Play
Aliasnamen: Play ransomware, PlayCrypt, Playcrypt
Prüfdatum des Quellprofils: 2026-05-31
Zum Quellenregister hinzugefügt: 2022-11-26 · Quellenstand: 2026-09-15
Die Quellenmetadaten sind nicht unabhängig verifiziert. Das Registrierungsdatum ist nicht unbedingt das Datum des ersten Angriffs. Quellenzusammenfassungen werden bei Bedarf maschinell übersetzt; der Feed kann veraltete Einschätzungen enthalten.
Forschungsstand: Vorhandenes recherchiertes Dossier
Lokal erstellte maschinelle Übersetzung; die sprachliche Prüfung steht noch aus.
Management-Zusammenfassung
Play ist eine Ransomware-Gruppe, in der gültige Konten, öffentliche Anwendungen, Edge-Schwachstellen, Protokollentfernung und eindeutige Binärdateien pro Angriff wichtig sind.
Play sollte als praktisches Eindringen in die Tastatur untersucht werden, wobei der Schwerpunkt auf dem Zugang über gültige Konten oder öffentliche Anwendungen, seitlicher Bewegung, Datendioden, Entfernung von Indikatoren und Erpressungsdruck liegen sollte.
Die letzten fünf bekannten Opferbehauptungen
Gespeicherte Meldungen werden geladen…
Dies sind öffentliche Behauptungen, die der Gruppe zugeschrieben werden, keine unabhängig bestätigten Einbrüche. Die Daten bezeichnen Veröffentlichung oder Entdeckung, nicht unbedingt den Angriff.
Zusammenfassung der Verwaltung
Play, auch PlayCrypt genannt, ist ein Ransomware-Profil, das für Verteidiger praktisch wichtig ist, indem es gültige Konten, Missbrauch von Anwendungen mit öffentlicher Ausrichtung und starke Versuche zum Löschen von Spuren kombiniert. CISA, FBI und ASD ACSC haben eine aktualisierte Empfehlung veröffentlicht, in der Play-IOC p.a. und TTPs auf der Grundlage von Untersuchungen bis Anfang 2025 enthalten sind.
für Governance,Play ist relevant, weil der Angriff oft mit bekannten und anerkannten Schwächen beginnt: anfällige externe Systeme, alte Edge-Geräte, Exchange oder Fortinet-ähnliche Exposition oder Konten, die ohne ausreichendes Missbrauchspotenzial missbraucht werden können.MFA oder Überwachung. Das machtPlay ein gutes Schlüsselprofil für die grundlegende Weberbarkeit: Patching, Identität, Protokollierung;EDR Segmentierung und Erholung.
In dem Gutachten wird erwähnt, dass Play Binärdateien durch Angriffe zurückkompiliert werden können, was die Hash-Erkennung einschränkt und Organisationen dazu zwingt, Verhalten zu erkennen: Zugriff, Entdeckung, laterale Bewegung, Protokollentfernung, Datendioden und Verschlüsselungsvorbereitung.
Gruppierung und Entwicklung
Play ist als Erpressergruppe mit eigenen Publikations- und Kommunikationsmustern sichtbar.Play wird oft als erkennbarer Betrieb mit konsistenten Methoden bezeichnet, aber auch hier bleibt ein Vorfallsnachweis.OSINT nicht vollständige technische Beweise.
CISA nennt den Missbrauch von gültigen Konten und öffentlich zugänglichen Anwendungen als wichtige Zugangswege, einschließlich bekannter Sicherheitslücken in FortiOS und Microsoft Exchange im historischen Kontext. Für Amuneth bedeutet dies, dass Play Briefings direkt mit der Angriffsfläche verknüpft werden sollten: Welche öffentlichen Systeme sind anfällig, welche Konten sind verwendbar und was Logging zeigt?
Die Gruppe ist für Organisationen mit Internet-Anwendungen, herkömmlichem Fernzugriff, unvollständigen Patchprozessen oder eingeschränkter seitlicher Bewegungserkennung relevant. Play ist weniger ein abstrakter Bedrohungsname als eine Checkliste für sichtbare Belichtung.
Operation und Angriffskette
Die Recherche beginnt bei Edge und Identity. Sammeln von Firewalls, WAF-, VPN-, Exchange-, Fortinet-, Proxy-, SSO- und EDR-logs. Überprüfen Sie Exploit-Tracks, verdächtige Anfragen, erfolgreiche Anmeldungen von ungewöhnlichen Standorten, den Status MFA-Servicekonten, alte Konten und die Verwendung von Fernzugriff außerhalb des normalen Musters.
