PAYLOADランサムウェアがActive Directoryグループポリシーを悪用
PAYLOADランサムウェアは、Active Directoryのグループポリシーを利用して、Windowsドメイン全体の業務を妨害する新たな攻撃手法を展開しました。この攻撃では、ファイルを暗号化することなく、管理機能を悪用してランサムノートを配布し、ユーザーのデスクトップやロック画面に画像を設定しました。攻撃者は、ドメイン管理者権限を取得し、悪意のあるグループポリシーオブジェクト(GPO)を作成して、全てのドメイン参加システムに影響を及ぼしました。これにより、従来のランサムウェア検出を回避しつつ、広範な影響を及ぼすことが可能となりました。
メトリクス
このニュースのスケール度合い
インパクト
予想外またはユニーク度
脅威に備える準備が必要な期間が時間的にどれだけ近いか
このニュースで行動が起きる/起こすべき度合い
主なポイント
- ✓ PAYLOADランサムウェアは、Active Directoryのグループポリシーを利用して、ファイルを暗号化せずに業務を妨害しました。
- ✓ 攻撃者は、ドメイン管理者権限を取得し、悪意のあるグループポリシーオブジェクトを作成しました。
社会的影響
- ! この攻撃は、企業の業務運営に深刻な影響を及ぼし、信頼性を損なう可能性があります。
- ! ランサムウェアの新たな手法は、企業のセキュリティ対策を見直す必要性を強調しています。
編集長の意見
解説
暗号化しない“業務停止型”ランサムがAD管理面を攻撃面に変える——PAYLOADのGPO悪用が示す次の一手
今日の深掘りポイント
- ファイル暗号化を行わず、Active Directoryのグループポリシー(GPO)を兵器化して全社端末にランサムノートやロック画面を配布する“業務停止型”の手口が確認されました。検知回避と復旧コストの両面で厄介です。
- ドメイン管理者(DA)権限を奪取した後、悪意のGPOを新規作成・リンクすることで、全ドメイン参加端末に即時かつ一斉の影響を及ぼせます。従来の暗号化検知に依存するEDRでは捕捉が難しい構図です。
- 初期侵入ベクトルとしてFortiGate SSL VPNが示唆されています。境界のリモートアクセス面を起点に、ADの“管理プレーン”へ直行する流れは、運用継続性に直結します。
- GPOは「設定」だけでなく「実行(スクリプト、タスク配布)」の面も持ちます。悪用されれば、静的な壁紙変更から動的なペイロード実行まで拡張し得るのが核心的なリスクです。
- 重要インフラや自治体のようにAD依存度が高い組織では、業務停止・対外信頼の毀損・復旧手順の複雑化が重なる「三重苦」になりかねません。GPO監査と特権運用のゼロトラスト化を優先課題に据えるべきです。
はじめに
PAYLOADランサムウェアが、Active Directoryのグループポリシーを悪用して、ファイルを暗号化せずに全社的な業務妨害を達成した事例が報じられています。攻撃者はドメイン管理者権限を取得後、悪意のGPOを作成・リンクすることで、ユーザーのデスクトップおよびロック画面を一斉に変更し、ランサムノートを全端末へ配布しました。従来の「暗号化挙動」を頼りにした検知や復旧モデルの前提が崩れる、いやらしい転換だといえます。
この話題は新規性と即応性が高く、しかも現場で即アクションへ落とし込める具体性があります。一方で、ポジティブ要素は乏しく、確からしさは高い——そんなバランスの指標が示唆するのは、「すぐ動け。管理プレーンを守れ」というシンプルな教訓です。以下、何が起き、何に備えるべきかを掘り下げます。
参考:公開情報の一次報告は限られており、本稿は確認済みの事実を起点に、仮説は明示して記します。初報は以下をご参照ください。GBHackersの報道です。
深掘り詳細
事実関係の整理(現時点で公知の範囲)
- 攻撃者はドメイン管理者権限を取得後、悪意のグループポリシーオブジェクト(GPO)を作成・リンクし、ドメイン参加端末のデスクトップおよびロック画面の画像を差し替え、ランサムノートを配布しました。暗号化は実施していません。
- 初期侵入ベクトルとして、FortiGateのSSL VPN経由での侵入が示唆されています(報道ベース)。境界からADの特権へ直行する典型的な“境界突破→特権横取り”の流れです。
- 従来の暗号化検知に依存したEDR/AVは、この種の「設定配布による業務妨害」を捕捉しにくく、検知のボトムアップ(端末ふるまい)だけでは盲点が残る構図が浮かびます。
