SSysDigest
Un ransomware qui paralyse tout sans chiffrer un seul fichier

Photo : Brett Sayles sur Pexels

Administration serveur

Un ransomware qui paralyse tout sans chiffrer un seul fichier

Le ransomware PAYLOAD a mis une entreprise à genoux juste avec deux GPO malveillantes, sans toucher aux fichiers. La preuve qu'on n'a pas toujours besoin de chiffrement pour faire mal.

actusécurité
Partager :

Oublie le scénario classique du ransomware qui chiffre tous tes fichiers et te réclame une rançon en crypto. Avec PAYLOAD, les attaquants ont trouvé une méthode bien plus vicieuse : ils s'attaquent directement à l'Active Directory de l'entreprise, sans jamais toucher à un seul document.

Le principe est simple mais redoutable. Une fois dans le réseau, les pirates créent deux GPO (des règles de configuration qui s'appliquent à tout le domaine) et les collent directement à la racine de l'Active Directory. Résultat : ces règles se propagent instantanément à tous les ordinateurs et serveurs de l'entreprise, et permettent de bloquer l'accès aux machines, de couper des services essentiels ou de rendre l'environnement complètement inutilisable.

Ce qui rend cette attaque particulièrement sournoise, c'est qu'elle passe sous le radar des outils de sécurité classiques. Comme il n'y a pas de chiffrement de fichiers, les antivirus et EDR qui surveillent ce genre de comportement ne voient rien venir. Les dégâts sont pourtant bien réels : plus personne ne peut bosser normalement, sans qu'aucune donnée n'ait été volée ou verrouillée.

Cette technique confirme une tendance de fond : les attaquants misent de plus en plus sur le sabotage de l'infrastructure plutôt que sur le chiffrement pur, histoire de contourner les défenses. Pour les équipes IT, ça veut dire une chose : il faut surveiller de près les GPO créées ou modifiées, surtout celles collées à la racine du domaine, car c'est un signal d'alerte qu'on ne peut plus se permettre d'ignorer.

Sources

À lire aussi