LAGEBRIEFING · 24.09.2026 DEENFRES

Aktuelles

Kaspersky: Eine Gruppenrichtlinie legt die Firma lahm

Von Alec Chizhik · 24. September 2026 · 7 Minuten Lesezeit

Die Windows-Clients eines Fertigers im Nahen Osten waren gesperrt, ohne dass auf den Rechnern eine Ransomware-Datei lag. Kaspersky GERT fand zwei Group Policy Objects an der Domain-Root. Der Encryptor auf den Windows-Rechnern blieb aus.

Das Wichtigste in Kürze

  • PAYLOAD und win Firewall Off hingen an der Domain-Wurzel. Bildschirm, Konto und Firewall folgten der Richtlinie.
  • Der Einstieg lief über ein gültiges Domain-Konto am FortiGate-VPN. Der Weg von dort zum Schreibrecht für Group Policy bleibt offen.
  • Sichtbar wurde die Störung erst nach dem Reboot am 14. April. Am Vortag flossen bereits Daten von File-Servern ab.
  • Auf den Windows-Clients lag keine Verschlüsselung vor. Ein PAYLOAD-Sample gegen ESXi fand das Team auf Linux-Servern.

Verwandt: Was ist Ransomware? Definition, Ablauf und Schutz  ·  Everest bei Stadler: Ransomware trifft die Zulieferer-Exchange

Die Clients sperrten ohne Ransomware-Datei

Ahmad Zaidi Said und Elsayed Elrefaei vom Global Emergency Response Team von Kaspersky beschreiben in einem Threat-Response-Bericht auf Securelist einen Vorfall aus dem April 2026. Das Opfer ist ein Fertigungsunternehmen im Nahen Osten. Den Firmennamen nennt Kaspersky nicht.

Die Angreifer hatten Rechte auf Höhe eines Domain-Admins. Mit diesen Rechten schrieben sie ein Group Policy Object namens PAYLOAD und koppelten es an die Wurzel der Domain. Über diese eine Richtlinie erschienen Lösegeldforderungen auf dem Bildschirm. Dieselbe Richtlinie deaktivierte das lokale Administratorkonto und setzte Wallpaper und Sperrbild neu. Eine Ransomware-Datei auf den Windows-Clients lag dabei nicht vor.

Das Team prüfte die Master File Table betroffener Arbeitsplätze. Dateien mit der Endung .payload fehlten. Muster einer Massenverschlüsselung fehlten ebenfalls. Zum Zeitpunkt der Analyse liefen keine schädlichen Prozesse. Persistenz auf den Endpunkten lag nicht vor. Die Störung steckte in Active Directory.

Was ist Group Policy? Group Policy ist der Mechanismus, mit dem Windows-Domains Einstellungen an viele Rechner gleichzeitig verteilen: Anmeldebanner, Firewall, Konten, Dateien. Eine Richtlinie an der Domain-Root gilt für jedes Objekt darunter. Der Kanal ist von Windows selbst signiert und läuft mit Systemrechten. Kaspersky schreibt, dass die Mehrheit der Endpunkt-Produkte diesen Kanal nicht wie eine fremde Datei untersucht.

Der Einstieg lag am FortiGate-VPN

Am 11. April authentifizierte sich ein gültiges Domain-Konto am SSL-VPN der FortiGate-Firewall. Das Konto war kompromittiert. Wie das Passwort in fremde Hände kam, bleibt offen. Kaspersky nennt drei Hypothesen: Password Spraying oder Credential Stuffing gegen das Portal, Phishing oder der Kauf bei einem Initial-Access-Broker. Eine Entscheidung trifft der Bericht nicht.

Die Logs der FortiGate reichten nicht, um den Weg vom VPN-Login bis zum Schreibrecht für Group Policy zu rekonstruieren. Auch die Protokolle der Virtualisierung halfen dabei nicht. Übliche Wege zur Rechteausweitung schließt Kaspersky weder ein noch aus, etwa das Auslesen von Domain-Geheimnissen, das Knacken von Dienstkonten oder das Weiterreichen gestohlener Anmeldetickets.

Zwei Tage später, am 13. April, stand das GPO PAYLOAD an der Domain-Root. Am selben Tag schrieb jemand die Dateien payload.jpg und hello.txt ins SYSVOL der Domäne. SYSVOL ist die Freigabe, aus der Windows-Clients ihre Richtlinien ziehen. Wer dort schreiben darf, spricht zur gesamten Domain.

Zwei Richtlinien an der Domain-Root

Die Richtlinie PAYLOAD erledigte die sichtbare Erpressung. Über Group Policy Preferences landete hello.txt als schreibgeschützte Datei README-payload.txt auf dem Desktop sowie im Stamm von C: und D:. Registry-Werte setzten die Anmeldeüberschrift auf Welcome to Payload. Derselbe Block trug den Text der Lösegeldforderung. Dieselbe Richtlinie setzte das Bild aus SYSVOL als Sperrbild und Hintergrund. Über die Sicherheitsvorlage GptTmpl.inf deaktivierte sie das lokale Administratorkonto.

Ein zweites Objekt mit dem Namen win Firewall Off hing ebenfalls an der Domain-Root. Es schaltete die Windows-Firewall in den Profilen Domain, Privat und Öffentlich aus. Damit fiel eine lokale Netzgrenze auf jedem verbundenen Rechner.