- 出典:上記はGBHackersの報道に基づく整理です。
編集部のインサイト(なぜ効くのか、どこが痛いのか)
- 暗号化から“運用妨害”へ主戦場が移った理由
- 暗号化は検知も復旧も成熟してきました。そこで攻撃側は、企業の“中心線”であるAD/GPOという管理プレーンを乗っ取り、正規の配布機構を使って心理・運用の両面を人質に取ります。暗号化検知のしきい値をきれいに回避できるのが強みです。
- GPOは「設定管理」だけではない
- GPOは壁紙やロック画面の変更といった見た目の改変にとどまらず、ログオン/スタートアップスクリプト、スケジュールタスク、レジストリ、サービス構成など、端末の実行面(Execution)にも深く干渉できます。つまり「見せしめ」から「実害」へのスケールアップが容易です。
- “全社一斉”というレバー
- 1つのGPOリンクがOU配下の全端末へ波及し、レアケースではドメイン全域へ即時反映します。単一の管理タッチポイントで、攻撃者は“全国一斉通達”のレバーを握れるのです。これはまさに、攻撃者が企業のChange Managementを乗っ取る行為です。
技術的観点と検知回避の構図(仮説を含む)
- 仮説:攻撃者は以下のいずれか(または複合)で可視性を下げるはずです
- 既存GPOの改変ではなく新規作成+高位OUへのリンクで、気づきにくい形での一斉適用
- 壁紙・ロック画面など“無害に見える”設定から適用、後段でスクリプトやタスクを追加する段階的エスカレーション
- GPO権限(ACL)を改ざんし、正規管理者の変更権を剥奪することで、復旧の初動を遅延
- なぜEDRが難しいか
- 暗号化や大量ファイルI/Oといった典型的ふるまいが出ません。クライアントに届くのは“正規のポリシー適用”であり、プロセスふるまいだけを見ても異常シグナルが希薄になりがちです。SOCは「管理面のテレメトリ」を一次信号として扱う発想転換が求められます。
脅威シナリオと影響
以下は、報道で確認できる要素に基づいた想定シナリオ(仮説)とMITRE ATT&CKの対応づけです。技術IDは参照用に記します。
- 初期侵入(境界)
- 外部公開リモートサービスの悪用(VPN): External Remote Services(T1133)または公開アプリケーションの脆弱性悪用(T1190)[仮説]
- 資格情報の窃取・権限昇格
- 有効アカウントの悪用: Valid Accounts(T1078)[仮説]
- OS認証情報ダンピング: OS Credential Dumping(T1003)[仮説]
- 横展開・管理プレーン乗っ取り
- ドメインポリシー改変(GPO改変): Domain Policy Modification: Group Policy Modification(T1484.001)
- ログオン/スタートアップスクリプト配布: Boot or Logon Initialization Scripts: Logon Script(Windows)(T1037.001)[仮説]
- コマンド実行の土台(必要に応じて): Command and Scripting Interpreter: Windows Command Shell(T1059.003)[仮説]
- 影響(Impact)
- 内部の“見せしめ”改変(壁紙・ロック画面等): Defacement: Internal Defacement(T1491.001)
- 暗号化による影響(T1486)は今回不使用(回避の意図が読み取れます)
事業・社会的影響のポイント:
- 復旧の難しさは「端末の個別対応」より「ディレクトリの体制回復」にあります。GPOの悪意改変やACL固定化があると、正規管理者の介入が阻まれ、復旧初動が遅れます。
- 重要インフラ・自治体・医療などAD依存が強い分野では、業務手順がGPOに強く結びつきます。計画停止の手当てがない環境では、通知一発で窓口・端末・表示系が横並びに止まるリスクが現実化します。
- 暗号化がないため「復旧費≒キー取得」の単純モデルが崩れます。GPO監査・IRプレイブック・特権域の再構築(KRBTGTや特権アカウントの全更新を含む)といった“運用的復旧コスト”が前面に出ます。
参考(MITRE ATT&CK):
- Domain Policy Modification: Group Policy Modification(T1484.001): https://attack.mitre.org/techniques/T1484/001/
