Play Ransomware: киберпреступники активизировались, атакуя бизнес и критическую инфраструктуру

ransomware

Федеральное бюро расследований (FBI), Агентство по кибербезопасности и защите инфраструктуры (CISA) и Австралийский центр кибербезопасности (ASD's ACSC) выпустили совместное предупреждение о новой волне атак группировки Play Ransomware. По данным на июнь 2025 года, злоумышленники продолжают активно атаковать компании и критически важные объекты в Северной и Южной Америке, Европе и Австралии, используя усовершенствованные методы взлома и шифрования данных.

Описание

Play Ransomware, также известная как Playcrypt, действует по модели двойного шантажа: сначала крадет конфиденциальные данные, а затем шифрует файлы жертв. В случае отказа от выплаты выкупа преступники угрожают опубликовать украденную информацию на своем сайте в даркнете. Особенностью этой группировки является персонализированный подход: каждая жертва получает уникальный email для связи, а в некоторых случаях злоумышленники звонят представителям компаний, оказывая психологическое давление.

Среди основных векторов атак эксперты выделяют эксплуатацию уязвимостей в FortiOS (CVE-2018-13379, CVE-2020-12812) и Microsoft Exchange (ProxyNotShell), а также использование украденных учетных данных для доступа через RDP и VPN. В январе 2025 года группировка начала активно использовать уязвимости в инструменте удаленного управления SimpleHelp (CVE-2024-57727) для выполнения произвольного кода на атакуемых системах.

Для защиты от атак специалисты рекомендуют немедленно устранять известные уязвимости, внедрять многофакторную аутентификацию (MFA) для всех критических сервисов, регулярно обновлять ПО и проводить оценку защищенности инфраструктуры. Также крайне важно иметь резервные копии данных в изолированной среде и разработать план восстановления на случай инцидента.

По последним данным, с мая 2025 года число пострадавших от действий Play Ransomware достигло 900 организаций. Эксперты предупреждают: киберпреступники постоянно совершенствуют свои инструменты, перекомпилируя вредоносное ПО для каждой атаки, что усложняет его обнаружение антивирусными решениями. Владельцам инфраструктуры на базе VMware ESXi также следует быть настороже - злоумышленники используют специализированную версию ransomware, которая отключает виртуальные машины перед шифрованием критичных файлов.

Индикаторы компрометации

Комментарии: 0