowych plików wykonywalnych i procesów uruchamianych na stacjach.
W przypadku PAYLOAD nie było na komputerach typowego szyfratora, którego program antywirusowy mógłby po prostu zablokować. Wykrycie ataku wymagało obserwowania zmian w samej infrastrukturze domenowej.
Co powinny monitorować firmy korzystające z Active Directory?
Kaspersky zaleca przede wszystkim kontrolę tworzenia i modyfikowania zasad grupy. Szczególnie podejrzana powinna być nowa GPO nagle podłączona do głównego poziomu domeny albo polityka, która jednocześnie zmienia ustawienia bezpieczeństwa na dużej liczbie komputerów.
Warto monitorować m.in.:
- tworzenie nowych obiektów GPO,
- zmiany istniejących zasad,
- podłączanie GPO do głównego poziomu domeny,
- nietypowe pliki pojawiające się w SYSVOL,
- nagłe zmiany ustawień Zapory systemu Windows,
- modyfikacje ekranów logowania, tapet i komunikatów systemowych rozsyłane centralnie,
- użycie kont o wysokich uprawnieniach poza typowymi godzinami i urządzeniami administracyjnymi.
W raporcie Kaspersky wskazano także zdarzenia Active Directory związane z utworzeniem i modyfikacją obiektów GPO, m.in. Event ID 5137 i 5136. Same zdarzenia nie są dowodem ataku, ale mogą stanowić ważny punkt korelacji, szczególnie jeśli zmiana została wykonana przez nietypowe konto.
MFA dla VPN i ograniczenie kont administracyjnych mają kluczowe znaczenie
PAYLOAD nie wymagał wykorzystania nieznanej luki w Active Directory. Atakujący zdobyli dostęp do legalnego konta i następnie wykorzystali istniejące mechanizmy administracyjne.
Dlatego szczególnie ważne jest zabezpieczenie dostępu zdalnego. Kaspersky rekomenduje phishing-resistant MFA dla VPN i systemów administracyjnych, np. z użyciem fizycznych kluczy bezpieczeństwa, oraz ograniczenie liczby kont posiadających uprawnienia domenowego administratora.
Konto używane do zwykłej administracji nie powinno automatycznie zapewniać dostępu do każdego komputera i serwera w firmie. Im szersze uprawnienia jednego konta, tym większy obszar organizacji może zostać przejęty po kradzieży jego danych logowania.
Backup nadal jest ważny, ale nie rozwiązuje wszystkiego
W atakach bez szyfrowania sprawna kopia zapasowa nadal ma duże znaczenie, ale nie jest pełnym rozwiązaniem. Backup pomaga odzyskać dane po ich uszkodzeniu lub zaszyfrowaniu, lecz nie cofa wycieku informacji i nie usuwa przejętych kont administracyjnych.
Mała firma powinna więc łączyć kopie zapasowe z ograniczeniem uprawnień, MFA i monitoringiem zmian administracyjnych. Podstawy odpornego backupu opisujemy w poradniku Kopia zapasowa 3-2-1 w małej firmie – jak chronić dane przed ransomware?.
Sama obecność kopii również nie daje pewności, że będzie można szybko wrócić do pracy. Dlatego warto regularnie sprawdzać, czy kopia zapasowa naprawdę działa i czy da się z niej odtworzyć dane.
PAYLOAD zmienia sposób myślenia o ransomware
Najważniejszy wniosek z tego incydentu nie brzmi „ransomware przestało szyfrować pliki”. Klasyczne szyfrowanie nadal pozostaje bardzo poważnym zagrożeniem. PAYLOAD pokazuje jednak, że brak zaszyfrowanych dokumentów nie oznacza braku ataku ransomware.
Jeśli przestępca przejmie centralną infrastrukturę tożsamości i zarządzania, może wywołać rozległy incydent bez pozostawiania typowego malware na każdej stacji. W takim scenariuszu źródłem problemu nie jest pojedynczy komputer, lecz przejęte konta, Active Directory i złośliwe polityki rozsyłane z poziomu domeny.
To także dobry argument za tym, aby plan reagowania na ransomware obejmował nie tylko skanowanie komputerów i odtwarzanie backupu, ale również kontrolę tożsamości, VPN, Active Directory, GPO i systemów administracyjnych.




