Fase Nomination: lascia il tuo voto agli Italian Security Awards 2026
Un attacco ha preso il controllo di un'intera rete aziendale sfruttando le policy di gestione di Windows, per bloccare i computer senza cifrare un solo file.
Scoperto un nuovo attacco in cui i cyber criminali hanno assunto il controllo totale di una rete aziendale e hanno costretto i computer a bloccarsi, a visualizzare richieste di riscatto e a modificare gli sfondi del desktop, senza ricorrere alla crittografia convenzionale dei ransomware. A documentarlo sono gli esperti di Kaspersky, con un nuovo studio che ricostruisce l'incidente. Gli attaccanti hanno dirottato uno strumento amministrativo legittimo di Windows (i Criteri di gruppo o Group Policy Object), trasformandolo nell'unico strumento dell'intero attacco.
La vittima era un'azienda manifatturiera in Medio Oriente e il caso si è verificato nell'aprile 2026. Ricordiamo che i Criteri di gruppo sono la funzione con cui gli amministratori IT distribuiscono in una volta sola impostazioni identiche su migliaia di computer aziendali collegati al medesimo Active Directory. Quando una regola viene collegata alla radice del dominio, si propaga automaticamente a ogni utente e a ogni PC sotto di essa. Assunto il controllo di questo livello, gli attaccanti hanno agito su tutta l'infrastruttura in un colpo solo, senza installare nulla sui singoli dispositivi.
Tutto è partito l'11 aprile, quando gli attaccanti si sono autenticati alla VPN SSL FortiGate dell'azienda target tramite una credenziale di dominio valida, ma compromessa. La mancanza di dettagli nei log FortiGate non ha permesso di ricostruire con certezza come sia stata sottratta la suddetta credenziale. Potrebbe essere stato attuato un attacco di password spraying o di credential stuffing contro il portale VPN, oppure gli attaccanti potrebbero aver comprato la credenziale già compromessa da un access broker.

Una volta in rete, gli attaccanti disponevano di privilegi equivalenti a quelli di amministratore di dominio, con cui potevano creare e collegare una nuova regola alla radice del dominio, come è poi accaduto. Il 13 aprile hanno creato una GPO che hanno chiamato PAYLOAD e l'hanno collegata proprio a quel livello. Attraverso quest'unica regola hanno configurato quattro azioni distinte, tutte attivate dallo stesso oggetto. La prima è la comparsa di un avviso di riscatto al login di ogni macchina, ottenuta modificando una chiave di registro che Windows utilizza normalmente per mostrare avvisi legali. La seconda è la sostituzione dello sfondo del desktop e dell'immagine della schermata di blocco con un'immagine a tema riscatto, caricata sul server aziendale. La terza è la distribuzione di un file di testo con la richiesta di riscatto vera e propria su ogni desktop e sulle radici delle unità C e D di ogni computer. La quarta è la disattivazione dell'account amministratore locale su tutte le macchine del dominio.
Lo stesso giorno gli aggressori hanno creato e collegato una seconda regola, denominata win Firewall Off, con l'unico scopo di disattivare il firewall di Windows su tutti i profili di rete di ogni computer, garantendosi così libertà di movimento sulla rete per eventuali attività successive.
Le impostazioni indicate relativamente ai computer si attivano solo al riavvio della macchina o al successivo aggiornamento periodico delle policy. Per questo motivo il 13 aprile gli analisti hanno osservato l'esfiltrazione di dati dai file server e da altri sistemi dell'azienda, poi pubblicati sul dark web per completare il tentativo di estorsione. Serviva agli attaccanti per sottrarre dati e consolidare la propria presenza prima che l'attacco diventasse visibile. Però ha fuorviato gli analisti, che non sono riusciti a ricostruire per tempo quello che era accaduto prima dell’esfiltrazione, ossia la regola dannosa nei log della directory.
Ecco che quindi il 14 aprile la maggior parte dei computer aziendali si è riavviata secondo le normali procedure, applicando le impostazioni delle due regole dannose. In pochi minuti si sono bloccati tutti i PC della rete. L’analisi forense ha confermato che non era stato cifrato alcun file, che sulle macchine non era presente alcun malware, non esisteva alcun meccanismo di persistenza sugli endpoint e non era in esecuzione alcun processo dannoso.
Gli analisti sottolineano che l'abuso dei Criteri di gruppo non è una tecnica nuova: è già già stata documentata in passato in attacchi con Ryuk e con affiliati di LockBit e BlackCat/ALPHV. L’unico distinguo di questo caso è che è stata impiegata per la prima volta come unico vettore d'impatto. Il caso, inoltre, riflette anche la tendenza più ampia di un numero crescente di gruppi criminali che abbandonano la cifratura dei file a favore dell’estorsione imperniata unicamente sulla minaccia di pubblicare dati rubati.
Come difendersi da un attacco del genere? Come accade sempre più spesso, diventa ormai imprescindibile spostare l’attenzione verso il monitoraggio comportamentale, dando priorità al blocco delle policy dannose alla fonte e a una protezione rigorosa delle credenziali amministrative. Per casi specifici come questo, Kaspersky raccomanda di monitorare con attenzione ogni operazione di creazione e modifica dei Criteri di gruppo, configurando avvisi che si attivino nel momento in cui una nuova regola viene collegata alla radice della rete aziendale.
Esplora altri articoli su questi argomenti
Se questo articolo ti è piaciuto e vuoi rimanere sempre informato
21-09-2026
21-09-2026
21-09-2026
18-09-2026