LiMP VPN
Все новости

Kaspersky: вымогатели захватили компанию без шифровальщика

Kaspersky: вымогатели захватили компанию без шифровальщика

Коротко: Лаборатория Касперского описала атаку Payload на производственное предприятие: злоумышленники скомпрометировали учётные данные администраторов, захватили Active Directory, создали вредоносный объект групповой политики (GPO) — и заблокировали всю компанию без единого файла-шифровальщика. Данные были похищены заранее и угрозой публикации в даркнете выступили рычагом давления.

Атака без классического ransomware: что произошло

В сентябре 2026 года эксперты команды GIRT (Global Information Response Team) Лаборатории Касперского раскрыли детали необычной атаки на производственное предприятие на Ближнем Востоке. Исследованием руководил Константин Сапронов, глава GIRT.

Особенность атаки в том, что злоумышленники полностью обошлись без традиционного шифровальщика. Вместо этого они захватили административный контроль над корпоративной инфраструктурой и использовали его для блокировки компании с последующим вымогательством. Вредоносная кампания получила название Payload — по имени объекта групповой политики (GPO), который атакующие создали в захваченном Active Directory.

Атаки этого типа — так называемое encryption-less вымогательство — эксперты Kaspersky назвали «значительным сдвигом» в тактике киберпреступников в 2026 году.

Как проходила атака Payload: шаг за шагом

Согласно техническому отчёту Kaspersky, атака состояла из нескольких последовательных этапов:

  1. Получение учётных данных. Злоумышленники добыли скомпрометированные логины и пароли администраторов с повышенными привилегиями — предположительно через фишинг, брутфорс или у брокеров первоначального доступа на теневых форумах.
  2. Незаметное проникновение. Атакующие подключились к инфраструктуре через штатные средства удалённого доступа и VPN-шлюз компании — весь трафик выглядел как обычная работа IT-специалиста.
  3. Захват Active Directory. Получив доступ к контроллеру домена, группа перехватила контроль над всей сетевой инфраструктурой предприятия.
  4. Вредоносный GPO «Payload». В захваченном Active Directory был создан объект групповой политики с именем Payload. Этот GPO изменил обои рабочего стола и экран блокировки на сообщение с требованием выкупа на всех корпоративных машинах и отключил административные учётные записи сотрудников.
  5. Кража данных заранее. До блокировки злоумышленники выгрузили корпоративные данные и разместили их образцы на даркнет-сайте утечек — как доказательство и рычаг давления.

В итоге предприятие оказалось заблокированным: сотрудники видели на экранах требование выкупа, административный доступ был отозван, данные компании — в руках атакующих. При этом ни один файл не был зашифрован.

Почему это опаснее обычного ransomware

Традиционные антивирусы и системы защиты конечных точек обнаруживают шифровальщиков по характерным поведенческим признакам: массовое изменение файлов, обращение к специфическим функциям API Windows, создание записок с требованием выкупа. Атака Payload не оставляет ни одного из этих следов — потому что файлы не шифруются вообще.

Всё, что происходит, — это изменение политик через штатный механизм Windows (GPO) и отключение учётных записей. С точки зрения большинства систем мониторинга это выглядит как рядовые административные действия. Именно в этом и состоит главная опасность новой тактики: атакующие используют легитимные инструменты — то, что в индустрии называют living off the land (LotL, «жизнь за счёт земли»).

Одновременно encryption-less атаки снижают риски для самих преступников: развёртывание шифровальщика оставляет заметные цифровые следы и часто обнаруживается на ранних стадиях. Захват AD через легитимный удалённый доступ и стандартные инструменты управления — значительно тише и труднее обнаруживается.

Тренд 2026: вымогательство всё чаще идёт без шифрования

Атака Payload — не изолированный случай. По данным Kaspersky International Anti-Ransomware Day 2026, эксперты зафиксировали формирование новой группы The Gentlemen — выходцев из расформированных RaaS-группировок. Их специализация: data-centric extortion (вымогательство, основанное на краже данных) без шифрования.

Схожую тактику применяют другие активные группировки 2026 года: Clop использует скомпрометированные корпоративные email-аккаунты для рассылки требований выкупа сотрудникам компаний-жертв, не шифруя ни одного файла; группа The Pink после захвата аккаунта немедленно эксфильтрирует данные из SharePoint и OneDrive и запускает даркнет-сайт с образцами.

Вектор угрозы смещается: если классический ransomware берёт в заложники данные через шифрование, то новая волна берёт в заложники сам доступ к инфраструктуре и корпоративную репутацию.

Что это значит для безопасности ваших данных

Атака Payload наглядно показывает, насколько важна гигиена учётных данных. Весь сценарий стал возможен потому, что злоумышленники получили скомпрометированные пароли администраторов. Слабые, повторно используемые или ранее слитые пароли — первая точка входа в подобных атаках.

Ключевые выводы для защиты личных и корпоративных данных:

  • Учётные данные для доступа к корпоративным ресурсам не должны храниться в незащищённых каналах — мессенджерах, незашифрованных письмах, браузерных менеджерах без мастер-пароля.
  • Подключение к корпоративным системам через незащищённые или публичные сети увеличивает риск перехвата учётных данных. Подробнее о защите трафика — на странице функций LiMP VPN.
  • Двухфакторная аутентификация (2FA) на привилегированных учётных записях является обязательной мерой: даже при компрометации пароля атакующий не сможет войти без второго фактора.
  • Мониторинг изменений в Active Directory и объектах групповой политики — стандарт для корпоративных IT-отделов, который помог бы обнаружить атаку Payload на раннем этапе.

Дополнительные материалы о защите учётных данных и безопасности в сети — в блоге LiMP VPN.

Источники