Actor de amenazas
Play
3 víctimas en MéxicoGuía de recuperación disponible →
Play es un grupo de ransomware con 3 víctimas registradas en México. Existe una guía de recuperación para esta familia; si Play atacó a tu organización, no pagues el rescate sin hablar antes con un especialista.
Perfil del grupoInteligencia
- Nombre
- Play
- added_date
- 2022-11-26
- Descripción
- Observado inicialmente en junio de 2022, el ransomware Play (tambien conocido como PlayCrypt) opera mediante doble extorsion, dirigiendose a numerosas organizaciones en America Latina. Su metodo de acceso inicial es bastante similar al de otros ransomwares e involucra ataques como Phishing, servicios expuestos a internet y compromiso de cuentas validas. El 19 de abril de 2023, la empresa de seguridad Symantec publico dos nuevas herramientas desarrolladas por el grupo Play. Estas herramientas permiten al actor malicioso enumerar y exfiltrar datos de la red interna. La publicacion menciona lo siguiente: "Los actores de amenaza de Play usan el infostealer de .NET para enumerar software y servicios mediante WMI, WinRM, Remote Registry y Remote Service. El malware verifica la existencia de software de seguridad y respaldo, asi como herramientas de administracion remota y otros programas, guardando la informacion en archivos .CSV que se comprimen en un archivo .ZIP para su posterior exfiltracion manual por parte de los actores de amenaza." Fuente: https://github.com/crocodyli/ThreatActors-TTPs
Víctimas recientesMás recientes primero
FechaVíctimaGrupoSectorFuente
Primeras 24 horasQué hacer ahora
Si Play cifró tus sistemas
- Aísla, no apagues todavía. Desconecta los equipos afectados de la red y del almacenamiento compartido para frenar el cifrado. Apagar de golpe puede destruir claves que aún viven en memoria y que, en algunas familias, permiten recuperar archivos.
- Preserva la evidencia. No borres ni reinstales los equipos cifrados, y conserva las notas de rescate y los archivos con la extensión añadida. Sin esos datos ya no se puede identificar la variante después, y la variante es la que decide si hay recuperación.
- Confirma la variante. El nombre del grupo no basta: los descifradores dependen de la versión exacta. Usa el identificador gratuito con la nota de rescate y la extensión de los archivos.
- Revisa todos los respaldos antes de negociar. Copias offline, instantáneas de volumen, versiones en la nube y respaldos de buzones. En muchos incidentes aparece una copia utilizable que nadie había revisado.
- No pagues bajo el contador. Pagar no garantiza la recuperación y financia el siguiente ataque. Si vas a considerarlo, hazlo con asesoría y después de agotar las vías técnicas.
¿Existe un descifrador?Recuperación
Descifrador para Play
Solo algunas familias de ransomware tienen un descifrador gratuito publicado, y casi siempre cubre versiones concretas y no la familia completa. Antes de ejecutar cualquier herramienta, confirma la variante y trabaja siempre sobre una copia de los archivos cifrados: un descifrador de la familia equivocada puede dañar de forma permanente archivos que hoy todavía son recuperables.
Consulta la lista de familias con descifrador gratuito conocido y su fuente oficial, y qué hacer cuando no existe ninguno.