
Pas d’exécutable, pas de chiffrement, pas de persistance sur les postes de travail : seulement deux stratégies de groupe liées à la racine du domaine Active Directory. C’est avec cette méthode que les opérateurs du ransomware PAYLOAD ont mis à l’arrêt une entreprise. Voici ce que l’on sait.
L’information provient de l’équipe GERT (Global Emergency Response Team) de Kaspersky, qui a publié le 21 septembre 2026 une analyse technique détaillée de cet incident basé sur les GPO. Les stratégies de groupe sont habituellement utilisées par les admins pour déployer des paramètres de configuration sur un ensemble de serveurs ou de machines Windows (ou Linux). Cette fois-ci, ce mécanisme a été détourné pour cibler une entreprise du secteur de l’industrie située au Moyen-Orient (le nom n’a pas été communiqué).
Tout a commencé le 11 avril 2026, lorsque l’attaquant s’est authentifié sur le VPN SSL FortiGate de l’entreprise avec un compte du domaine valide, mais compromis. Password spraying, hameçonnage ou achat auprès d’un courtier en accès initiaux (Initial Access Broker), cela reste sans certitude.
Deux jours plus tard, l’attaquant disposait de privilèges équivalents à ceux d’un administrateur du domaine. Le même jour, des données sont exfiltrées depuis les serveurs de fichiers et d’autres systèmes. Elles ont ensuite été publiées sur le dark web. Alors, alors, les GPO ?
Deux GPO, et un redémarrage pour tout déclencher
Quand on lit un article à propos d’une attaque par ransomware, on s’attend à ce que l’on nous dise que tous les fichiers ont été chiffrés. Ici, ce n’est pas le cas. Au lieu de déployer un outil destiné à chiffrer les données, l’attaquant a créé une GPO nommée « PAYLOAD » et l’a liée à la racine du domaine. Conséquence directe : elle s’applique donc à l’ensemble des postes et des utilisateurs du domaine (sauf configuration spécifique, mais on va pas rentrer dans les détails).
Voici ce que configure cette stratégie de groupe :
Note de rançon : le fichier hello.txt, déposé dans le partage SYSVOL du contrôleur de domaine, est copié sur le bureau et à la racine des lecteurs C: et D:, en lecture seule, sous le nom README-payload.txt.
Bannière d’ouverture de session : les valeurs de registre legalnoticecaption et legalnoticetext sont modifiées : le titre affiche « Welcome to Payload! » et le message contient la demande de rançon.
Fond d’écran et écran de verrouillage : les deux sont remplacés par l’image payload.jpg, elle aussi hébergée dans le SYSVOL. Les images s’affichent peu importe l’utilisateur qui se connecte
Compte Administrateur local. Le compte Administrateur intégré est désactivé sur les postes, via les paramètres de sécurité de la GPO.
Une seconde GPO, baptisée « win Firewall Off », désactive le pare-feu Windows sur les profils domaine, privé et public. De quoi garder les mains libres pour la suite. Open bar = On.
D’après les clés de registre Group Policy History analysées par Kaspersky, les GPO sont arrivées sur les postes dès le 13 avril. Mais leurs effets ne se sont manifestés que le 14 avril, lorsque les collaborateurs ont redémarré leurs machines. Ce jour-là, les fonds d’écran de rançon apparaissent en masse et l’activité de l’entreprise est perturbée. Ce délai offre une fenêtre tranquille à l’attaquant, et il brouille le lien entre la cause (la création de la GPO) et l’effet, ce qui complique la reconstitution de la chronologie.
Sur les machines Windows, Kaspersky n’a trouvé aucun fichier chiffré, aucun binaire malveillant, aucune persistance et aucun processus suspect. Le seul échantillon de ransomware récupéré est une variante de PAYLOAD destinée à ESXi, présente sur des serveurs Linux. “Une organisation dont la stratégie de détection repose sur l’interception d’un exécutable de ransomware n’aurait rien vu jusqu’au redémarrage du premier poste et à l’apparition du fond d’écran de rançon.”, écrivent les chercheurs. En réalité, ici, toute l’attaque vit dans l’Active Directory.
Pour autant, l’abus des GPO n’est pas nouveau : Ryuk, BlackCat ou encore LockBit s’en sont déjà servis. En 2021, j’avais d’ailleurs publié un article à propos de LockBit 2.0, qui créait une GPO pour désactiver Microsoft Defender et lancer le ransomware sur toutes les machines du domaine. Avec PAYLOAD, la GPO n’est pas le vecteur de diffusion, c’est l’arme elle-même. La confusion créée par cette GPO a perturbé l’activité de l’entreprise ciblée.
Comment détecter ce type d’attaque ?
Cette cyberattaque est l’occasion de rappeler l’importance de centraliser les logs et de les analyser, notamment par rapport à certains événements.
Auditer les modifications de l’annuaire : les événements 5136, 5137 et 5141 doivent remonter dans un SIEM. Une modification de l’attribut gPLink à la racine du domaine par un compte inhabituel est l’indicateur le plus parlant. Mon tutoriel Active Directory : le guide complet pour configurer une stratégie d’audit avancée détaille cette configuration.
Surveiller le SYSVOL : toute image, tout fichier texte ou script inattendu doit déclencher une alerte.
Séparer la création et la liaison des GPO : ces deux droits doivent être réservés à un rôle d’administration dédié et audité, comme l’explique cet article sur la délégation de la gestion des stratégies de groupe dans Active Directory.
Protéger l’accès distant et les comptes à privilèges : MFA résistante au phishing sur le VPN, Windows LAPS, modèle d’administration en tiers et postes d’administration dédiés.
Kaspersky suggère aussi de déployer une GPO « canari » (dans le même esprit que les canary tokens), dont l’application sur un poste signalerait qu’un attaquant a obtenu un accès en écriture sur les GPO.
Reste une question en suspens : pourquoi aucun chiffrement ? Kaspersky penche, avec un niveau de confiance modéré, soit pour un choix délibéré (garder une phase de chiffrement en réserve pour faire monter la pression), soit pour une opération interrompue avant son terme.
Cofondateur d’IT-Connect et Microsoft MVP “Cloud and Datacenter Management”. Mon obsession depuis près de 15 ans ? Rendre l’administration système et la cybersécurité accessibles, que vous soyez junior ou confirmé. Plus qu’un métier, l’IT est pour moi une véritable passion. J’accompagne au quotidien les sysadmins et les professionnels de l’IT dans leur montée en compétences et leur veille technique.
