In april 2026 reageerde het Global Emergency Response Team van Kaspersky op een beveiligingsincident bij een productiebedrijf in het Midden-Oosten. Een dreigingsactor verkreeg beheerdersrechten binnen de Active Directory-omgeving en creëerde een kwaadaardig Group Policy Object (GPO) met de naam PAYLOAD, gekoppeld aan de domeinroot. Via dit enkele object werden losgeldberichten verspreid, het bureaubladachtergrond en het vergrendelscherm aangepast, een inlogbanner afgedwongen en het lokale administratoraccount op alle domein-verbonden Windows-werkstations uitgeschakeld, zonder dat er een ransomware-binary werd geplaatst of data werd versleuteld.

De enige ransomware die in dit incident werd aangetroffen was een PAYLOAD-sample gericht op ESXi-servers met Linux. Daarnaast werd datalekken vastgesteld vanaf bestandsservers en andere systemen, waarbij de gestolen data later op het dark web werd gepubliceerd. Dit incident illustreert twee belangrijke trends in de ransomware-landschap van 2026: het misbruik van vertrouwde Active Directory-infrastructuur via living-off-the-land technieken en het toenemende aantal extortie-aanvallen zonder encryptie. Group Policy is een ondertekend, toegestaan en met SYSTEM-privileges uitgevoerd distributiekanaal dat door de meeste endpoint detectie- en responsoplossingen niet wordt geïnspecteerd. Door impact te veroorzaken via GPO in plaats van malware, omzeilde de aanvaller de traditionele detectiemechanismen die op bestanden en processen zijn gericht.

De PAYLOAD-aanval gebruikte geen encryptie, maar richtte zich op operationele verstoring en dreiging met escalatie. Er werden geen bestanden versleuteld op Windows-machines, geen kwaadaardige binaries op schijf aangetroffen, geen persistente aanwezigheid op endpoints vastgesteld en er draaiden geen kwaadaardige processen tijdens analyse. De aanval speelde zich volledig binnen Active Directory af. Organisaties die detectie baseren op het vinden van ransomware-executables zouden niets hebben gemerkt totdat het eerste systeem opnieuw opstartte en het losgeldachtergrond zichtbaar werd.

Aanvallen via Group Policy zijn niet nieuw en kunnen aanzienlijke schade veroorzaken binnen een domein. Een GPO bestaat uit een Group Policy Container (GPC) in Active Directory en een Group Policy Template (GPT) in SYSVOL. De scope van een GPO hangt af van de koppeling aan de directorystructuur op domein-, site- of organisatorisch niveau. Een koppeling op domeinniveau betekent dat de policy geldt voor alle gebruikers en computers binnen het domein. Een gecompromitteerde GPO op domeinniveau kan daardoor volledige controle over het netwerk geven aan een aanvaller.