← Alle actors

Play

Aliassen: Play ransomware, PlayCrypt, Playcrypt

Beoordelingsdatum bronprofiel: 2026-05-31

Toegevoegd aan de bronregistratie: 2022-11-26 · Bronmomentopname: 2026-09-15

De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.

Onderzoeksstatus: Bestaand onderzocht dossier

Managementsamenvatting

Play is een ransomwaregroep waarbij valid accounts, publieke applicaties, edge-kwetsbaarheden, logverwijdering en unieke binaries per aanval belangrijk zijn.

Play moet worden onderzocht als hands-on-keyboard intrusie met nadruk op toegang via geldige accounts of publieke applicaties, laterale beweging, datadiefstal, indicatorverwijdering en afpersingsdruk.

Laatste vijf bekende slachtofferclaims

Opgeslagen claims laden…

    Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.

    Managementsamenvatting

    Play, ook PlayCrypt genoemd, is een ransomwareprofiel dat voor defenders praktisch belangrijk is door de combinatie van geldige accounts, misbruik van public-facing applicaties en sterke pogingen om sporen te wissen. CISA, FBI en ASD ACSC publiceerden een bijgewerkte advisory waarin Play-IOC’s en TTPs zijn opgenomen op basis van onderzoeken tot begin 2025.

    Voor bestuur is Play relevant omdat de aanval vaak begint bij bekende, verdedigbare zwaktes: kwetsbare externe systemen, oude edge-apparatuur, Exchange- of Fortinet-achtige exposure, of accounts die zonder voldoende MFA of monitoring kunnen worden misbruikt. Dat maakt Play een goed toetsprofiel voor basisweerbaarheid: patching, identity, logging, EDR, segmentatie en herstel.

    De advisory vermeldt onder meer dat Play-binaries per aanval opnieuw kunnen worden gecompileerd, waardoor hashdetectie beperkt is. Dat dwingt organisaties om gedrag te detecteren: toegang, discovery, laterale beweging, logverwijdering, datadiefstal en encryptievoorbereiding.

    Groepering en ontwikkeling

    Play is zichtbaar als afpersingsgroep met eigen publicatie- en communicatiepatronen. In tegenstelling tot sommige RaaS-ecosystemen wordt Play vaak beschreven als herkenbare operatie met consistente werkwijzen, maar ook hier blijft incidentbewijs leidend. Een claim op een leak-site is OSINT, geen volledig technisch bewijs.

    CISA noemt misbruik van valid accounts en public-facing applications als belangrijke toegangsroutes, waaronder bekende kwetsbaarheden in FortiOS en Microsoft Exchange in historische context. Voor Amuneth betekent dit dat Play-briefings direct gekoppeld moeten worden aan attack surface: welke publieke systemen zijn kwetsbaar, welke accounts zijn bruikbaar en welke logging toont dat aan?

    De groep is relevant voor organisaties met internet-facing applicaties, legacy remote access, onvolledige patchprocessen of beperkte detectie op laterale beweging. Play is daarmee minder een abstracte dreigingsnaam en meer een controlelijst voor zichtbare blootstelling.

    Werkwijze en aanvalsketen

    Onderzoek begint bij edge en identity. Verzamel firewall-, WAF-, VPN-, Exchange-, Fortinet-, proxy-, SSO- en EDR-logs. Controleer exploitsporen, verdachte requests, succesvolle logins vanaf ongebruikelijke locaties, MFA-status, serviceaccounts, oude accounts en gebruik van remote access buiten normaal patroon.

    Na toegang zijn discovery en laterale beweging bepalend. Zoek naar domain enumeration, network scanning, admin share access, remote service creation, PowerShell, WMI, RDP, PsExec-achtig gedrag, credential access en privilege escalation. Controleer of de actor snel naar file servers, back-upservers of domain controllers beweegt.

    Play-onderzoek moet expliciet letten op indicatorverwijdering. CISA noemt onder meer het wissen van Windows Event Logs als techniek om intrusieactiviteit te verbergen. Controleer eventlog gaps, log clearing events, EDR telemetry gaps, security service stops en gewijzigde auditpolicy. Een gebrek aan logs kan een artefact van de aanval zijn, niet alleen een beheerprobleem.

    Datadiefstal en encryptie moeten apart worden vastgesteld. Zoek naar archieven, stagingdirectories, grote file reads, cloud uploads, uitgaand verkeer en ransom notes. Omdat binaries uniek kunnen zijn per aanval, moet de encryptiefase vooral via gedrag, command-lines, procesbomen en bestandswijzigingen worden gereconstrueerd.

    Aanvalspatroon uit publieke cases

    Play wordt door CISA/FBI/ASD ACSC beschreven als ransomwaregroep die gebruikmaakt van valid accounts en public-facing applications. Historische context noemt onder meer misbruik van bekende kwetsbaarheden in FortiOS en Microsoft Exchange.

