Back to advisories

Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO

PAYLOAD ransomware group is exploiting domain admin access to weaponize Active Directory GPOs for encryptionless attacks. They're disabling local admin accounts, deploying ransom notes via GPO, and exfiltrating data without dropping binaries or encrypting files. Any org with compromised domain admin credentials is at immediate risk of account lockout and data theft.

CRITICALAdvisorySep 22, 2026
Action required
Audit all GPOs created in the last 30 days for suspicious modifications, especially those targeting security settings or logon scripts. Review domain admin account activity logs for unauthorized GPO changes. Reset all domain admin passwords immediately if any compromise indicators exist.
Affected products
Active DirectoryESXi