Play
Alias: Play ransomware, PlayCrypt, Playcrypt
Fecha de revisión del perfil de origen: 2026-05-31
Añadido al registro de la fuente: 2022-11-26 · Instantánea de la fuente: 2026-09-15
Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.
Estado de la investigación: Expediente investigado existente
Traducción generada localmente; la revisión lingüística está pendiente.
Resumen ejecutivo
Play es un grupo de ransomware en el que son importantes cuentas válidas, aplicaciones públicas, vulnerabilidades de bordes, eliminación de troncos y binarios únicos por ataque.
Play deben ser investigados como intrusión práctica a bordo con énfasis en el acceso mediante cuentas válidas o aplicaciones públicas, movimiento lateral, diodo de datos, eliminación de indicadores y presión de extorsión.
Las últimas cinco víctimas reivindicadas conocidas
Cargando reivindicaciones guardadas…
Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.
Resumen de la gestión
Play, también llamado PlayCrypt, es un perfil ransomware que es prácticamente importante para los defensores combinando cuentas válidas, uso indebido de aplicaciones de la orientación pública y fuertes intentos de borrar rastros. CISA, FBI y ASD ACSC publicaron una asesoría actualizada en la cual se incluyen Play-IOC p.a. y TTPs basados en investigaciones hasta principios del 2025.
Para la gobernanza, Play es relevante porque el ataque suele comenzar con debilidades conocidas y renombradas: sistemas externos vulnerables, equipos antiguos, intercambio o exposición similar a Fortinet, o cuentas que pueden ser abusados sin suficiente MFA o monitoreo. Esto hace Play un buen perfil clave para la tesurabilidad básica: parche, identidad, taladro, EDR, segmentación y recuperación.
La asesoría menciona que Play binarios pueden ser compilados de nuevo por ataque, lo cual limita la detección de hachís. Esto obliga a las organizaciones a detectar comportamientos: acceso, descubrimiento, movimiento lateral, extracción de troncos, diodo de datos y preparación de encriptación.
Grupo y desarrollo
Play es visible como un grupo de chantaje con sus propios patrones de publicación y comunicación. A diferencia de algunos ecosistemas RaaS, Play se describe a menudo como operación reconocible con métodos consistentes, pero también aquí sigue siendo evidencia de incidentes. Una reclamación en un sitio de fuga es OSINT, no pruebas técnicas completas.
CISA menciona el abuso de cuentas válidas y aplicaciones públicas como importantes rutas de acceso, incluyendo vulnerabilidades conocidas en FortiOS y Microsoft Exchange en contexto histórico. Para Amuneth esto significa que las sesiones informativas Play deben estar directamente vinculadas a la superficie de ataque: qué sistemas públicos son vulnerables, cuáles son utilizables y qué muestra la tala?
El grupo es relevante para organizaciones con aplicaciones de Internet, acceso remoto legado, procesos incompletos o detección limitada de movimiento lateral. Play es menos un nombre de amenaza abstracta y más una lista de verificación para la exposición visible.
Operación y cadena de ataque
La investigación comienza en el borde y la identidad. Recoger firewall, WAF-, VPN-, Exchange-, Fortinet-, proxy-, SSO- y EDR-logs. Verificar pistas de explotación, solicitudes sospechosas, accesos exitosos desde lugares inusuales, MFA- estado, cuentas de servicio, viejas cuentas y uso del acceso remoto fuera del patrón normal.
Después del acceso, descubrimiento y movimiento lateral son decisivos. Buscar enumeración de dominio, escaneado de red, acceso a acciones de administración, creación de servicio remoto, PowerShell, WMI, RDP, comportamiento similar a PsExec, acceso credencial y escalada de privilegios. Compruebe que el actor se mueve rápidamente a servidores de archivos, servidores de copia de seguridad o controladores de dominio.
Play investigación debe examinar explícitamente la eliminación de indicadores. CISA menciona borrar los registros del evento Windows como técnica para ocultar actividad de intrusión. Verificar lagunas en el registro, eventos de limpieza de registros, brechas telemetría EDR, paros de servicio de seguridad y política de auditoría modificada. La falta de registros puede ser un artefacto del ataque, no sólo un problema de gestión.
El diodo y el cifrado de datos deben establecerse por separado. Buscar archivos, directorios de estadificación, entradas grandes de archivos, cargas en la nube, notas de tráfico salientes y rescate. Dado que los binarios pueden ser únicos por ataque, la fase de encriptación debe reconstruirse principalmente a través del comportamiento, líneas de comandos, árboles de proceso y cambios de archivo.
Patrón de ataque en casos públicos
Play es descrito por CISA/FBI/ASD ACSC como un grupo ransomware que utiliza cuentas válidas y aplicaciones de la cara pública. El contexto histórico menciona, entre otras cosas, el abuso de vulnerabilidades conocidas en FortiOS y Microsoft Exchange.