    Na toegang zoekt Play naar interne systemen, data en beheerkanalen. De groep staat bekend om aandacht voor indicator removal: logs wissen of zichtbaarheid verminderen. Daarom is centrale logging een verdediging, geen administratieve luxe.

    CISA vermeldt dat Play-binaries per aanval opnieuw kunnen worden gecompileerd. Daardoor is hashdetectie beperkt. Het belangrijkste verdedigingsbeeld is gedrag: exploitsporen, valid account abuse, laterale beweging, datastaging, logverwijdering en encryptie.

    Bij ESXi-impact noemt CISA dat ransom notes zoals PLAY_Readme.txt kunnen verschijnen in rootpaden en /vmfs/volumes/. Dat maakt Play relevant voor organisaties die virtualisatie niet centraal monitoren.

    Bekende IOC's en artefacten

    CISA AA23-352A noemt WinSCP als tool die door Play-actors is gebruikt voor dataverplaatsing. Plink wordt genoemd voor persistente SSH-tunnels. Beide zijn legitieme tools, maar verdacht in combinatie met nachtelijke staging, nieuwe accounts of onbekende bestemmingen.

    De advisory noemt PLAY_Readme.txt als ransom-note artefact. Op ESXi-systemen kan de note onder meer in /vmfs/volumes/ verschijnen. Een dergelijke vondst betekent dat de impactfase al bezig is; preventieve detectie moet eerder in de keten zitten.

    Play gebruikt volgens CISA onder meer intermittent encryption met AES-RSA-hybride encryptie. Voor bezoekers is vooral relevant dat plotselinge gedeeltelijke bestandswijzigingen, service stops en ransom notes samen moeten worden bekeken.

    CISA publiceerde ook detectielogica rond GRIXBA-webhistorie-scanning. Voor verdediging is dit een voorbeeld dat Play-voorbereiding via netwerk- en SMB-gedrag zichtbaar kan zijn voordat encryptie start.

    Slachtoffers en historische context

    Play is publiek zichtbaar bij organisaties in meerdere sectoren. Voor organisaties is slachtofferhistorie vooral nuttig wanneer die gekoppeld wordt aan toegangspatroon: Fortinet, Exchange, VPN, valid accounts, sector en datatypes. Een lijst namen zonder technische context helpt onderzoekers onvoldoende.

    Sla per slachtofferclaim sector, land, claimdatum, bron, vermoedelijke toegang, datatypes, publicatiestatus en bewijsniveau op. Gebruik die historie om klanten met vergelijkbare exposure gericht te waarschuwen.

    Detectie en opvolging

    Prioriteiten: patch public-facing applicaties snel, beperk externe toegang, dwing MFA af, monitor serviceaccounts, bescherm en centraliseer logs, detecteer eventlog clearing, beperk admin shares, segmenteer servers, harden EDR en test immutable back-ups. Zorg dat logging buiten het gecompromitteerde domein wordt bewaard.

    Bij een Play-signaal moet de eerste respons bestaan uit bronvalidatie, edge-scan, identityhunt, logintegriteitscontrole, datadiefstalonderzoek en herstelvalidatie. De groep is juist gevaarlijk wanneer organisaties denken dat ontbrekende logs betekenen dat er weinig is gebeurd.

    Verdiepend forensisch dossier

    Play-onderzoek moet beginnen bij de rand van de omgeving. Public-facing applicaties, VPN, Exchange, Fortinet-achtige appliances en remote access vormen de eerste hypothese. Leg per systeem vast of het tijdens het relevante venster internet-facing was, welke versie draaide, wanneer gepatcht is en welke logs beschikbaar zijn. Zonder die exposurelijn blijft de oorzaak te vaag.

    Valid account abuse is een tweede hoofdspoor. Controleer of accounts werden gebruikt vanaf nieuwe locaties, zonder normaal device, buiten werktijd of direct na een reset. Kijk ook of serviceaccounts interactief inloggen of adminaccounts op gewone werkstations verschijnen. Play-achtige activiteit kan juist misbruik maken van accounts die technisch toegestaan zijn maar operationeel vreemd gedrag tonen.

    Logverwijdering maakt Play-forensiek bijzonder. Eventlog clearing, auditpolicywijzigingen, EDR-telemetry gaps en verdwenen applicatielogs moeten als actieve indicatoren worden onderzocht. Een goed verslag noteert niet alleen wat is gevonden, maar ook waar bewijs ontbreekt en waarom. Ontbrekende logs kunnen een aanvalsspoor zijn en moeten niet automatisch als beheerfout worden afgedaan.

