Play Ransomware, auch PlayCrypt genannt, ist eine seit 2022 aktive Cybercrime-Gruppe, die gezielte Ransomware-Angriffe auf Unternehmen und staatliche Institutionen durchführt und betroffene Dateien mit einer eigenen Dateiendung verschlüsselt.
Auf einen Blick
MITRE ATT&CK dokumentiert Überschneidungen bei Taktiken und Werkzeugen mit den Gruppen Hive und Nokoyawa, leitet daraus aber keine Zugehörigkeit ab.
Play Ransomware war unter anderem in den USA, Deutschland, Belgien und der Schweiz aktiv.
Verschlüsselte Dateien tragen die charakteristische Endung .play als erkennbaren Hinweis auf die verantwortliche Gruppe.
Was ist Play Ransomware?
Play Ransomware, auch als PlayCrypt bekannt, ist eine Cybercrime-Gruppe, die seit 2022 gezielte Angriffe auf Unternehmen und staatliche Institutionen durchführt. Die Gruppe verfolgt die Strategie des Big Game Hunting: Statt breit gestreuter Kampagnen wählt sie gezielt große, zahlungskräftige Organisationen als Ziel aus. Nach dem Eindringen in ein Netzwerk verschlüsselt Play Ransomware die Daten der Opfer und versieht die betroffenen Dateien mit einer eigenen Kennung, begleitet von einer Lösegeldforderung. Kommunale Verwaltungen, Medienunternehmen und weitere Organisationen in mehreren Ländern zählten bereits zu den betroffenen Zielen, darunter die USA, Deutschland, Belgien und die Schweiz.
Ein möglicher Einstiegspunkt für die Gruppe sind Schwachstellen in extern erreichbaren VPN- oder RDP-Diensten. Nutzen Angreifer eine solche Schwachstelle bei einem Versicherer aus, können sie darüber Zugriff auf interne Systeme erhalten, Daten verschlüsseln und zusätzlich mit zuvor gestohlenen Unternehmensdaten Erpressungsdruck aufbauen. Ob ein Angriff erfolgreich verläuft, hängt maßgeblich davon ab, wie schnell bekannte Schwachstellen in solchen extern erreichbaren Diensten geschlossen werden und wie konsequent Zugriffsrechte auf diese Dienste begrenzt sind. Welche Schwachstelle im Einzelfall genutzt wird, hängt von der jeweils eingesetzten VPN- oder RDP-Lösung des betroffenen Unternehmens ab.
Wie funktioniert Play Ransomware?
Play Ransomware verschafft sich Zugang über extern erreichbare VPN- oder RDP-Dienste, deren Schwachstellen die Gruppe gezielt ausnutzt. Bereits kompromittierte Zugangsdaten aus früheren Datenlecks können den initialen Zugriff zusätzlich erleichtern, sofern Nutzer dieselben Passwörter mehrfach verwenden. Nach dem ersten Zugriff bewegt sich die Gruppe innerhalb des Netzwerks weiter, sichert sich Zugriff auf zusätzliche Systeme und kopiert wertvolle Unternehmensdaten, bevor die eigentliche Verschlüsselung beginnt. Verschlüsselte Dateien erhalten dabei die Endung .play, ein erkennbares Merkmal der Gruppe. Anschließend hinterlegt Play Ransomware eine Lösegeldforderung und droht zusätzlich mit der Veröffentlichung der zuvor gestohlenen Daten, falls das Opfer nicht zahlt.
MITRE ATT&CK dokumentiert Überschneidungen bei Taktiken und Werkzeugen mit den Ransomware-Gruppen Hive und Nokoyawa, leitet daraus aber keine Zugehörigkeit ab. Wie lange die Gruppe zwischen erstem Zugriff und Verschlüsselung agiert, hängt vom Einzelfall ab und kann von wenigen Tagen bis zu mehreren Wochen reichen.
Woran erkenne ich Play Ransomware?
| Signal | Woran erkennbar |
|---|---|
| Dateiendung .play | Verschlüsselte Dateien tragen die charakteristische Endung .play |
| Zugriff über VPN- oder RDP-Schwachstelle | Initialer Zugriff erfolgt über eine ausgenutzte Schwachstelle in einem extern erreichbaren VPN- oder RDP-Dienst |
| Ähnlichkeit zu Hive/Nokoyawa | Taktiken und Werkzeuge überschneiden sich mit denen der Gruppen Hive und Nokoyawa; MITRE leitet daraus keine Zugehörigkeit ab |
| Ziel großer, zahlungskräftiger Organisationen | Betroffen sind Unternehmen und staatliche Institutionen, bei denen hohe Lösegeldforderungen durchsetzbar erscheinen |
Schutz im Ernstfall
Vorbeugen
- Extern erreichbare VPN- und RDP-Dienste zeitnah patchen und wo möglich mit Multi-Faktor-Authentifizierung absichern.
- Zugriff auf VPN- und RDP-Dienste auf notwendige Nutzergruppen beschränken und ungenutzte Zugänge deaktivieren.
- Netzwerksegmentierung einsetzen, damit ein kompromittierter Fernzugriffsdienst nicht direkten Zugriff auf alle Systeme erlaubt.
Was tun im Ernstfall
- Betroffene Systeme sofort vom Netzwerk trennen, um eine weitere Verschlüsselung zu stoppen.
- Ausmaß der Datenexfiltration forensisch klären, bevor über eine mögliche Lösegeldzahlung entschieden wird.
- Vorfall bei den zuständigen Behörden melden und, falls relevant, aufsichtsrechtliche Meldepflichten prüfen.
Beispiele aus der Praxis
- Ein Angriff auf einen kommunalen IT-Dienstleister kann die Verwaltung mehrerer Behörden gleichzeitig lahmlegen, weil zentrale Fachverfahren über dieselbe Infrastruktur laufen.
- In der Schweiz war das Unternehmen NZZ Mediengruppe 2023 Ziel eines Play-Ransomware-Angriffs, der den Betrieb mehrerer Redaktionen erheblich beeinträchtigte.
- Ein typisches Angriffsszenario von Play Ransomware umfasst die Ausnutzung von Schwachstellen in exponierten VPN- oder RDP-Diensten, gefolgt von Datenverschlüsselung und Erpressung mit gestohlenen Unternehmensdaten.
- Nutzen Angreifer eine Schwachstelle in einem extern erreichbaren VPN- oder RDP-Dienst eines Versicherers aus, können sie darüber anschließend Daten verschlüsseln und mit den zuvor gestohlenen Unternehmensdaten zusätzlichen Erpressungsdruck aufbauen.
Häufiger Irrtum
Mythos „Play Ransomware ist Teil der Gruppen Hive oder Nokoyawa.“
Richtig MITRE ATT&CK dokumentiert Überschneidungen bei Taktiken und Werkzeugen mit Hive und Nokoyawa, leitet daraus aber keine Zugehörigkeit ab.