Cifrado de Ransomware Play: Cómo Funciona
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Play, también conocido como PlayCrypt, es un grupo de ransomware prolífico que utiliza un modelo operativo cerrado para llevar a cabo ataques de doble extorsión. El grupo típicamente exfiltra datos sensibles antes de implementar los encriptadores y exigir pagos de rescate. Sus campañas frecuentemente se dirigen a infraestructuras críticas y organizaciones de salud en América del Norte, América del Sur y Europa.
Investigación
El análisis forense de un incidente reciente mostró acceso inicial a través de una VPN de SonicWall comprometida, seguido por la implementación de SystemBC para C2. Los atacantes abusaron de la utilidad de desinstalación de SentinelOne de la víctima para deshabilitar EDR y distribuyeron herramientas como PsExec a través del recurso compartido SYSVOL. También se observó puesta en escena de datos en el C:PerfLogs directorio utilizando WinRAR y WinSCP.
Mitigación
Las organizaciones deben habilitar la protección contra manipulaciones autenticada por el proveedor para prevenir la eliminación no autorizada de herramientas de EDR. Se debe aplicar la autenticación multifactor en todos los servicios VPN para reducir el riesgo de acceso inicial a través de la infraestructura remota. Monitorear la actividad SFTP de alto volumen o las transferencias inusuales de WinSCP también puede ayudar a detectar intentos de exfiltración de datos.
Respuesta
Si se sospecha actividad de ransomware Play, las organizaciones deben activar inmediatamente los procedimientos de respuesta a incidentes que cubran tanto la contención de violaciones de datos como la recuperación de encriptación. El ID de Evento de Windows 1102, que indica el borrado del registro de eventos, debe tratarse como un signo de alta confianza de encriptación inminente. Los respondedores también deben investigar ejecutables no autorizados en C:PerfLogs y DLLs de SystemBC almacenadas en el directorio de Tareas de Windows.
Flujo de Ataque
Estamos aún actualizando esta parte.
Detecciones
Nombre de Archivo Corto (vía cmdline)
Ejecución Sospechosa desde Perfil de Usuario Público (vía process_creation)
Ejecución Sospechosa desde el Directorio PerfLogs (vía process_creation)
Posibles Argumentos de Mimikatz Detectados (vía cmdline)
Archivos Sospechosos en Perfil de Usuario Público (vía file_event)
Posible Movimiento Lateral a través de PsExec o Similar (vía sistema)
Posible Movimiento Lateral a través de PsExec o Similar (vía auditoría)
IOCs (HashSha256) para detectar: Cómo Play Consigue Encriptación
IOCs (HashSha1) para detectar: Cómo Play Consigue Encriptación
IOCs (SourceIP) para detectar: Cómo Play Consigue Encriptación
IOCs (DestinationIP) para detectar: Cómo Play Consigue Encriptación
Detectar Comunicación C2 de SystemBC a través de Vultr Holdings [Conexión de Red de Windows]
Detección de Binarios de Mimikatz y Play Encryptor Sin Modificar [Creación de Proceso de Windows]
Detección del Borrado del Registro de Eventos de Seguridad [Sistema de Windows]
Ejecución de Simulación
Prerequisito: El Chequeo Previo de Línea de Base y Telemetría debe haber pasado.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico incorrecto.
-
Narrativa de Ataque y Comandos: El adversario ha comprometido exitosamente una estación de trabajo y está preparando el despliegue de ransomware (T1486). Para evitar que el SOC investigue la entrada inicial y el movimiento lateral, el atacante decide borrar el rastro forense. El atacante ejecuta un comando usando
wevtutil.exe, una utilidad nativa de Windows, para borrar el registro de eventos de Seguridad. Esta acción es una técnica antiforense clásica destinada a ocultar la presencia de herramientas no autorizadas y el uso de cuentas. -
Script de Prueba de Regresión:
# Script de Simulación: Borrar Registro de Eventos de Seguridad para activar el Evento ID 1102 # Nota: Esto debe ejecutarse en una sesión de PowerShell Elevada (Administrador). Write-Host "[!] Iniciando Simulación: Borrando Registro de Eventos de Seguridad..." -ForegroundColor Yellow try { # Usando wevtutil para borrar el canal de Seguridad wevtutil cl Security if ($LASTEXITCODE -eq 0) { Write-Host "[+] Éxito: Registro de seguridad borrado. Verifique SIEM para el Evento ID 1102." -ForegroundColor Green } else { Write-Host "[-] Falla: No se pudo borrar el registro. Asegúrese de estar ejecutando como Administrador." -ForegroundColor Red } } catch { Write-Host "[-] Error: $($_.Exception.Message)" -ForegroundColor Red } -
Comandos de Limpieza:
# Limpieza: Tenga en cuenta que una vez que el registro se borra, no puede 'des-borrarse'. # Este comando simplemente asegura que reconozcamos el estado. Write-Host "[*] Limpieza: Simulación completa. El Registro de Seguridad ahora está vacío. Puede ser necesario una rotación manual del registro o un reinicio del sistema para restaurar los niveles de registro de base." -ForegroundColor Cyan