    Omdat Play-binaries per aanval uniek kunnen zijn, is detectie op hashniveau beperkt. De onderzoeker moet procesgedrag, command-lines, remote execution, file modifications, service stops en netwerkactiviteit reconstrueren. Dit geeft een betrouwbaarder beeld dan wachten op een bekende indicator. Harde IOC’s blijven nuttig voor scope, maar gedrag bepaalt de verdediging.

    Datastaging moet worden gekoppeld aan publicatiedruk. Zoek naar archieven, grote file reads, ongebruikelijke directory traversal, cloud uploads en actorcommunicatie. Als er geen datadiefstalbewijs is, rapporteer dat voorzichtig: geen bewijs is niet hetzelfde als bewijs van afwezigheid, vooral wanneer logs zijn gewist of beperkt bewaard.

    Voor preventie moet Play leiden tot een randapparatuurprogramma: asseteigenaars, patch-SLA’s, emergency patching, externe scanvalidatie, logcentralisatie en segmentatie van managementinterfaces. Dit profiel is waardevol wanneer het teams dwingt om niet alleen endpoints, maar ook publieke applicaties en logging volwassen te beheren.

    Waar u op moet letten

    Play is vooral relevant voor organisaties met public-facing applicaties, VPN, Exchange-achtige systemen, firewallappliances en remote access. Let op exploitsporen, verdachte webrequests, geldige accounts die ongewoon inloggen en logs die plots ontbreken of gewist zijn.

    Belangrijke signalen zijn eventlog clearing, auditpolicywijzigingen, EDR-telemetry gaps, remote service creation, PowerShell, WMI, RDP-sprongen, archivering, grote file reads en unieke ransomwarebinaries. Omdat Play-binaries kunnen wisselen, moet gedrag centraal staan.

    Play wordt gevaarlijk wanneer een organisatie geen goed beeld heeft van publieke systemen en logging. Als een actor exploitatie combineert met logverwijdering, wordt achteraf bewijzen wat er is gebeurd veel moeilijker.

    Hoe u zich wapent tegen Play

    Beheer publieke systemen strak. Wijs per appliance en applicatie een eigenaar aan, patch snel, monitor versies, sluit onnodige toegang en scan extern op exposure. Public-facing systemen zonder eigenaar zijn een uitnodiging voor misbruik.

    Bescherm logs. Stuur Windows-, EDR-, firewall-, VPN- en applicatielogs centraal door, detecteer eventlog clearing en bewaak auditpolicy. Lokale logs die door een aanvaller kunnen worden gewist, zijn onvoldoende voor Play-achtige incidenten.

    Gebruik gedragsdetectie: valid account abuse, exploitsporen, laterale beweging, remote execution, datastaging en encryptievoorbereiding. Hashes zijn nuttig voor scope, maar niet genoeg als de actor per aanval nieuwe binaries gebruikt.

    Slachtofferpatroon en lessen

    Play is zichtbaar bij organisaties in meerdere sectoren, maar de les zit vooral in gedeelde technologie. Wanneer slachtoffers dezelfde edge-apparatuur, VPN, Exchange-omgeving of remote-accessvorm hebben, is dat relevanter dan sector alleen.

    Voor bezoekers is de belangrijkste les dat logging een beveiligingscontrole is. Zonder centrale logs kan een aanval met logverwijdering het onderzoek ernstig vertragen. Wie zich wil wapenen tegen Play, moet bewijs buiten bereik van de aanvaller bewaren.

    Gebruik Play als aanleiding om patchprocessen en externe attack surface te controleren. Welke systemen zijn publiek bereikbaar, wie beheert ze, hoe snel worden noodpatches uitgevoerd en welke detectie bestaat op misbruik?

    Een praktische check is om de lijst met publieke systemen naast de logging te leggen. Als een VPN, firewall, webmailomgeving of applicatieportaal geen centrale logs levert, is dat een zwakke plek die vóór een incident moet worden opgelost.

    Controleer ook of eventlog clearing direct een melding geeft. Wanneer een aanvaller logs kan wissen zonder centraal spoor, wordt Play-achtig onderzoek onnodig moeilijk en blijft datadiefstal langer onzeker.

    Compromitteringsindicatoren (IOC’s)

    Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.

    TypeWaardeBronContext
    toolWinSCPCISA AA23-352AUsed by Play actors for data transfer
    toolPlinkCISA AA23-352AUsed to establish persistent SSH tunnels
    ransom-notePLAY_Readme.txtCISA AA23-352AObserved ransom note, including ESXi paths such as /vmfs/volumes/
    behaviorevent log clearing / indicator removalCISA AA23-352AVisibility reduction during intrusion
    behaviorGRIXBA web history scanning patternCISA AA23-352ADetection logic published in advisory context

    Bronnen

    Onderbouwing en beperkingen

    Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.