- External Remote Services(T1133): https://attack.mitre.org/techniques/T1133/
- Exploit Public-Facing Application(T1190): https://attack.mitre.org/techniques/T1190/
- Valid Accounts(T1078): https://attack.mitre.org/techniques/T1078/
- OS Credential Dumping(T1003): https://attack.mitre.org/techniques/T1003/
- Boot or Logon Initialization Scripts: Logon Script (Windows)(T1037.001): https://attack.mitre.org/techniques/T1037/001/
- Command and Scripting Interpreter: Windows Command Shell(T1059.003): https://attack.mitre.org/techniques/T1059/003/
- Defacement: Internal Defacement(T1491.001): https://attack.mitre.org/techniques/T1491/001/
セキュリティ担当者のアクション
“暗号化検知”の外にある攻撃に対し、管理プレーン中心の監視・統制・復旧力を強化します。優先度順に整理します。
-
直ちに(0〜72時間)
- FortiGateなど外部公開のリモートアクセス面を棚卸しし、不要ポータルの閉塞、強固なMFA、ソースIP制限、最新パッチ適用状況の再確認を行います。監査ログにおける異常ログイン元・時間帯・失敗/成功の相関を確認します。
- ADの「Directory Service Changes」監査を有効化し、Policiesコンテナ(CN=Policies, CN=System,
)配下のオブジェクト変更(新規GPO作成、リンク変更、gPCFileSysPath/gPCMachineExtensionNames等の属性変更)をSIEMで即時検知対象にします。 - 既存GPOのACLを点検し、「Group Policy Creator Owners」や過剰特権の委任を是正します。GPOの“作成”権限と“リンク”権限を分割し、承認フローを必須化します(四眼原則)。
- ドメイン管理者(Tier 0)アカウントの利用端末を特権専用ワークステーション(PAW)に限定し、パス・トークンの横流しを防ぎます。不要なDA相当権限をただちに剥奪します。
-
短期(7〜30日)
- GPOの変更管理をツールで厳格化し、バージョン管理・差分レビュー・ロールバック(例:AGPM等によるチェンジコントロール)を日常運用に組み込みます。
- クライアント側のGroup Policy Operationalログ(Microsoft-Windows-GroupPolicy/Operational)の集中収集を開始し、短時間に広域のポリシー変更が波及した事象を相関検知します。
- SIEM用ユースケースを整備します。
- 短時間の新規GPO大量作成/リンク変更
- GPOの壁紙/ロック画面ポリシー変更(ユーザー構成の管理用テンプレート)やスクリプト/スケジュールタスク配布の新規設定
- GPO ACLの変更(正規管理者の権限剥奪)
- IRプレイブックに「GPO改ざん時の隔離・復旧手順」を追加します。例:悪性GPOの特定→リンク解除→GPOバックアップからの迅速復旧→影響端末の強制gpupdate→ACL再適正化→特権資格情報の総入れ替え(KRBTGT含む)といった流れを演習します。
-
中期(30〜90日)
- ADのTier分離(Tier 0/1/2)を本格適用し、管理者・サーバ・ワークステーションの跨ぎログオンを技術的に阻止します。JIT/JEAやPIMで特権を時間制・申請制にします。
- DC/管理サブネットのイースト-ウェスト通信を最小化し、SYSVOL/LDAP/SMB等の到達経路に厳格なフィルタを施します(管理プレーンのゼロトラスト化)。
