fidyeyazilim.com

Play Ransomware

2022'den bu yana faaliyet gösteren ve resmi advisory'lerde kapalı grup olarak tanımlanan operasyon.

Aktif
Bilinen alias'lar
Playcrypt
İlk gözlem
2022
Operasyon modeli
Kapalı grup olarak raporlanmıştır
Hedef platformlar
Windows, VMware ESXi
Teknik kaynak derinliği
Geniş Teknik Kaynak
Editoryal bilgiler
Son Güncelleme: 07 Eylül 2026 · Son editoryal inceleme: 07 Eylül 2026 · Hazırlanma yöntemi: Editoryal ekip

Bu profil yalnızca kamuya açık kaynaklara dayanır. Tehdit aktörlerinin veri sızıntısı sitelerindeki iddiaları bağımsız olarak doğrulanmış olay anlamına gelmez.

Genel Bakış

Play, diğer adıyla Playcrypt, 2022'den bu yana faaliyet gösteren ve dünya genelinde şirketler ile kritik altyapı kuruluşlarını etkileyen ransomware operasyonudur.

FBI, CISA ve Avustralya ASD/ACSC tarafından yayımlanan ortak advisory Haziran 2025'te güncellenmiş ve Play'in güncel TTP'leri ayrıntılı şekilde yayımlanmıştır.

Resmi advisory Play'i klasik açık affiliate RaaS modelinden ziyade “closed group” olarak tanımlamaktadır.

Operasyon Modeli

Play, resmi advisory'de açık affiliate RaaS modelinden ziyade kapalı bir grup olarak tanımlanmaktadır ve double-extortion modeli kullanır.

İlk Erişim

Resmi advisory'de:

  • valid accounts,
  • public-facing application exploitation,
  • RDP,
  • VPN

raporlanmıştır.

Play ayrıca çeşitli dönemlerde FortiOS, Microsoft Exchange ve remote-management ürünlerindeki zafiyetlerden yararlanan faaliyetlerle ilişkilendirilmiştir.

Keşif ve Kimlik

Play aktörleri:

  • AdFind,
  • Grixba,
  • network discovery araçları

ile Active Directory ve network ortamını analiz edebilir.

Yatay Hareket

Remote services ve çeşitli administrative utilities kullanılabilir.

Savunmadan Kaçınma

Play ile ilişkili araçlar arasında endpoint-security kontrollerini etkisizleştirmek için kullanılan çeşitli yardımcı araçlar raporlanmıştır.

Log silme davranışı da resmi advisory'de yer almaktadır.

Veri Sızdırma

Resmi advisory:

  • WinRAR ile veri arşivleme,
  • WinSCP ile veri transferi

davranışlarını raporlamaktadır.

Şifreleme / Etki

Play ransomware:

  • Windows ortamlarını,
  • ESXi ortamlarını

etkileyebilir.

ESXi varyantının çalışan sanal makineleri kapatarak virtual-disk dosyalarını hedefleyebildiği resmi advisory'de açıklanmıştır.

Play double-extortion modeli kullanır.

MITRE ATT&CK

TeknikAd
T1078Valid Accounts
T1190Exploit Public-Facing Application
T1133External Remote Services
T1016System Network Configuration Discovery
T1518.001Security Software Discovery
T1562.001Impair Defenses
T1070.001Clear Windows Event Logs
T1560.001Archive via Utility
T1486Data Encrypted for Impact

Kurumlar Neyi Kontrol Etmeli?

  • internet-facing vulnerability management
  • VPN MFA
  • RDP restrictions
  • SimpleHelp/RMM exposure where applicable
  • Active Directory enumeration detection
  • AdFind use
  • unauthorized remote tools
  • WinRAR staging
  • WinSCP data transfer
  • EDR tamper events
  • ESXi isolation
  • immutable backup

Kaynaklar ve İleri Okuma

  • CISA/FBI/ASD ACSC — #StopRansomware: Play Ransomware
  • MITRE ATT&CK
  • Relevant original vendor research cited by the CISA advisory

İlgili Rehberler

Bu Grubun Kullandığı Tekniklere Karşı Hazır mısınız?

Ransomware gruplarının isimleri değişebilir; kullanılan saldırı yollarının önemli bir bölümü ise kimlik, uzaktan erişim, ayrıcalıklı erişim, lateral movement, endpoint görünürlüğü ve backup dayanıklılığı gibi ortak kontrol alanlarına dayanır.

Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.