Play Ransomware
2022'den bu yana faaliyet gösteren ve resmi advisory'lerde kapalı grup olarak tanımlanan operasyon.
- Bilinen alias'lar
- Playcrypt
- İlk gözlem
- 2022
- Operasyon modeli
- Kapalı grup olarak raporlanmıştır
- Hedef platformlar
- Windows, VMware ESXi
- Teknik kaynak derinliği
- Geniş Teknik Kaynak
- Editoryal bilgiler
- Son Güncelleme: 07 Eylül 2026 · Son editoryal inceleme: 07 Eylül 2026 · Hazırlanma yöntemi: Editoryal ekip
Bu profil yalnızca kamuya açık kaynaklara dayanır. Tehdit aktörlerinin veri sızıntısı sitelerindeki iddiaları bağımsız olarak doğrulanmış olay anlamına gelmez.
Genel Bakış
Play, diğer adıyla Playcrypt, 2022'den bu yana faaliyet gösteren ve dünya genelinde şirketler ile kritik altyapı kuruluşlarını etkileyen ransomware operasyonudur.
FBI, CISA ve Avustralya ASD/ACSC tarafından yayımlanan ortak advisory Haziran 2025'te güncellenmiş ve Play'in güncel TTP'leri ayrıntılı şekilde yayımlanmıştır.
Resmi advisory Play'i klasik açık affiliate RaaS modelinden ziyade “closed group” olarak tanımlamaktadır.
Operasyon Modeli
Play, resmi advisory'de açık affiliate RaaS modelinden ziyade kapalı bir grup olarak tanımlanmaktadır ve double-extortion modeli kullanır.
İlk Erişim
Resmi advisory'de:
- valid accounts,
- public-facing application exploitation,
- RDP,
- VPN
raporlanmıştır.
Play ayrıca çeşitli dönemlerde FortiOS, Microsoft Exchange ve remote-management ürünlerindeki zafiyetlerden yararlanan faaliyetlerle ilişkilendirilmiştir.
Keşif ve Kimlik
Play aktörleri:
- AdFind,
- Grixba,
- network discovery araçları
ile Active Directory ve network ortamını analiz edebilir.
Yatay Hareket
Remote services ve çeşitli administrative utilities kullanılabilir.
Savunmadan Kaçınma
Play ile ilişkili araçlar arasında endpoint-security kontrollerini etkisizleştirmek için kullanılan çeşitli yardımcı araçlar raporlanmıştır.
Log silme davranışı da resmi advisory'de yer almaktadır.
Veri Sızdırma
Resmi advisory:
- WinRAR ile veri arşivleme,
- WinSCP ile veri transferi
davranışlarını raporlamaktadır.
Şifreleme / Etki
Play ransomware:
- Windows ortamlarını,
- ESXi ortamlarını
etkileyebilir.
ESXi varyantının çalışan sanal makineleri kapatarak virtual-disk dosyalarını hedefleyebildiği resmi advisory'de açıklanmıştır.
Play double-extortion modeli kullanır.
MITRE ATT&CK
| Teknik | Ad |
|---|---|
| T1078 | Valid Accounts |
| T1190 | Exploit Public-Facing Application |
| T1133 | External Remote Services |
| T1016 | System Network Configuration Discovery |
| T1518.001 | Security Software Discovery |
| T1562.001 | Impair Defenses |
| T1070.001 | Clear Windows Event Logs |
| T1560.001 | Archive via Utility |
| T1486 | Data Encrypted for Impact |
Kurumlar Neyi Kontrol Etmeli?
- internet-facing vulnerability management
- VPN MFA
- RDP restrictions
- SimpleHelp/RMM exposure where applicable
- Active Directory enumeration detection
- AdFind use
- unauthorized remote tools
- WinRAR staging
- WinSCP data transfer
- EDR tamper events
- ESXi isolation
- immutable backup
Kaynaklar ve İleri Okuma
- CISA/FBI/ASD ACSC — #StopRansomware: Play Ransomware
- MITRE ATT&CK
- Relevant original vendor research cited by the CISA advisory
İlgili Rehberler
EDR Vardı. Ransomware Neden Durdurulamadı?
Yedekleriniz Gerçekten Ransomware'e Dayanıklı mı?
MFA Varken Ransomware Nasıl Gerçekleşebilir?
Bu Grubun Kullandığı Tekniklere Karşı Hazır mısınız?
Ransomware gruplarının isimleri değişebilir; kullanılan saldırı yollarının önemli bir bölümü ise kimlik, uzaktan erişim, ayrıcalıklı erişim, lateral movement, endpoint görünürlüğü ve backup dayanıklılığı gibi ortak kontrol alanlarına dayanır.
Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.