Después del acceso, Play búsquedas de sistemas internos, datos y canales de gestión. Se sabe que el grupo se centra en la eliminación de indicadores: eliminar registros o reducir la visibilidad. Por lo tanto, la tala central es una defensa, no un lujo administrativo.
CISA menciona que Play-binarios pueden ser recompilados por ataque. Como resultado, la detección de hash es limitada. La imagen principal de defensa es el comportamiento: explota pistas, abuso de cuenta válido, movimiento lateral, datataging, extracción de registros y encriptación.
En ESXi-impact, CISA menciona que notas de rescate como PLAY_Readme.txt pueden aparecer en los caminos de la raíz y /vmfs/volumes/. Eso hace que Play relevante para organizaciones que no monitorean centralmente la virtualización.
COI y artefactos conocidos
CISA AA23-352A menciona WinSCP como una herramienta utilizada por Play-actors para la transferencia de datos. Se menciona el enlace para los túneles persistentes SSH-. Ambos son herramientas legítimas, pero sospechosas en combinación con el estadificación nocturna, nuevas cuentas o destinos desconocidos.
El asesoramiento menciona PLAY_Readme.txt como artefacto de billetes de rescate. En ESXi sistemas, la nota puede aparecer en /vmfs/volumes/, por ejemplo. Tal hallazgo significa que ya se está llevando a cabo la fase de impacto; la detección preventiva debe estar en la cadena antes.
Play utilizado según CISA incluyen encriptación intermitente con cifrado híbrido AES-RSA-. Para los visitantes es especialmente relevante que cambios repentinos de archivos parciales, paradas de servicio y notas de rescate deben ser vistos juntos.
CISA también publicó lógica de detección alrededor del GRIXBA-webhistory escaneado. Para defensa, este es un ejemplo que la preparación Play a través de red y el comportamiento SMB- pueden ser visibles antes de que comience la encriptación.
Víctimas y contexto histórico
Play es visible públicamente en organizaciones de múltiples sectores. Para las organizaciones, la historia de las víctimas es especialmente útil cuando está vinculada a patrones de acceso: Fortinet, Exchange, VPN, cuentas válidas, sector y tipos de datos. Una lista de nombres sin contexto técnico no ayuda a los investigadores suficiente.
Guardar por sector de la reclamación, país, fecha de reclamación, fuente, acceso sospechoso, tipos de datos, estado de publicación y nivel de evidencia. Utilice esa historia para advertir a los clientes con una exposición similar dirigida.
Detección y seguimiento
Prioridades: remiendo aplicaciones de cara pública rápidamente, limite el acceso externo, haga cumplir MFA, monitoree cuentas de servicio, proteja y centralice registros, detecte la limpieza del registro de eventos, limitar las acciones de administración, servidores de segmentos, endurecer EDR y probar copias de seguridad inmutables. Asegúrese de que se mantenga la tala fuera del dominio comprometido.
En una señal de Play, la primera respuesta debe ser validación de fuentes, escaneo de bordes, identificación, control de integridad de registros, investigación de diodos de datos y validación de recuperación.El grupo es peligroso cuando las organizaciones piensan que los registros perdidos significan poco ha ocurrido.
Deep forensic file
La investigación de Play debe comenzar al borde del medio ambiente. Las aplicaciones orientadas a la publicidad, VPN, Exchange, Fortinet-like y acceso remoto son la primera hipótesis. Recorda por sistema si se estaba haciendo frente a Internet durante la ventana pertinente, que versión funcionaba cuando se remplazaban y qué registros están disponibles. Sin esa línea de exposición, la causa sigue siendo demasiado vaga.
El abuso de cuenta válida es una segunda pista principal. Compruebe que las cuentas se utilizaron desde nuevas ubicaciones, sin dispositivo normal, tiempo extraoficial o inmediatamente después del reinicio. También comprobar si las cuentas de servicio interactúan con las cuentas de inicio o administración aparecen en estaciones regulares. Play-como actividad puede realmente abusar de cuentas que están permitidas técnicamente pero muestran comportamiento extraño operativo.
La eliminación de registros hace Play forenses especiales. El borrado del Eventlog, los cambios en las políticas de auditoría, las lagunas EDR-telemetry y los registros perdidos de aplicaciones deben ser investigados como indicadores activos. Un buen informe no sólo registra lo que se ha encontrado sino también dónde faltan pruebas y por qué. Los registros de pérdida pueden ser un rastro de ataque y no debe ser automáticamente descartado como error de gestión.
