← Tous les acteurs

Play

Alias: Play ransomware, PlayCrypt, Playcrypt

Date de révision du profil source: 2026-05-31

Ajout au registre de la source: 2022-11-26 · Instantané de la source: 2026-09-15

Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.

État de la recherche: Dossier documenté existant

Traduction générée localement ; la révision linguistique reste à effectuer.

Synthèse pour la direction

Play est un groupe de ransomware dans lequel les comptes valides, les applications publiques, les vulnérabilités de bord, la suppression de log et les binaires uniques par attaque sont importants.

Play devraient être étudiés comme intrusions de claviers, l'accent étant mis sur l'accès par des comptes valides ou des applications publiques, le mouvement latéral, la diode de données, l'élimination des indicateurs et la pression d'extorsion.

Les cinq dernières victimes revendiquées connues

Chargement des revendications enregistrées…

    Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.

    Résumé de la gestion

    Play, également appelé PlayCrypt, est un profil ransomware qui est pratiquement important pour les défenseurs en combinant des comptes valides, l'utilisation abusive d'applications publiques et de tentatives fortes pour effacer les traces. CISA, FBI et ASD ACSC publié un avis mis à jour dans lequel Play-IOC p.a. et TTP sont inclus sur la base des enquêtes jusqu'au début 2025.

    Pour la gouvernance,Play est pertinent parce que l'attaque commence souvent par des faiblesses connues et reconnues : systèmes externes vulnérables, équipement de bords anciens, exposition à l'échange ou à Fortinet, ou comptes qui peuvent être abusés sans suffisammentMFA ou de surveillance.Play un bon profil de clé pour la weasurabilité de base: patching, identité, logage,EDR , segmentation et récupération.

    L'avis mentionne que Play binaires peuvent être compilés par attaque, ce qui limite la détection du hachage. Cela oblige les organisations à détecter le comportement : accès, découverte, mouvement latéral, suppression de log, diode de données et préparation de chiffrement.

    Groupement et développement

    Play est visible comme un groupe de chantage avec ses propres modèles de publication et de communication.Play est souvent décrit comme une opération reconnaissable avec des méthodes cohérentes, mais il reste également ici des preuves d'incident.OSINT , pas des preuves techniques complètes.

    CISA mentionne l'abus de comptes valides et d'applications publiques comme des voies d'accès importantes, y compris les vulnérabilités connues dans FortiOS et Microsoft Exchange dans le contexte historique. Pour Amuneth cela signifie que Play séances d'information devraient être directement liées à la surface d'attaque: quels systèmes publics sont vulnérables, quels comptes sont utilisables et quel enregistrement montre?

    Le groupe est pertinent pour les organisations qui ont des applications face à Internet, un accès à distance, des processus de patch incomplets ou une détection latérale limitée de mouvements. Play est moins un nom de menace abstrait et plus une liste de contrôle pour l'exposition visible.

    Exploitation et chaîne d'attaque

    Recherche commence à bord et l'identité. Collecter pare-feu, WAF-, VPN-, Exchange-, Fortinet-, proxy-, SSO- et EDR-logs. Vérifier les pistes d'exploitation, les demandes suspectes, les connexions réussies à partir de sites inhabituels, MFA- statut, comptes de service, anciens comptes et utilisation d'accès à distance en dehors du modèle normal.

    Après l'accès, la découverte et le mouvement latéral sont décisifs. Recherche de recensement de domaine, numérisation réseau, accès par partage admin, création de service à distance, PowerShell, WMI, RDP, comportement similaire à PsExec, accès aux titres de compétence et escalade des privilèges.

    Play recherche devrait explicitement regarder l'élimination des indicateurs. CISA mentionne effacer Windows Event Logs comme technique pour cacher l'activité d'intrusion. Vérifier les lacunes du journal d'événements, les événements de clairage de journaux, EDR lacunes télémétriques, arrêts de service de sécurité et la politique de vérification modifiée.

    La recherche d'archives, de répertoires de classement, de grandes entrées de fichiers, de téléchargements de cloud, de trafic sortant et de notes de rançon. Comme les binaires peuvent être uniques par attaque, la phase de chiffrement doit être reconstruite principalement par comportement, lignes de commande, arbres de processus et changements de fichiers.

    Les attaques contre des affaires publiques

    Play est décrit par CISA/FBI/ASD ACSC comme un groupe de ransomware qui utilise des comptes valides et des applications publiques. Le contexte historique mentionne, entre autres, l'abus de vulnérabilités connues dans FortiOS et Microsoft Exchange.

