
Présentation et techniques d’attaque
Play is shaping up to be a player on the rise within the ransomware landscape.
In July 2022, Trend Micro researchers looked into ransomware cases in Latin America that targeted government entities and were initially attributed to a newcomer cwith ransom note contains the single word “PLAY”, along with the ransomware group’s email address.
Play ransomware group was observed augmenting their toolbox with a number of new tools and exploits, including the vulnerabilities ProxyNotShell, OWASSRF, and a Microsoft Exchange Server Remote Code Execution. More recently, it’s also begun to use new tools like Grixba, a custom network scanner and infostealer, and the open-source VSS management tool AlphaVSS.
Evidence have been found suggesing a link between Play and various ransomware families. Some tactics and tools are shared with the Hive, Nokoyawa and Quantum groups, an offshoot of the infamous Conti ransomware group. The groups partly share the same infrastructure: Play’s attacks use Cobalt Strike beacons that have the same watermark, 206546002, as with those that had been dropped by Emotet and SVCReady botnets in Quantum ransomware attacks
Victimes en Suisse
DCSolution Sàrl
Secteur d'activité : IT
Groupe criminel : ALPHV - BLACKCAT
Haute École de l’arc jurassien (HE-Arc)
Secteur d'activité : EDUCATION
Groupe criminel : INCONNU
Stadler Rail
Secteur d'activité : INDUSTRIE
Groupe criminel : RANSOM LEAKS
ABB
Secteur d'activité : INDUSTRIE
Groupe criminel : BLACK BASTA
Laiteries Réunies Société coopérative
Secteur d'activité : ALIMENTATION
Groupe criminel : BLACK BASTA
OneDoc SA
Secteur d'activité : SANTE
Groupe criminel : INCONNU
Baloise
Secteur d'activité : FINANCE & ASSURANCES
Groupe criminel : BLACK BASTA
WimmoG AG
Secteur d'activité : IMMOBILIER
Groupe criminel : LOCKBIT 3.0
Commune de Rolle
Secteur d'activité : PUBLIC
Groupe criminel : VICE SOCIETY
Aquila AG
Secteur d'activité : FINANCE & ASSURANCES
Groupe criminel : PAYLOAD.BIN
Université de Neuchâtel
Secteur d'activité : EDUCATION
Groupe criminel : INCONNU
Swissport International
Secteur d'activité : TRANSPORTS & AUTOMOBILE
Groupe criminel : ALPHV - BLACKCAT
Seliner Schreinerei AG
Secteur d'activité : SERVICES
Groupe criminel : LOCKBIT 3.0
Résidence Les Châtaigniers
Secteur d'activité : SANTE
Groupe criminel : VICE SOCIETY
Editions Slatkine
Secteur d'activité : CULTURE & MEDIAS
Groupe criminel : INCONNU
International Committee of the Red Cross (ICRC)
Secteur d'activité : ONG
Groupe criminel : INCONNU
Zur Rose
Secteur d'activité : SANTE
Groupe criminel : INCONNU
Ville d’Yverdon
Secteur d'activité : PUBLIC
Groupe criminel : INCONNU
Groupe Emil Frey
Secteur d'activité : TRANSPORTS & AUTOMOBILE
Groupe criminel : HIVE
CPH Chemie + Papier Holding AG
Secteur d'activité : INDUSTRIE
Groupe criminel : INCONNU
DBS Group
Secteur d'activité : IMMOBILIER
Groupe criminel : GAMEOVER ZEUS
MCH Group
Secteur d'activité : SERVICES
Groupe criminel : INCONNU
Cliniques privées Pallas
Secteur d'activité : SANTE
Groupe criminel : INCONNU
Banque cantonale neuchâteloise (BCN)
Secteur d'activité : FINANCE & ASSURANCES
Groupe criminel : INCONNU
MATISA Matériel Industriel S.A
Secteur d'activité : INDUSTRIE
Groupe criminel : HIVE