AvanzadoransomwarePlayPlayCryptevasiónFortiOSExchange

Play Ransomware: Técnicas de Evasión Avanzadas y Foco Europeo

Análisis técnico de Play (PlayCrypt) ransomware: técnicas de evasión avanzadas, cifrado intermitente, herramientas propietarias (Grixba, VSS Copying Tool), explotación de FortiOS y Exchange, y su foco en víctimas europeas y latinoamericanas.

MalwareIntel Research··7 min lectura
Serie: Ransomware — Parte 14

Un grupo que prefiere la discreción

Play (PlayCrypt) lleva operando desde junio de 2022 sin generar los titulares de LockBit o BlackCat, y eso es deliberado. Su estrategia es mantener un perfil bajo, atacar de forma consistente, y evitar los ataques de alto perfil que atraen la respuesta de law enforcement y la atención mediática.

Esta discreción no significa falta de sofisticación. Play destaca por el desarrollo de herramientas propietarias de reconocimiento, técnicas de evasión que dificultan la detección por EDR, y un foco geográfico particular en Europa (especialmente Alemania, Suiza, Francia) y Latinoamérica (Argentina, Brasil).

Perfil del grupo

AtributoDetalle
ActivoJunio 2022 - presente
NombresPlay, PlayCrypt, Balloonfly (Symantec)
ModeloGrupo cerrado o RaaS semi-cerrado
Extensión de archivo.play
Nota de rescateReadMe.txt (minimalista)
Leak site"PLAY NEWS" en Tor
Foco geográficoEuropa, EEUU, Latinoamérica

Vectores de acceso inicial

Microsoft Exchange: ProxyNotShell

Play fue uno de los primeros grupos en explotar las vulnerabilidades ProxyNotShell de Microsoft Exchange:

  • CVE-2022-41040: SSRF (Server-Side Request Forgery) en Exchange
  • CVE-2022-41082: Remote Code Execution en Exchange

La combinación de ambas vulnerabilidades permitía ejecución remota de código en servidores Exchange expuestos a Internet. Play explotó esta cadena para obtener acceso inicial a redes corporativas.

FortiOS

Play ha explotado múltiples vulnerabilidades de Fortinet:

  • CVE-2018-13379: path traversal que expone credenciales VPN
  • CVE-2020-12812: authentication bypass en FortiOS SSL VPN

Ambas vulnerabilidades son antiguas pero siguen siendo explotables en organizaciones que no actualizan firmware.

Otros vectores

  • Credenciales VPN comprometidas (sin MFA)
  • RDP expuesto
  • Cuentas válidas de infostealer logs

Herramientas propietarias

Grixba: network scanner custom

Play desarrolló Grixba, una herramienta de reconocimiento de red escrita en .NET que:

  • Enumera hosts activos en la red
  • Identifica software de seguridad instalado (AV, EDR)
  • Lista shares de red y sus permisos
  • Identifica la topología de Active Directory
  • Genera un informe para los operadores con el mapeo completo

Grixba es significativa porque es una herramienta propietaria, no disponible públicamente. Esto dificulta la creación de firmas de detección (a diferencia de BloodHound o AdFind que tienen firmas conocidas).

VSS Copying Tool

Una herramienta particularmente ingeniosa: antes de eliminar las shadow copies, Play usa su VSS Copying Tool para:

  1. Acceder a las Volume Shadow Copies
  2. Extraer versiones anteriores de archivos de interés (credenciales, documentos sensibles)
  3. Copiar estos archivos al staging area para exfiltración
  4. Solo entonces eliminar las shadow copies

Esto invierte la lógica habitual: las shadow copies normalmente se eliminan para prevenir la recuperación. Play las usa como fuente de datos adicional antes de destruirlas.

Análisis técnico del locker

Cifrado

ComponenteEspecificación
Cifrado simétricoAES-256 (modo RSA + AES hybrid)
Cifrado asimétricoRSA-1024 (versiones tempranas), RSA-2048 (posterior)
Cifrado intermitenteSí, bloques de 0x100000 bytes (1 MB)
Extensión.play
PlataformasWindows, Linux/ESXi

Cifrado intermitente

Play usa cifrado intermitente basado en tamaño:

  • Archivos menores a 0x3FFFFFFF bytes (~1 GB): cifrado parcial, dos bloques al inicio del archivo
  • Archivos mayores a 0x3FFFFFFF bytes: cifrado de tres bloques distribuidos (inicio, medio, final)

Cada bloque cifrado es de 0x100000 bytes (1.048.576 bytes, 1 MB). Esto significa que un archivo de 10 GB solo tiene 3 MB cifrados pero queda inutilizable.

Nota de rescate minimalista

La nota de rescate de Play es inusualmente corta:

PLAY
Hi!