    Après l'accès, Play recherche des systèmes internes, des données et des canaux de gestion. Le groupe est connu pour se concentrer sur la suppression d'indicateurs: supprimer les journaux ou réduire la visibilité.

    CISA mentionne que les binaires Play peuvent être recompilés par attaque. La détection du hachage est donc limitée. L'image principale de la défense est le comportement: exploiter des pistes, abus de compte valide, mouvement latéral, datataging, suppression de log et chiffrement.

    Dans ESXi-impact, CISA mentionne que les notes de rançon comme PLAY_Readme.txt peuvent apparaître dans les chemins racine et /vmfs/volumes/. Cela rend Play pertinent pour les organisations qui ne surveillent pas centralement la virtualisation.

    IOC et artefacts connus

    CISA AA23-352A mentionne WinSCP comme outil utilisé par Play-acteurs pour le transfert de données. Plink est mentionné pour les tunnels persistants SSH-. Les deux sont des outils légitimes, mais suspect en combinaison avec la mise en place nocturne, de nouveaux comptes ou des destinations inconnues.

    L'avis mentionne PLAY_Readme.txt comme artefact de la note ransom. Sur les ESXi systèmes, la note peut apparaître dans /vmfs/volumes/, par exemple. Une telle découverte signifie que la phase d'impact est déjà en cours; la détection préventive devrait être dans la chaîne plus tôt.

    Play utilisé selon CISA incluent le chiffrement intermittent avec AES-RSA- cryptage hybride. Pour les visiteurs, il est particulièrement pertinent que les changements de fichiers partiels soudains, les arrêts de service et les notes de rançon doivent être regardés ensemble.

    CISA a également publié la logique de détection autour de GRIXBA-webhistory numérisation. Pour la défense, c'est un exemple que la préparation Play via le réseau et le comportement SMB- peut être visible avant le début du chiffrement.

    Victimes et contexte historique

    Play est visible publiquement dans les organisations de plusieurs secteurs. Pour les organisations, l'historique des victimes est particulièrement utile lorsqu'il est lié aux schémas d'accès : Fortinet, Exchange, VPN, comptes valides, types de secteur et de données.

    Épargnez par secteur de la réclamation, pays, date de la réclamation, source, accès présumé, types de données, état de publication et niveau de preuve. Utilisez cette histoire pour avertir les clients ayant une exposition similaire ciblée.

    Détection et suivi

    Priorités : patchez rapidement les applications faisant face au public, limitez l'accès externe, appliquez MFA, surveillez les comptes de service, protégez et centralisez les journaux, détectez la compensation des événements, limitez les actions administratives, les serveurs segmentés, durcissez EDR et testez les sauvegardes immuables.

    Dans un signal Play, la première réponse devrait être validation de source, balayage des bords, chasse à l'identité, vérification de l'intégrité du journal, recherche sur les diodes de données et validation de récupération.

    Dossier médico-légal approfondi

    Play recherches devraient commencer à la lisière de l'environnement. Applications orientées public, VPN, Exchange, les applications semblables à Fortinet et l'accès à distance sont la première hypothèse. Enregistrer par système si elle était face à Internet pendant la fenêtre pertinente, quelle version était en cours d'exécution lorsque patché et quels journaux sont disponibles.

    Vérifier que les comptes ont été utilisés depuis de nouveaux emplacements, sans appareil normal, hors temps de travail ou immédiatement après la réinitialisation. Vérifiez également si les comptes de service interagissent avec des comptes de connexion ou d'administration apparaissent sur les postes de travail réguliers. Play-comme activité peut effectivement abuser des comptes qui sont techniquement autorisés mais montrent un comportement opérationnel étrange.

    La suppression des registres rend Play-forensically spécial. Eventlog compensation, modifications de la politique d'audit, EDR- lacunes de télémétrie et les journaux d'application perdus devraient être étudiés comme indicateurs actifs. Un bon rapport non seulement enregistre ce qui a été trouvé mais aussi où il manque des preuves et pourquoi.

    Parce quePlay Les binaires peuvent être uniques par attaque, la détection au niveau du hachage est limitée. Le chercheur doit reconstruire le comportement de processus, les lignes de commande, l'exécution à distance, les modifications de fichiers, les arrêts de service et l'activité réseau.IOC Les pictural restent utiles pour la portée, mais le comportement détermine la défense.