- 定期的なレッド/パープルチーム演習で、T1484.001(GPO改変)シナリオの検知・封じ込め・復旧を繰り返しテストします。検知遅延と復旧MTTRを主要KPIに据えます。
- 重要業務における「GPO依存の見直し」を行い、最悪時にローカルポリシーや構成管理(例:CIS準拠の構成コード化)で最低限の運用を維持できるフェイルセーフを設けます。
-
監視の着眼点(SOC向け)
- 誰が、どこから、いつ、どのGPOを、どう変えたか——この5W1Hをログで追える状態にします。特に、通常とは異なる端末/時間帯でのGPO変更、急激なOU全域へのリンク追加、GPO ACLの“所有者乗っ取り”は高優先度アラートにします。
- 端末ふるまい監視は「スクリプト配布・実行」「新規スケジュールタスクの一斉出現」「壁紙パスの一括変更」など、GPO起点の副次シグナルを補助線にします。
-
経営・広報の備え
- 本手口は“見せしめ効果”が強く、社内外の信頼に直接響きます。BCP観点で、GPO経由の表示・UI断絶時における代替連絡・受付・現場継続手順(アナログ代替含む)を明文化しておきます。
最後に、このニュースは「暗号化=ランサム」の思い込みを外す好機でもあります。検知も復旧も、端末ふるまいから“管理プレーンの行動変化”へ重心を移すことが、次の一手になります。攻撃者が合議制なしで全社通達を出せるなら、私たちも合議制を超えた自動抑止で対抗したいところです。
参考情報
- GBHackers: PAYLOAD Ransomware Abuses Active Directory Group Policy(初報): https://gbhackers.com/payload-ransomware-abuses-active-directory-group-policy/
- MITRE ATT&CK: Domain Policy Modification: Group Policy Modification(T1484.001): https://attack.mitre.org/techniques/T1484/001/
- MITRE ATT&CK: External Remote Services(T1133): https://attack.mitre.org/techniques/T1133/
- MITRE ATT&CK: Exploit Public-Facing Application(T1190): https://attack.mitre.org/techniques/T1190/
- MITRE ATT&CK: Valid Accounts(T1078): https://attack.mitre.org/techniques/T1078/
- MITRE ATT&CK: OS Credential Dumping(T1003): https://attack.mitre.org/techniques/T1003/
- MITRE ATT&CK: Boot or Logon Initialization Scripts: Logon Script (Windows)(T1037.001): https://attack.mitre.org/techniques/T1037/001/
- MITRE ATT&CK: Command and Scripting Interpreter: Windows Command Shell(T1059.003): https://attack.mitre.org/techniques/T1059/003/
- MITRE ATT&CK: Defacement: Internal Defacement(T1491.001): https://attack.mitre.org/techniques/T1491/001/
背景情報
- i Active Directoryは、企業のITインフラにおいてユーザーやコンピュータの管理を行う重要なシステムです。グループポリシーは、管理者が設定を一元管理し、全てのドメイン参加システムに適用するための機能です。この機能を悪用することで、攻撃者は従来のランサムウェアの手法を回避しつつ、広範な影響を及ぼすことが可能となります。
- i PAYLOADランサムウェアは、特にグループポリシーを利用して、ユーザーのデスクトップにランサムノートを配置し、ロック画面に画像を設定することで、心理的な圧力をかける手法を採用しています。このような手法は、従来のファイル暗号化型ランサムウェアとは異なり、より巧妙で検出が難しいものです。