Your files have been encrypted.
To decrypt your files please contact us.

email: [email]@[domain]
email: [email2]@[domain]

Your ID: [unique_id]

Sin countdown timers, sin amenazas elaboradas, sin instrucciones detalladas. Contacto por email (normalmente ProtonMail o Tutanota), no por portal web en Tor. Esta simplicidad dificulta el análisis automatizado y la atribución.

Técnicas de evasión

Play implementa múltiples técnicas de evasión:

LOLBins extensivo: uso intensivo de binarios legítimos de Windows:

  • wmic para reconocimiento de red y ejecución remota
  • nltest para enumerar Domain Controllers
  • PsExec de Sysinternals para movimiento lateral
  • certutil para descarga de herramientas

Ofuscación de PowerShell: scripts PowerShell ofuscados con encoding, concatenación de strings y variables intermedias.

BYOVD: uso de drivers vulnerables firmados para desactivar productos de seguridad desde kernel mode.

Timestomping: modificación de timestamps de archivos creados por el atacante para dificultar la timeline forense.

Limpieza de logs: borrado selectivo de Event Logs de Windows:

wevtutil cl Security
wevtutil cl System
wevtutil cl Application

Ataques notables

VíctimaFechaSectorPaís
City of OaklandFeb 2023GobiernoEEUU
RackspaceDic 2022TecnologíaEEUU
Arnold ClarkDic 2022AutomociónUK
A10 NetworksEne 2023TecnologíaEEUU
City of LowellAbr 2023GobiernoEEUU
Microchip TechnologyAgo 2024SemiconductoresEEUU
Kreishandwerkerschaft Westfalen-Süd2023Artesanía/GremiosAlemania

City of Oakland

El ataque a la Ciudad de Oakland (California) en febrero de 2023 fue el más visible:

  • La ciudad declaró estado de emergencia
  • Servicios municipales (permisos, pagos, sistemas financieros) interrumpidos semanas
  • Datos sensibles de empleados exfiltrados
  • Recuperación costó meses y millones de dólares

Mapeo MITRE ATT&CK

TácticaTécnicaID
Initial AccessExploit Public-Facing ApplicationT1190
ExecutionPowerShellT1059.001
ExecutionWindows Management InstrumentationT1047
PersistenceScheduled TaskT1053.005
Privilege EscalationExploitation for Privilege EscalationT1068
Defense EvasionBYOVDT1068
Defense EvasionIndicator Removal: Clear Windows Event LogsT1070.001
Defense EvasionTimestompT1070.006
DiscoveryNetwork Share DiscoveryT1135
DiscoverySystem Information DiscoveryT1082
Lateral MovementRemote Services: SMBT1021.002
ExfiltrationExfiltration Over Web ServiceT1567
ImpactData Encrypted for ImpactT1486
ImpactInhibit System RecoveryT1490

Detección

Indicadores específicos de Play

IndicadorTipoConfianza
Extensión .playArchivoAlta
ReadMe.txt con "PLAY" como primera líneaNotaAlta
Grixba (.NET binary, network enumeration)ProcesoAlta (si se tiene hash)
wevtutil cl Security + System + Application en secuenciaComandoAlta
Cifrado de bloques de exactamente 0x100000 bytesPatrón I/OMedia
Contacto vía ProtonMail/Tutanota en nota de rescateTextoMedia

Prioridades de detección

  1. Parchear Exchange y FortiOS: los vectores de acceso principal
  2. Monitorizar ejecución de wevtutil cl: limpieza de logs es un indicador fuerte
  3. Detectar .NET binaries desconocidos: Grixba no tiene firma pública
  4. Baseline de comunicaciones: alertar en emails salientes a ProtonMail/Tutanota desde servidores (posible C2 via email)

Fuentes y referencias

  • CISA. "#StopRansomware: Play Ransomware." Advisory AA23-352A, December 2023.
  • Trend Micro. "Play Ransomware Attack Analysis." Trend Micro Research, 2023.
  • Symantec. "Balloonfly: Play Ransomware Group." Symantec Threat Hunter Team, 2023.
  • Adlumin. "Play Ransomware: Grixba and VSS Copying Tool Analysis." 2023.
  • CrowdStrike. "Play Ransomware TTPs." CrowdStrike Intelligence, 2023.
  • BleepingComputer. "City of Oakland declares state of emergency after ransomware attack." February 2023.
  • Microsoft. "Exchange Server Security Updates (ProxyNotShell)." November 2022.
  • Fortinet. "FortiOS Security Advisories." 2020-2023.
  • Red Canary. "Play Ransomware Detection Opportunities." 2023.
  • MITRE ATT&CK. "Play Ransomware TTPs." https://attack.mitre.org/

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.