    La recherche d'archives, de grandes entrées de fichiers, de transit inhabituels, de téléchargements de fichiers et de communication d'acteurs. S'il n'y a pas de preuve de la nature de la donnée, veuillez le signaler avec soin : aucune preuve ne correspond à une preuve d'absence, surtout lorsque les journaux sont effacés ou conservés restreints.

    La prévention des attaques de Play nécessite un programme de sécurité des équipements en périphérie : responsables identifiés, délais convenus pour les correctifs, correctifs d’urgence, validation par analyse externe, centralisation des journaux et segmentation des interfaces d’administration. Ce profil est utile lorsqu’il encourage une gestion des applications publiques et des journaux aussi rigoureuse que celle des terminaux.

    Que chercher

    Play est particulièrement pertinent pour les organisations avec des applications publiques, VPN, systèmes de type Exchange, appareils pare-feu et accès à distance. Notez exploiter des pistes, quêtes Web suspectes, comptes valides qui sont exceptionnellement connectés et journaux qui sont soudainement manquants ou effacés.

    Les signaux importants comprennent l'échange de registres d'événements, les changements de politique de vérification,EDR- les lacunes de télémétrie, la création de services à distance,PowerShell ,WMI ,RDP - sauts, archivage, entrées de fichiers importants et binaires uniques de ransomware.Play - les binaires peuvent changer, le comportement doit être central.

    Play devient dangereux lorsqu'une organisation n'a pas une bonne vue des systèmes publics et de l'enregistrement. Si un acteur combine opération avec suppression de log, la preuve après ce qui s'est passé devient beaucoup plus difficile.

    Comment vous armer contre Play

    Gérer étroitement les systèmes publics. Désigner un propriétaire par application et application, patch rapidement, surveiller les versions, connecter l'accès inutile et scanner externement à l'exposition.

    Protégez les journaux.Windows -,EDR -, pare-feu...VPN - et les journaux d'applications central, détecter le nettoyage des eventlog et la politique de contrôle de garde.Play - comme des incidents.

    Utilisez la détection comportementale: abus de compte valide, exploiter des pistes, mouvement latéral, exécution à distance, datataging et préparation de chiffrement. Les haches sont utiles pour la portée mais pas assez si l'acteur par attaque utilise de nouveaux binaires.

    Caractéristiques des victimes et enseignements tirés

    Play est visible dans de multiples organisations sectorielles, mais la leçon est principalement partagée technologie. Lorsque les victimes ont le même équipement de bord, VPN, environnement Exchange ou formulaire d'accès à distance, qui est plus pertinent que le secteur simple.

    Pour les visiteurs, la leçon la plus importante est que l'enregistrement est un contrôle de sécurité. Sans les journaux centraux, une attaque avec suppression de journal peut sérieusement retarder l'enquête. Si vous voulez vous armer contre Play, les preuves doivent être gardées hors de portée de l'agresseur.

    Utilisez Play comme raison pour contrôler les processus de patch et la surface d'attaque externe. Quels systèmes sont accessibles au public, qui les gère, à quelle vitesse les patchs d'urgence sont-ils effectués et quelle détection existe en cas d'abus?

    Une vérification pratique consiste à mettre la liste des systèmes publics à côté de l'enregistrement. Si un VPN, pare-feu, environnement webmail ou portail d'application ne fournit pas de journaux centraux, c'est une faiblesse qui doit être résolue avant un incident.

    Vérifiez également si le débrayage d'événements se déclare immédiatement. Lorsqu'un attaquant peut effacer des journaux sans piste centrale, la recherche de Play devient inutilement difficile et la diode de données est plus incertaine.

    Indicateurs de compromission (IOC)

    Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.

    TypeValeurSourceContexte
    toolWinSCPCISA AA23-352AUtilisé par Play acteurs pour le transfert de données
    toolPlinkCISA AA23-352AUtilisé pour établir SSH tunnels persistants
    ransom-notePLAY_Readme.txtCISA AA23-352ANote de rançon observée, y compris ESXi chemins tels que /vmfs/volumes/
    behaviorevent log clearing / indicator removalCISA AA23-352ARéduction de la visibilité pendant l'intrusion
    behaviorGRIXBA web history scanning patternCISA AA23-352ALogique de détection publiée dans un contexte consultatif

    Sources

    Éléments probants et limites

    L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.