Beide Objekte nutzten nur eingebaute Client-Side Extensions von Windows. Die Logik steckte in der Richtlinienkonfiguration.

Der Reboot machte den Schaden sichtbar

Computer-Richtlinien können im Hintergrund nachziehen. In diesem Fall wurden die neuen Objekte erst nach dem Reboot wirksam. Am 13. April lagen die Richtlinien bereits im Verzeichnis. Angewendet waren sie noch nicht, weil seit der Änderung kein Rechner neu gestartet hatte. In genau diesem Fenster beobachtete Kaspersky den Abfluss von Daten von File-Servern und weiteren Systemen.

Am 14. April starteten die Endpunkte neu. Dann erschienen Wallpaper, Anmeldebanner und Notizen. Die betriebliche Störung begann mit dem Reboot, einen Tag nach der Änderung im Verzeichnis. Kaspersky GERT kam am 15. April. Am 16. April stand die Bewertung fest. Dateiverschlüsselung, residente Malware und Persistenz auf den Clients fehlten.

Datum Ereignis
11. April Kompromittiertes Domain-Konto am FortiGate-SSL-VPN
13. April GPO PAYLOAD und win Firewall Off an der Domain-Root, Dateien in SYSVOL, Datenabfluss
14. April Reboots, sichtbare Störung auf den Clients
15. und 16. April Kaspersky GERT: Windows-Verschlüsselung und residente Binary fehlen

Quelle: Kaspersky GERT, Threat-Response-Bericht auf Securelist, Timeline des April-Vorfalls.

Zwei GPOs an der Root
PAYLOAD und win Firewall Off hingen an der Domain-Wurzel und galten damit für jedes Objekt darunter.

Wer nur Dateien sucht, sieht den Angriff nicht

Kaspersky ordnet den Fall in zwei Linien ein, die der eigene Ransomware-Bericht 2026 beschreibt. Die eine ist der Missbrauch vertrauenswürdiger Active-Directory-Infrastruktur. Group Policy verteilt Einstellungen mit Systemrechten über einen von Windows selbst signierten Kanal. Die andere Linie ist Erpressung ohne kryptografische Sperre: die Hebel sind Betriebsausfall, Datenabfluss und die Drohung, nachzulegen.

Auf Linux-Servern derselben Organisation lag ein PAYLOAD-Sample, das ESXi-Hosts betrifft. Für die Windows-Clients gilt das nicht.

Zur fehlenden Windows-Verschlüsselung schreibt GERT mit mäßiger Sicherheit zwei Lesarten. Entweder blieb der Akteur bewusst unter der Schwelle irreversibler Zerstörung, mit der Option einer späteren Verschlüsselung. Oder die Operation endete, bevor der Encryptor lief. Welche Lesart zutrifft, entscheidet der Bericht nicht.

Wer Directory-Änderungen an Group Policy und Schreibvorgänge in SYSVOL nicht sammelt, sieht diesen Angriff erst am gesperrten Bildschirm. Kaspersky nennt die Ereignis-IDs 5137 für das Anlegen eines GPO und 5136 für Attributänderungen, darunter gPLink an der Domain-Root.

Häufige Fragen

Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.

War das Ransomware, obwohl nichts verschlüsselt wurde?

Kaspersky führt die Familie PAYLOAD und spricht von Erpressung ohne Dateisperre. Auf den untersuchten Windows-Clients fehlten Encryptor und Massenverschlüsselung. Die Hebel waren Betriebsausfall, Datenabfluss und die Drohung einer späteren Eskalation.

Wie kamen die Angreifer in die Domain?

Am 11. April nutzte ein kompromittiertes Domain-Konto das FortiGate-SSL-VPN. Wie das Konto fiel, bleibt offen. Den Weg vom VPN bis zum Schreibrecht für Group Policy konnte Kaspersky aus den vorliegenden Logs nicht rekonstruieren.

Warum wirkte die Störung erst einen Tag später?

In diesem Fall wurden die Computer-Richtlinien erst nach einem Neustart wirksam. Am 13. April standen die Objekte im Verzeichnis. Angewendet wurden sie am 14. April, als die Endpunkte neu starteten. In der Zwischenzeit flossen Daten von File-Servern ab.

Lesetipps der Redaktion

LesetippN-central bleibt ohne Patch aus der Ferne übernehmbarLesetippAngreifer knacken PaperCut Notfallpatch am ersten TagLesetippRhysida leakt Senatsakten: Berlin zahlt 30 Bitcoin nicht

Mehr aus dem MBF Media Netzwerk

cloudmagazinGoogle koppelt TPU-Payback an fünfjährige VerträgeMyBusinessFutureBearingPoint: DACH codet mit KI, verankert sie aber kaumDigital ChiefsDeloitte: 14 Prozent der Firmen liefern ihr Sparziel voll

Bildquelle: KI-generiert (September 2026)

Weiterführende Lektüre

Aktuelles · 10. September 2026

Cisco bestätigt FMC-Root ohne Anmeldung

Talos ordnet die Angriffe drei Gruppen zu, eine mit Sandworm-Werkzeugen. Der Hotfix stoppt neue Root-Zugänge, übernommene Konsolen bleiben kompromittiert.

Ein Magazin der Evernine Media GmbH