Nach dem Zugriff sind die Erkennung und laterale Bewegung entscheidend. Suche nach Domain-Enumeration, Netzwerkscanning, Admin-Share-Zugriff, Remote Service Creation, PowerShell, WMI, RDP, PsExec-ähnlichem Verhalten, Berechtigungszugriff und Privilegeskalation. Überprüfen Sie, ob der Akteur schnell zu Dateiservern, Backup-Servern oder Domänencontrollern wechselt.
Play Untersuchungen sollten sich explizit mit der Entfernung von Indikatoren befassen. CISA erwähnt das Löschen von Windows Ereignisprotokollen als Technik zum Verstecken von Intrusionsaktivitäten. Überprüfen Sie Eventlog-Lücken, Protokolllöschungsereignisse, EDR-Telemetrielücken, Sicherheitsdienststopps und modifizierte Auditrichtlinien. Ein Mangel an Protokollen kann ein Artefakt des Angriffs sein, nicht nur ein Managementproblem.
Datendiode und Verschlüsselung müssen getrennt festgelegt werden: Suche nach Archiven, Staging-Verzeichnissen, großen Dateieinträgen, Cloud-Uploads, ausgehendem Traffic und Lösegeldnotizen. Da Binärdateien pro Angriff eindeutig sein können, sollte die Verschlüsselungsphase hauptsächlich durch Verhalten, Befehlszeilen, Prozessbäume und Dateiänderungen rekonstruiert werden.
Angriffsmuster aus öffentlichen Fällen
Play wird von CISA/FBI/ASD ACSC als Ransomware-Gruppe beschrieben, die gültige Konten und öffentlich zugängliche Anwendungen verwendet.
Nach dem Zugriff werden Play interne Systeme, Daten und Managementkanäle gesucht. Die Gruppe konzentriert sich bekanntermaßen auf die Entfernung von Indikatoren: Löschen von Protokollen oder Verringern der Sichtbarkeit.
CISA erwähnt, dass Play-Binaries durch Angriffe neu kompiliert werden können. Dadurch ist die Hash-Erkennung begrenzt. Das Hauptabbild der Verteidigung ist das Verhalten: Exploit-Tracks, gültiger Kontomissbrauch, laterale Bewegung, Datataging, Protokollentfernung und Verschlüsselung.
In ESXi-impact erwähnt CISA, dass Lösegeldnotizen wie PLAY_Readme.txt in Root Paths und /vmfs/volumes/ erscheinen können, was Play für Organisationen relevant macht, die Virtualisierung nicht zentral überwachen.
Bekannte IOCs und Artefakte
CISA AA23-352A erwähnt WinSCP als ein Werkzeug, das von Play-Akteuren für die Datenübertragung verwendet wird. Plink wird für persistente SSH-Tunnel genannt. Beide sind legitime Werkzeuge, aber verdächtig in Kombination mit Nacht-Staging, neuen Konten oder unbekannten Zielen.
Der Ratschlag nennt PLAY_Readme.txt als Lösegeld-Notenartefakt. Auf ESXi Systemen kann der Hinweis beispielsweise in /vmfs/volumes/ erscheinen. Ein solcher Fund bedeutet, dass die Aufprallphase bereits im Gange ist; präventive Erkennung sollte früher in der Kette sein.
Play, die nach CISA verwendet werden, umfassen intermittierende Verschlüsselung mit AES-RSA-Hybrid-Verschlüsselung. Für Besucher ist es besonders relevant, dass plötzliche Teildateiänderungen, Servicestopps und Lösegeldnotizen zusammen angesehen werden sollten.
CISA veröffentlichte ebenfalls eine Erkennungslogik um GRIXBA-Webhistory Scanning. Zur Verteidigung ist dies ein Beispiel dafür, dass die Vorbereitung von Play über Netzwerk und das Verhalten von SMB sichtbar sein können, bevor die Verschlüsselung beginnt.
Opfer und historischer Kontext
Play ist bei Organisationen in verschiedenen Sektoren öffentlich sichtbar. Für Organisationen ist die Opfergeschichte besonders nützlich, wenn sie mit Zugangsmustern verknüpft sind: Fortinet, Exchange, VPN, gültige Konten, Sektor- und Datentypen. Eine Liste von Namen ohne technischen Kontext hilft den Forschern nicht genug.
