SecBoard
Zurück zur Übersicht
Mittel30 / 100Konfidenz: Mittel
Keine strukturierten CVE-Daten

Erweitern Sie Erkennungsstrategien über datei- und prozessbasierte Methoden hinaus.

▸Herleitung der Bewertung(4)

Wie der Wert zustande kommt

  • Ransomware-Vorfall — Thema: ransomware, ransom, lockbit | Ereignisbeleg: incident, victim+10
  • Belegte Wirkungstaktik: collection, impact+8
  • Belegte ATT&CK-Technik zum Erstzugriff+6
  • Belegte Angriffskette ueber 4 Kill-Chain-Phasen+6

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Darunter eine technische Analyse mit pruefbaren Details
  • ATT&CK-Techniken ueber explizite Technik-ID belegt

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO

Securelist·
Originalartikel lesen bei Securelist

Ein Fertigungsunternehmen im Nahen Osten wurde Opfer eines Angriffs, bei dem Angreifer die Active Directory-Gruppenrichtlinien (GPO) nutzten, um Ransomware-Nachrichten zu verbreiten und Systeme zu manipulieren, ohne Daten zu verschlüsseln. Betroffen waren alle Windows-Workstations im Netzwerk, deren lokale Administratorkonten deaktiviert wurden. Unternehmen sollten ihre Erkennungsstrategien über reine Malware-Erkennung hinaus erweitern und Active Directory-Infrastrukturen auf verdächtige GPO-Änderungen überwachen.

SecBoard-Einordnung

Dieser Angriff zeigt, dass Angreifer vertrauenswürdige Infrastrukturen wie Active Directory missbrauchen können, um traditionelle Endpunkterkennung zu umgehen. Er unterstreicht die Notwendigkeit, Erkennungsstrategien über reine Malware-Erkennung hinaus zu erweitern und GPO-Änderungen zu überwachen, um 'Encryptionless Extortion'-Angriffe zu erkennen.

Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer die Kontrolle über alle Windows-Workstations erlangen, lokale Administratorkonten deaktivieren, Daten exfiltrieren und ESXi-Server angreifen, was zu Betriebsunterbrechungen und Erpressung ohne Datenverschlüsselung führt.

Empfehlung: Erweitern Sie Erkennungsstrategien über datei- und prozessbasierte Methoden hinaus. Überwachen Sie Active Directory-Infrastrukturen auf verdächtige GPO-Änderungen und implementieren Sie Maßnahmen zur Erkennung von 'Encryptionless Extortion'-Angriffen.

Im erfassten Bestand

  • ▸3. erfasste Meldung zu Ryuk innerhalb von 90 Tagen.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Betroffen

Fertigungsunternehmen, insbesondere solche mit Active Directory-Infrastrukturen und Windows-Workstations, sind betroffen. Der Angriff fand in einem Unternehmen im Nahen Osten statt.

Prüfen

3
  • ▸Überprüfen Sie Active Directory-Audit-Logs auf ungewöhnliche GPO-Änderungen oder die Erstellung neuer GPOs, insbesondere mit verdächtigen Namen wie 'PAYLOAD'.
  • ▸Testen Sie die Fähigkeit Ihrer Endpunkterkennungslösungen, GPO-basierte Änderungen an Systemkonfigurationen (z.B. Deaktivierung lokaler Administratorkonten) zu erkennen, die nicht direkt auf Malware-Ausführung basieren.
▸ 1 weitere
  • ▸Stellen Sie sicher, dass Ihre Überwachungssysteme Warnungen für die Deaktivierung lokaler Administratorkonten auf Workstations generieren.

Offene Punkte

4
▸ anzeigen
  • ▸Die genaue Methode des initialen Zugriffs auf das Active Directory ist nicht spezifiziert.
  • ▸Die spezifischen Tools oder Exploits, die für die GPO-Manipulation verwendet wurden, sind nicht spezifiziert.
  • ▸Die Art der exfiltrierten Daten ist nicht spezifiziert.
  • ▸Details zu den 'ESXi server targeting'-Methoden sind nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Fortinet extern erreichbar?
  • Haben wir VMware extern erreichbar?
  • Können wir Initial Access detektieren?
  • Können wir Execution detektieren?

Erwähnte Akteure & Werkzeuge

Malware
Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(31)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1078Valid Accountsim Text genanntzugeordnet

„Angreifer nutzten Active Directory-Gruppenrichtlinien (GPO), was auf die Kompromittierung gültiger AD-Anmeldeinformationen hindeutet.“

T1531Account Access Removalim Text genanntzugeordnet

„deren lokale Administratorkonten deaktiviert wurden.“

T1562.001Impair Defenses: Disable or Modify Toolsim Text genanntzugeordnet

„Der Angriff umging traditionelle Endpunkterkennung, indem er die vertrauenswürdige AD-Infrastruktur missbrauchte.“

T1005Data from Local Systemim Text genannt
T1068Exploitation for Privilege Escalationim Text genannt
T1070.001Indicator Removal: Clear Windows Event Logsim Text genannt
T1071Application Layer Protocolim Text genannt
T1078.002Valid Accounts: Domain Accountsim Text genannt
T1133External Remote Servicesim Text genannt
T1484.001Domain or Tenant Policy Modification: Group Policy Modificationim Text genannt
T1489Service Stopim Text genannt
T1490Inhibit System Recoveryim Text genannt
T1491.001Defacement: Internal Defacementim Text genannt
T1562.004Impair Defenses: Disable or Modify System Firewallim Text genannt
T1685Disable or Modify Toolsim Text genannt
T1685.005Disable or Modify Tools: Clear Windows Event Logsim Text genannt
T1686Disable or Modify System Firewallim Text genannt
T1041Exfiltration Over C2 Channelzugeordnet

„auch Datenexfiltration“

T1484Group Policy Modificationzugeordnet

„Angreifer nutzten die Active Directory-Gruppenrichtlinien (GPO), um Ransomware-Nachrichten zu verbreiten und Systeme zu manipulieren.“

T1486Data Encrypted for Impactzugeordnet

„Ransomware-Nachrichten zu verbreiten [...] ohne Daten zu verschlüsseln.“

T1565Data Manipulationzugeordnet

„Systeme zu manipulieren, ohne Daten zu verschlüsseln.“

T1003.006OS Credential Dumping: DCSyncabgeleitet
T1021Remote Servicesabgeleitet
T1053.005Scheduled Task/Job: Scheduled Taskabgeleitet
T1055.012Process Injection: Process Hollowingabgeleitet
T1110.003Brute Force: Password Sprayingabgeleitet
T1110.004Brute Force: Credential Stuffingabgeleitet
T1485Data Destructionabgeleitet
T1491Defacementabgeleitet
T1558.003Steal or Forge Kerberos Tickets: Kerberoastingabgeleitet
T1566Phishingabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

4

›

Ausnutzung

4

›

Einnistung

0

›

Fernsteuerung

1

›

Zielhandlung

12

6 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)

Quellen & Belege· 1 Quelle

SecurelistTechnischer BelegPUBLICZuverlässigkeit Bdiese Meldung

Frei veroeffentlichte Forschung eines Sicherheitsanbieters — nachpruefbare Technik, aber eigenes Vermarktungsinteresse. Kein bezogener Feed, deshalb PUBLIC statt COMMERCIAL_TI.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

ATT&CK-Heatmap

Themen
Active directoryData leaksData theftDetection engineeringDigital forensicsGroup policiesIncident responseMitre ATT&CKRansomware