Aller au contenu
Le Bien Heureux · Belgique Cinq parutions par jour
L’essentiel geek, le temps d’une pause.
Jeudi 24 septembre 2026 Édition du matin N° 29
Bien expliquĂ© Mercredi 23 septembre · Entre deux cafĂ©s

2 stratégies de groupe ont suffi à bloquer un domaine entier, sans chiffrer un fichier

Le groupe PAYLOAD n'a rien chiffré : il a pris la main sur 2 GPO Active Directory. Comment marche cette extorsion, et ce que l'analyse ne prouve pas.

Rangées de serveurs en baie, diodes bleues allumées, dans une salle machine
© NOIRLab/NSF/AURA/T. Slovinský · CC BY 4.0

Un rançongiciel qui ne chiffre rien, est-ce encore un rançongiciel ? Le groupe PAYLOAD rĂ©pond oui, et son mode opĂ©ratoire vaut le dĂ©tour : lors d’une attaque contre un industriel du Moyen-Orient en avril 2026, il a paralysĂ© un domaine Windows en crĂ©ant 2 stratĂ©gies de groupe dans Active Directory. Pas un fichier chiffrĂ©.

Ce que font les 2 GPO

La première fait tout le travail visible. Elle remplace le fond d’Ă©cran et l’Ă©cran de verrouillage par l’image de rançon, dĂ©pose des fichiers texte d’extorsion sur les bureaux et Ă  la racine des lecteurs, modifie la bannière affichĂ©e Ă  l’ouverture de session, et dĂ©sactive le compte administrateur local par les paramètres de sĂ©curitĂ©.

La seconde tient en une ligne : elle coupe le pare-feu Windows sur les 3 profils, domaine, privé et public. Autrement dit, la première annonce la couleur, la seconde ouvre la maison.

Pourquoi renoncer au chiffrement

Parce que le chiffrement est devenu le geste le plus surveillĂ© de tous. Les protections modernes guettent prĂ©cisĂ©ment une avalanche d’Ă©critures sur des milliers de fichiers. En diffusant deux objets parfaitement lĂ©gitimes par le canal d’administration officiel du domaine, l’attaquant obĂ©it Ă  toutes les règles de la maison.

L’autre raison est Ă©conomique. Le levier de l’extorsion ne repose plus sur les fichiers rendus illisibles, mais sur les donnĂ©es dĂ©jĂ  sorties : l’analyse constate une exfiltration, suivie d’une publication sur un site de fuites. Une sauvegarde ne rĂ©pare pas cela.

(Bonne nouvelle relative pour l’Ă©quipe d’astreinte : supprimer 2 GPO et forcer un gpupdate prend quelques minutes, lĂ  oĂą un dĂ©chiffrement prend des jours. La mauvaise nouvelle tient dans la phrase prĂ©cĂ©dente !)

Ce que ça change côté surveillance

  • Journaliser la crĂ©ation et la modification des GPO, pas seulement les connexions et les exĂ©cutables.
  • Alerter sur la dĂ©sactivation du pare-feu par stratĂ©gie, qui n’a aucune raison lĂ©gitime d’apparaĂ®tre du jour au lendemain.
  • Traiter la dĂ©sactivation du compte administrateur local comme un Ă©vĂ©nement de sĂ©curitĂ©, pas comme une tâche d’administration ordinaire.

Ce que l’analyse ne prouve pas

Le rĂ©cit vient d’un Ă©diteur de sĂ©curitĂ©, dont le mĂ©tier est aussi de vendre la rĂ©ponse Ă  incident qu’il dĂ©crit. La victime n’est pas nommĂ©e, et aucun chiffre n’est donnĂ© : ni le nombre de machines touchĂ©es, ni la durĂ©e de l’interruption, ni le montant rĂ©clamĂ©. Impossible, donc, de juger de l’ampleur rĂ©elle.

L’auteur pose lui-mĂŞme deux limites honnĂŞtes, et c’est tout Ă  son crĂ©dit. Les capacitĂ©s anti-forensiques prĂŞtĂ©es au groupe proviennent de rĂ©tro-ingĂ©nierie publique, pas de traces relevĂ©es dans cet incident prĂ©cis. Et l’absence de chiffrement peut aussi bien ĂŞtre une stratĂ©gie assumĂ©e qu’une attaque interrompue avant son terme. La thèse du rançongiciel sans chiffrement est sĂ©duisante, elle reste une interprĂ©tation.

En bref

  • PAYLOAD a bloquĂ© un domaine Windows avec 2 GPO, sans chiffrer aucun fichier.
  • Une GPO affiche la rançon et dĂ©sactive l’administrateur local, l’autre coupe le pare-feu sur 3 profils.
  • Le levier de l’extorsion est l’exfiltration, pas le chiffrement.
  • Surveiller les modifications de GPO devient au moins aussi utile que surveiller les fichiers.

Sources : analyse d’incident publiĂ©e par Securelist et reprise par IT-Connect, 22 septembre 2026.