Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO
2026-09-21
Investigadores de Kaspersky detectaron un incidente donde el ransomware PAYLOAD no utilizó archivos ejecutables para infectar los equipos, sino que secuestró la infraestructura de Active Directory. El atacante, tras obtener credenciales válidas a través de una VPN FortiGate, creó una Directiva de Grupo (GPO) maliciosa en la raíz del dominio.
Esta técnica es especialmente peligrosa porque las GPO son herramientas legítimas y de alta confianza que los antivirus suelen pasar por alto. A través de una sola directiva, los atacantes lograron cambiar el fondo de pantalla y la pantalla de bloqueo por un mensaje de rescate, mostrar avisos de extorsión al iniciar sesión y, lo más grave, deshabilitar la cuenta de administrador local en todas las estaciones de trabajo de la red.
El ataque presentó un comportamiento de 'detonación retardada'. El atacante configuró las políticas pero esperó un día antes de que los efectos fueran visibles, aprovechando el momento en que los empleados reiniciaban sus equipos tras sus labores habituales. Además, se detectó una segunda directiva diseñada específicamente para desactivar el Firewall de Windows en toda la organización, dejando los equipos vulnerables.
A diferencia de los ataques tradicionales, en este caso no hubo cifrado de archivos en las máquinas Windows, sino una interrupción operativa mediante la denegación de acceso y la extorsión visual. Sin embargo, se observó que los atacantes sí lograron extraer datos de los servidores de archivos antes de ejecutar la fase de impacto.
Qué significa para una pyme colombiana y cucuteña: Si usted usa Windows en su empresa y tiene un servidor de dominio (Active Directory), este ataque es una alerta roja. No basta con tener un antivirus que busque 'virus' o archivos extraños, porque aquí el ataque usa las herramientas legales de su propio sistema. Para protegerse, usted debe: 1) Asegurarse de que el acceso a su VPN sea estrictamente controlado y con doble factor de autenticación (MFA), ya que así entraron. 2) Revisar que su personal de sistemas tenga activada la auditoría de cambios en el Directorio Activo para recibir alertas si alguien crea una nueva Directiva de Grupo (GPO) sin autorización. 3) No confiar solo en el antivirus; vigile que no haya cambios repentinos en las configuraciones de seguridad de sus computadores.