Анатомия атаки Play: от взлома VPN до шифрования через легитимные утилиты

ransomware

В начале 2026 года одна из организаций, работающих в сфере критической инфраструктуры, подверглась атаке программы-вымогателя Play. Злоумышленники зашифровали файлы на множестве серверов и рабочих станций, а также похитили значительный объем конфиденциальных данных. Это лишь один из сотен инцидентов, приписываемых группировке, которая с 2022 года активно действует в Северной и Южной Америке, а также в Европе. По оценкам специалистов, к августу 2026 года от действий Play пострадали не менее 1200 организаций, что делает эту группировку одной из самых плодовитых за последние годы.

Описание

Play использует модель двойного вымогательства: сначала похищает данные, затем шифрует системы и угрожает опубликовать украденную информацию на своем сайте в даркнете, если жертва не заплатит выкуп. В отличие от многих других группировок, Play не привлекает сторонних партнеров, а проводит атаки самостоятельно. Такая закрытая модель, по заявлению самих злоумышленников, позволяет им гарантировать секретность переговоров с жертвами. На практике это означает, что почерк группировки остается предсказуемым: она редко отклоняется от отработанных процедур, что дает защитникам возможность выстраивать поведенческие детекторы, а не полагаться только на сигнатуры вредоносных файлов.

Как установили в GuidePoint Security, в разобранном инциденте группировка действовала по отработанному сценарию. Начальным вектором проникновения стал взлом VPN-устройства SonicWall, которое использовалось для удаленного доступа к сети. Злоумышленники получили доступ к учетным записям сотрудников и в течение нескольких месяцев незаметно закрепились в инфраструктуре. Первые признаки присутствия посторонних были зафиксированы за два с половиной месяца до начала шифрования. Атакующие использовали как Windows-машину, так и Linux-платформу, что характерно для ручных атак, где злоумышленник активно взаимодействует с системой.

Для поддержания доступа использовался бэкдор SystemBC, который обеспечивал скрытый канал связи с командным сервером через зашифрованный туннель. Этот инструмент не является уникальным для Play, однако именно в атаках этой группировки он встречается особенно часто. Затем атакующие развернули утилиту для сбора учетных данных, включая Mimikatz, что позволило им перемещаться по сети под видом легитимных пользователей. Особое внимание уделялось изучению инфраструктуры виртуализации и сетевых ресурсов: злоумышленники активно просматривали списки виртуальных машин и общие папки, чтобы понять, где хранятся наиболее ценные данные.

Перед запуском шифровальщика злоумышленники провели масштабную кражу данных. Они использовали легитимный файловый менеджер WinSCP и архиватор WinRAR для сбора документов в многотомные архивы и их передачи на внешний сервер. В числе похищенного оказались финансовые отчеты, кадровые документы, данные клиентов и банковские выписки. Инструменты для архивации и передачи файлов были заранее размещены в малозаметных системных каталогах, которые редко вызывают подозрение у систем мониторинга. Похищенные данные служат для группировки дополнительным рычагом давления: даже если жертва восстановит системы из резервных копий, угроза публикации конфиденциальной информации заставляет ее серьезно рассматривать требования выкупа.

Ключевой особенностью атаки стало отключение системы защиты конечных точек. Вместо использования уязвимостей в драйверах злоумышленники применили легитимную утилиту удаления самого продукта безопасности, которая по своей природе имеет необходимые привилегии. Это позволило им незаметно отключить антивирусную защиту, а затем очистить журналы событий, чтобы затруднить расследование. Очистка журналов произошла непосредственно перед началом шифрования и является характерным признаком подготовки к финальной стадии атаки. Подобный подход к нейтрализации средств защиты становится все более распространенным среди киберпреступников, поскольку использование собственного инструмента вендора выглядит как обычная административная операция и не вызывает подозрений.

После этого началось массовое шифрование файлов с добавлением расширения .PLAY. В системах были оставлены записки с требованием выкупа и контактами для связи. Примечательно, что в записках не указывалась сумма выкупа: жертве предлагалось связаться с группировкой по электронной почте, а в некоторых случаях злоумышленники даже звонили по телефону, чтобы ускорить процесс. В одном из случаев шифровальщик дал сбой, что привело к созданию аварийного дампа памяти. Этот артефакт позволил исследователям детально изучить логику работы вредоносной программы и выявить особенности ее поведения, которые невозможно увидеть при статическом анализе.

Анализ показывает, что Play - зрелая и дисциплинированная группировка, которая редко отклоняется от своего сценария. Использование легитимных инструментов, таких как утилита удаления антивируса, свидетельствует о растущей тенденции среди киберпреступников: вместо сложных эксплойтов они предпочитают обращать против жертвы ее же собственное программное обеспечение. Это сложнее обнаружить, поскольку действия выглядят как обычные административные операции. Кроме того, группировка активно использует штатные средства Windows для распространения вредоносных инструментов по всей сети, что позволяет ей быстро развернуть атаку на все доменные системы. Такой подход требует от защитников не просто обновления антивирусных баз, а настройки поведенческого анализа и мониторинга подозрительных действий.

Для защиты от подобных атак рекомендуется регулярно обновлять программное обеспечение и использовать многофакторную аутентификацию для удаленного доступа. Особое внимание стоит уделить настройкам защиты антивирусных продуктов: включение функции, требующей подтверждения от вендора при удалении, может полностью заблокировать описанный сценарий. Также необходимо контролировать сетевой трафик на предмет подозрительных передач данных, особенно если используются протоколы для перемещения больших объемов информации. Инцидент напоминает о важности актуального плана реагирования: в условиях двойного вымогательства необходимо одновременно заниматься и восстановлением данных из резервных копий, и оценкой масштаба утечки, поскольку эти задачи требуют разных действий и ресурсов.

Индикаторы компрометации

Комментарии: 0