2 stratégies de groupe ont suffi à bloquer un domaine entier, sans chiffrer un fichier
Le groupe PAYLOAD n'a rien chiffré : il a pris la main sur 2 GPO Active Directory. Comment marche cette extorsion, et ce que l'analyse ne prouve pas.

Un rançongiciel qui ne chiffre rien, est-ce encore un rançongiciel ? Le groupe PAYLOAD rĂ©pond oui, et son mode opĂ©ratoire vaut le dĂ©tour : lors d’une attaque contre un industriel du Moyen-Orient en avril 2026, il a paralysĂ© un domaine Windows en crĂ©ant 2 stratĂ©gies de groupe dans Active Directory. Pas un fichier chiffrĂ©.
Ce que font les 2 GPO
La première fait tout le travail visible. Elle remplace le fond d’Ă©cran et l’Ă©cran de verrouillage par l’image de rançon, dĂ©pose des fichiers texte d’extorsion sur les bureaux et Ă la racine des lecteurs, modifie la bannière affichĂ©e Ă l’ouverture de session, et dĂ©sactive le compte administrateur local par les paramètres de sĂ©curitĂ©.
La seconde tient en une ligne : elle coupe le pare-feu Windows sur les 3 profils, domaine, privé et public. Autrement dit, la première annonce la couleur, la seconde ouvre la maison.
Pourquoi renoncer au chiffrement
Parce que le chiffrement est devenu le geste le plus surveillĂ© de tous. Les protections modernes guettent prĂ©cisĂ©ment une avalanche d’Ă©critures sur des milliers de fichiers. En diffusant deux objets parfaitement lĂ©gitimes par le canal d’administration officiel du domaine, l’attaquant obĂ©it Ă toutes les règles de la maison.
L’autre raison est Ă©conomique. Le levier de l’extorsion ne repose plus sur les fichiers rendus illisibles, mais sur les donnĂ©es dĂ©jĂ sorties : l’analyse constate une exfiltration, suivie d’une publication sur un site de fuites. Une sauvegarde ne rĂ©pare pas cela.
(Bonne nouvelle relative pour l’Ă©quipe d’astreinte : supprimer 2 GPO et forcer un gpupdate prend quelques minutes, lĂ oĂą un dĂ©chiffrement prend des jours. La mauvaise nouvelle tient dans la phrase prĂ©cĂ©dente !)
Ce que ça change côté surveillance
- Journaliser la création et la modification des GPO, pas seulement les connexions et les exécutables.
- Alerter sur la dĂ©sactivation du pare-feu par stratĂ©gie, qui n’a aucune raison lĂ©gitime d’apparaĂ®tre du jour au lendemain.
- Traiter la dĂ©sactivation du compte administrateur local comme un Ă©vĂ©nement de sĂ©curitĂ©, pas comme une tâche d’administration ordinaire.
Ce que l’analyse ne prouve pas
Le rĂ©cit vient d’un Ă©diteur de sĂ©curitĂ©, dont le mĂ©tier est aussi de vendre la rĂ©ponse Ă incident qu’il dĂ©crit. La victime n’est pas nommĂ©e, et aucun chiffre n’est donnĂ© : ni le nombre de machines touchĂ©es, ni la durĂ©e de l’interruption, ni le montant rĂ©clamĂ©. Impossible, donc, de juger de l’ampleur rĂ©elle.
L’auteur pose lui-mĂŞme deux limites honnĂŞtes, et c’est tout Ă son crĂ©dit. Les capacitĂ©s anti-forensiques prĂŞtĂ©es au groupe proviennent de rĂ©tro-ingĂ©nierie publique, pas de traces relevĂ©es dans cet incident prĂ©cis. Et l’absence de chiffrement peut aussi bien ĂŞtre une stratĂ©gie assumĂ©e qu’une attaque interrompue avant son terme. La thèse du rançongiciel sans chiffrement est sĂ©duisante, elle reste une interprĂ©tation.
En bref
- PAYLOAD a bloqué un domaine Windows avec 2 GPO, sans chiffrer aucun fichier.
- Une GPO affiche la rançon et dĂ©sactive l’administrateur local, l’autre coupe le pare-feu sur 3 profils.
- Le levier de l’extorsion est l’exfiltration, pas le chiffrement.
- Surveiller les modifications de GPO devient au moins aussi utile que surveiller les fichiers.
Sources : analyse d’incident publiĂ©e par Securelist et reprise par IT-Connect, 22 septembre 2026.
Le Bien Heureux · Redaction Capibara · Mercredi 23 septembre 2026