Sparen Sie den Sektor, das Land, das Datum des Antrags, die Quelle, den vermuteten Zugang, Datentypen, Veröffentlichungsstatus und Beweisniveau je Opfer; verwenden Sie diese Historie, um Kunden mit ähnlicher Exposition zu warnen.
Nachweis und Nachverfolgung
Prioritäten: Patchen Sie schnell für die Öffentlichkeit zugängliche Anwendungen, begrenzen Sie den externen Zugriff, erzwingen Sie MFA, überwachen Sie Servicekonten, schützen und zentralisieren Sie Protokolle, erkennen Sie Eventlog-Clearing, begrenzen Sie Admin-Shares, Segmentserver, härten Sie EDR und testen Sie unveränderliche Backups. Stellen Sie sicher, dass die Protokollierung außerhalb der kompromittierten Domäne bleibt.
Bei einem Play-Signal sollte die erste Antwort Quellvalidierung, Edge Scan, Identitätssuche, Logintegritätsprüfung, Datendiodenforschung und Wiederherstellungsvalidierung sein.
Tiefe forensische Datei
Play Forschungsarbeiten sollten am Rande der Umgebung beginnen. Public-facing applications, VPN, Exchange, Fortinet-like applications and remote access sind die erste Hypothese. Systematisch erfassen, ob es während des jeweiligen Fensters internetfähig war, welche Version beim Patchen lief und welche Protokolle verfügbar sind. Ohne diese Belichtungslinie bleibt die Ursache zu vage.
Ein zweiter Haupttrack ist der Missbrauch von gültigen Konten. Überprüfen Sie, ob Konten an neuen Standorten verwendet wurden, ohne normales Gerät, während der Arbeitszeit oder unmittelbar nach dem Zurücksetzen. Prüfen Sie auch, ob Servicekonten mit Anmelde- oder Administratorkonten interagieren, die auf regulären Arbeitsplätzen erscheinen. Play ähnliche Aktivitäten können tatsächlich Konten missbrauchen, die technisch zulässig sind, aber ein Betriebsverhalten zeigen.
Die Protokollentfernung macht Play forensisch besonders. Eventlog-Clearing, Auditrichtlinienänderungen, EDR-Telemetrielücken und verlorene Anwendungsprotokolle sollten als aktive Indikatoren untersucht werden. Ein guter Bericht erfasst nicht nur das gefundene Material, sondern auch die Fundstellen und Gründe dafür. Fehlende Protokolle können ein Angriffspfad sein und dürfen nicht automatisch als Managementfehler abgetan werden.
Da Play Binärdateien pro Angriff eindeutig sein können, ist die Erkennung auf Hash-Ebene begrenzt. Der Forscher muss Prozessverhalten, Befehlszeilen, Fernausführung, Dateimodifikationen, Servicestopps und Netzwerkaktivität rekonstruieren. Dies ergibt ein zuverlässigeres Bild als das Warten auf einen bekannten Indikator. Harte IOC-Bilder bleiben für den Umfang nützlich, aber das Verhalten bestimmt die Verteidigung.
Daten-Setzen sollte mit Publikationsdruck verknüpft werden. Suche nach Archiven, großen Dateieinträgen, ungewöhnlichem Verzeichnis-Traversal, Cloud-Uploads und Akteurskommunikation. Wenn es keine Daten-Stall-Beweise gibt, bitte dies sorgfältig melden: kein Beweis ist dasselbe wie ein Mangelbeweis, insbesondere wenn Protokolle gelöscht oder eingeschränkt werden.
Die Prävention von Play-Angriffen erfordert ein Sicherheitsprogramm für Perimetergeräte: klare Verantwortlichkeiten, Vereinbarungen zu Patch-Fristen, Notfallupdates, externe Scan-Validierung, zentrale Protokollierung und segmentierte Verwaltungsoberflächen. Dieses Profil ist dann nützlich, wenn Teams öffentlich erreichbare Anwendungen und Protokolle ebenso sorgfältig wie Endgeräte verwalten.
Worauf zu achten ist
Play ist besonders relevant für Organisationen mit öffentlich zugänglichen Anwendungen, VPN, Exchange-ähnliche Systeme, Firewall-Appliances und Fernzugriff.