Debido a que Play binarios pueden ser únicos por ataque, la detección en el nivel de precipitación es limitada. El investigador debe reconstruir comportamiento del proceso, líneas de comando, ejecución remota, modificaciones de archivos, paradas de servicio y actividad de red. Esto da una imagen más confiable que esperar un indicador conocido. Hard IOC pictóricas siguen siendo útiles para el alcance pero el comportamiento determina la defensa.
La datastaging debe estar vinculada a la impresión de publicación. Búsqueda de archivos, grandes entradas de archivos, inusual traversal del directorio, cargas en la nube y comunicación de actores. Si no hay evidencia de datastall, por favor reporte esto cuidadosamente: ninguna prueba es igual que evidencia de ausencia, especialmente cuando los registros se borran o mantienen restringidos.
Prevenir ataques de Play requiere un programa de seguridad para los dispositivos perimetrales: responsables claros, plazos acordados para los parches, actualizaciones de emergencia, validación mediante análisis externos, registros centralizados e interfaces de administración segmentadas. Este perfil resulta útil cuando impulsa una gestión de las aplicaciones públicas y los registros tan rigurosa como la de los dispositivos finales.
Qué buscar
Play es especialmente relevante para las organizaciones con aplicaciones de la publicidad, VPN, sistemas tipo cambio, aplicación de firewall y acceso remoto. Nota pistas de explotación, misiones web sospechosas, cuentas válidas que se registran inusualmente y registros que de repente no están o borrados.
Entre las señales importantes se incluyen el despejado del registro, los cambios en la política de auditoría, EDR- brechas de inteligencia, creación remota de servicios, PowerShell, WMI, RDP- saltos, archivado, entradas grandes de archivos y binarios exclusivos ransomware. Desde que Play-binarios pueden cambiar, el comportamiento debe ser central.
Play se vuelve peligroso cuando una organización no tiene una buena visión de los sistemas públicos y la tala. Si un actor combina operación con la extracción de troncos, después probar lo que sucedió resulta mucho más difícil.
Cómo armarse contra Play
Gestionar los sistemas públicos de forma estricta. Apunte a un propietario por aplicación y aplicación, parche rápidamente, monitoree versiones, conectar el acceso innecesario y escanear externamente a la exposición.
Mantén los registros. Envíe Windows-, EDR-, firewall-, VPN- y registros de aplicaciones centralmente a través, detecte la política de limpieza de eventos y auditoría de guardias. Los registros locales que pueden ser borrados por un atacante son insuficientes para incidentes similares a Play.
Detectar comportamiento: abuso de cuenta válido, pistas de explotación, movimiento lateral, ejecución remota, datataging y preparación de encriptación. Las cenizas son útiles para el alcance pero no lo suficiente si el actor por ataque utiliza nuevos binarios.
Patrón y lecciones de las víctimas
Play es visible en múltiples organizaciones del sector, pero la lección es principalmente tecnología compartida. Cuando las víctimas tienen el mismo equipo de bordes, VPN, Medio ambiente de intercambio o forma de acceso remoto, que es más relevante que un sector justo.
Para los visitantes, la lección más importante es que el registro de registros es un control de seguridad. Sin registros centrales, un ataque con eliminación de troncos puede retrasar seriamente la investigación. Si usted quiere armarse contra Play, las pruebas deben mantenerse fuera del alcance del atacante.
Use Play como razón para controlar los procesos de parche y la superficie de ataque externa. ¿Qué sistemas son accesibles al público, quién los administra, qué rápido se realizan parches de emergencia y qué detección existe en el abuso?
Un cheque práctico es poner la lista de sistemas públicos al lado de la tala. Si un VPN, cortafuegos, entorno web o portal de aplicaciones no proporciona registros centrales, es decir una debilidad que debe resolverse antes de un incidente.
También compruebe si el proceso de aclaración de eventos reporta inmediatamente. Cuando un atacante puede borrar registros sin pista central, la investigación similar a Play se vuelve innecesariamente difícil y el diodo de datos es más incierto.
Indicadores de compromiso (IOC)
Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.
| Tipo | Valor | Fuente | Contexto |
|---|---|---|---|
| tool | WinSCP | CISA AA23-352A | Utilizado por Play actores para la transferencia de datos |
| tool | Plink | CISA AA23-352A | Se utiliza para establecer túneles persistentes SSH |
| ransom-note | PLAY_Readme.txt | CISA AA23-352A | Nota de rescate observada, incluyendo ESXi caminos como /vmfs/volumes/ |
| behavior | event log clearing / indicator removal | CISA AA23-352A | Reducción de visibilidad durante la intrusión |
| behavior | GRIXBA web history scanning pattern | CISA AA23-352A | Lógica de detección publicada en contexto consultivo |
Fuentes
Evidencia y limitaciones
La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.