Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware

Actor de amenazas

play

play es un grupo de ransomware con 3 víctimas registradas en México. Existe una guía de recuperación para esta familia; si play atacó a tu organización, no pagues el rescate sin hablar antes con un especialista.

Perfil del grupoInteligencia
Nombre
play
Descripción
Observado inicialmente en junio de 2022, el ransomware Play (tambien conocido como PlayCrypt) opera mediante doble extorsion, dirigiendose a numerosas organizaciones en America Latina. Su metodo de acceso inicial es bastante similar al de otros ransomwares e involucra ataques como Phishing, servicios expuestos a internet y compromiso de cuentas validas. El 19 de abril de 2023, la empresa de seguridad Symantec publico dos nuevas herramientas desarrolladas por el grupo Play. Estas herramientas permiten al actor malicioso enumerar y exfiltrar datos de la red interna. La publicacion menciona lo siguiente: "Los actores de amenaza de Play usan el infostealer de .NET para enumerar software y servicios mediante WMI, WinRM, Remote Registry y Remote Service. El malware verifica la existencia de software de seguridad y respaldo, asi como herramientas de administracion remota y otros programas, guardando la informacion en archivos .CSV que se comprimen en un archivo .ZIP para su posterior exfiltracion manual por parte de los actores de amenaza." Fuente: https://github.com/crocodyli/ThreatActors-TTPs
Víctimas recientesMás recientes primero
FechaVíctimaGrupoSectorFuente
26 de abril de 2024Madataplayn/dn/d
24 de julio de 2023FERRE BARNIEDOplayManufacturingn/d
22 de mayo de 2023Grupo Corporacion Controlplayn/dn/d