Wichtige Signale sind Eventlog-Clearing, Audit Policy Changes, EDR- Telemetrielücken, Remote Service Creation, PowerShell, WMI, RDP-Sprüche, Archivierung, große Dateieinträge und eindeutige Ransomware Binärdateien. Da sich Play-Binaries ändern können, sollte das Verhalten zentral sein.
Play wird gefährlich, wenn eine Organisation keine gute Sicht auf öffentliche Systeme und Protokollierung hat. Wenn ein Akteur den Betrieb mit der Protokollentfernung kombiniert, wird es viel schwieriger zu beweisen, was passiert ist.
Wie man sich gegen Play wappnet
Öffentliche Systeme streng verwalten. Besitzer durch Anwendung und Anwendung aufzeigen, schnell patchen, Versionen überwachen, unnötigen Zugriff verbinden und extern nach Belichtung scannen. Public-facing-Systeme ohne Eigentümer sind eine Einladung zum Missbrauch.
Logs schützen. Windows-, EDR-, Firewall-, VPN- und Anwendungsprotokolle zentral durchschicken, Eventlog-Clearing erkennen und Auditrichtlinien schützen. Lokale Protokolle, die von einem Angreifer gelöscht werden können, sind für Play-ähnliche Vorfälle nicht ausreichend.
Verwenden Sie Verhaltenserkennung: gültiger Kontomissbrauch, Exploit-Tracks, laterale Bewegung, Remoteausführung, Datataging und Verschlüsselungsvorbereitung. Hashes sind nützlich für den Umfang, aber nicht genug, wenn der Akteur pro Angriff neue Binärdateien verwendet.
Opfermuster und Lektionen
Play ist in verschiedenen Branchenorganisationen sichtbar, aber die Lehre daraus ist hauptsächlich gemeinsame Technologie.Wenn Opfer über dieselbe Edge-Ausrüstung verfügen (VPN, Austauschumgebung oder Fernzugriffsformular), ist das wichtiger als nur der Sektor.
Für Besucher ist die wichtigste Lektion, dass das Loggen eine Sicherheitsüberprüfung ist. Ohne zentrale Protokolle kann ein Angriff mit der Protokollentfernung die Untersuchung ernsthaft verzögern. Wenn Sie sich gegen Play wappnen wollen, müssen Beweise für den Angreifer außer Reichweite gehalten werden.
Play als Grund zur Steuerung von Patchprozessen und externer Angriffsfläche. Welche Systeme sind für die Öffentlichkeit zugänglich, wer verwaltet sie, wie schnell werden Notfall-Patches durchgeführt und welche Erkennung gibt es bei Missbrauch?
Eine praktische Prüfung ist, die Liste der öffentlichen Systeme neben das Logging zu stellen. Wenn ein VPN-, Firewall-, Webmail-Umgebungs- oder Anwendungsportal keine zentralen Protokolle bereitstellt, ist das eine Schwachstelle, die vor einem Vorfall behoben werden muss.
Wenn ein Angreifer Protokolle ohne zentrale Spur löschen kann, wird die Play-ähnliche Recherche unnötig schwierig und die Datendiode ist länger unsicher.
Kompromittierungsindikatoren (IOCs)
Indikatoren sind historische Beobachtungen, kein Beweis für eine aktuelle Infektion. Prüfen Sie Quelle, Alter und Kontext vor Erkennung oder Blockierung; legitime Verwaltungswerkzeuge können Fehlalarme auslösen.
| Typ | Wert | Quelle | Kontext |
|---|---|---|---|
| tool | WinSCP | CISA AA23-352A | Verwendet von Play Akteuren für die Datenübertragung |
| tool | Plink | CISA AA23-352A | Verwendet, um persistente SSH Tunnel zu errichten |
| ransom-note | PLAY_Readme.txt | CISA AA23-352A | Beobachtete Lösegeldnote, einschließlich ESXi Pfaden wie /vmfs/volumes/ |
| behavior | event log clearing / indicator removal | CISA AA23-352A | Sichtbarkeitsminderung beim Eindringen |
| behavior | GRIXBA web history scanning pattern | CISA AA23-352A | Detection Logic im beratenden Kontext veröffentlicht |
Quellen
Belege und Einschränkungen
Die Zuordnung beschreibt die Einschätzung der Quelle, keine verifizierte Identität. Ein Eintrag auf einer Leak-Seite allein belegt weder Verschlüsselung noch Datendiebstahl, eine bestimmte Schwachstelle oder eine Affiliate-Beziehung. Fehlende Informationen werden ausdrücklich benannt.