Análisis Vexday
Play é um grupo de ransomware ativo desde pelo menos 2022, responsável pela implantação do ransomware Playcrypt contra organizações dos setores empresarial, governamental, de infraestrutura crítica, saúde e mídia na América do Norte, América do Sul e Europa. O grupo adota o modelo de dupla extorsão, exfiltrando dados antes de criptografar os sistemas das vítimas, e é classificado por pesquisadores de segurança como uma operação fechada. Catalogado no MITRE ATT&CK sob o identificador G1040, o Play possui 26 técnicas documentadas e 6 CVEs atribuídas à sua atuação.
Cadena de ataque
Escenario plausible montado a partir de las técnicas reales del grupo, ordenadas por las fases de un ataque. Cada etapa muestra cómo suele actuar el grupo.
Cadena ilustrativa derivada de las técnicas documentadas en MITRE ATT&CK — no representa un ataque específico ya ocurrido. La severidad resume el arsenal conocido (cobertura de la cadena, CVEs en explotación activa, técnicas).
Técnicas (MITRE ATT&CK) 26
Cómo opera el grupo, mapeado por la matriz MITRE ATT&CK y organizado por las fases de un ataque.
Vulnerabilidades explotadas 6
CVEs que este grupo es conocido por explotar, según MITRE ATT&CK. Ordenadas por gravedad real.
Impacto y víctimas
El grupo Play tiene 1 víctimas de ransomware conocidas. Ve los sectores y países más afectados y las víctimas recientes.
Infraestructura conocida 2887
Indicadores reales (C2, dominios, URLs y hashes) asociados al malware que usa este grupo. Fuente: abuse.ch (ThreatFox, URLhaus, MalwareBazaar).
104.143.204.78:8443Cobalt Strikethreatfox156.239.4.189:50050Cobalt Strikethreatfoxaaed196675895fcb5816edf09b0cb120Cobalt Strikethreatfox153.80.242.105:8080Cobalt Strikethreatfox153.80.242.105:443Cobalt Strikethreatfox153.80.242.105:80Cobalt Strikethreatfox47.114.83.19:8084Cobalt Strikethreatfox153.80.242.105:9999Cobalt Strikethreatfox95.217.135.208:8443Cobalt Strikethreatfox46.19.140.50:8080Cobalt Strikethreatfox46.19.140.50:22Cobalt Strikethreatfox46.19.140.50:443Cobalt Strikethreatfox46.19.140.50:80Cobalt Strikethreatfox104.143.204.78:8080Cobalt Strikethreatfox104.143.204.78:443Cobalt Strikethreatfox104.143.204.78:80Cobalt Strikethreatfox104.143.204.78:22Cobalt Strikethreatfox114.215.184.158:1099Cobalt Strikethreatfox95.217.135.208:8080Cobalt Strikethreatfox114.215.184.158:22Cobalt Strikethreatfox95.217.135.208:80Cobalt Strikethreatfox95.217.135.208:443Cobalt Strikethreatfox95.217.135.208:22Cobalt Strikethreatfox156.239.4.189:8889Cobalt Strikethreatfox114.66.27.110:8434Cobalt Strikethreatfox101.35.217.145:50050Cobalt Strikethreatfox121.127.33.186:8080Cobalt Strikethreatfox121.127.33.186:80Cobalt Strikethreatfox121.127.33.186:443Cobalt Strikethreatfox121.127.33.186:22Cobalt Strikethreatfox+2887 indicadores en total. Míralos todos en la página de IOCs.
El grupo Play usa técnicas y explota fallas reales. El Pentest Autónomo con IA de TrueHacking simula esos ataques en tu infraestructura y aporta más seguridad a tu aplicación.
Conocer el Pentest Autónomo con IA →