SOC Prime Bias: Critical

31 Aug 2026 06:23 UTC

Cifrado de Ransomware Play: Cómo Funciona

Author Photo
SOC Prime Team linkedin icon Seguir
Cifrado de Ransomware Play: Cómo Funciona
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Play, también conocido como PlayCrypt, es un grupo de ransomware prolífico que utiliza un modelo operativo cerrado para llevar a cabo ataques de doble extorsión. El grupo típicamente exfiltra datos sensibles antes de implementar los encriptadores y exigir pagos de rescate. Sus campañas frecuentemente se dirigen a infraestructuras críticas y organizaciones de salud en América del Norte, América del Sur y Europa.

Investigación

El análisis forense de un incidente reciente mostró acceso inicial a través de una VPN de SonicWall comprometida, seguido por la implementación de SystemBC para C2. Los atacantes abusaron de la utilidad de desinstalación de SentinelOne de la víctima para deshabilitar EDR y distribuyeron herramientas como PsExec a través del recurso compartido SYSVOL. También se observó puesta en escena de datos en el C:PerfLogs directorio utilizando WinRAR y WinSCP.

Mitigación

Las organizaciones deben habilitar la protección contra manipulaciones autenticada por el proveedor para prevenir la eliminación no autorizada de herramientas de EDR. Se debe aplicar la autenticación multifactor en todos los servicios VPN para reducir el riesgo de acceso inicial a través de la infraestructura remota. Monitorear la actividad SFTP de alto volumen o las transferencias inusuales de WinSCP también puede ayudar a detectar intentos de exfiltración de datos.

Respuesta

Si se sospecha actividad de ransomware Play, las organizaciones deben activar inmediatamente los procedimientos de respuesta a incidentes que cubran tanto la contención de violaciones de datos como la recuperación de encriptación. El ID de Evento de Windows 1102, que indica el borrado del registro de eventos, debe tratarse como un signo de alta confianza de encriptación inminente. Los respondedores también deben investigar ejecutables no autorizados en C:PerfLogs y DLLs de SystemBC almacenadas en el directorio de Tareas de Windows.

Flujo de Ataque

Estamos aún actualizando esta parte.

Detecciones

Nombre de Archivo Corto (vía cmdline)

Equipo SOC Primer
28 ago 2026

Ejecución Sospechosa desde Perfil de Usuario Público (vía process_creation)

Equipo SOC Primer
28 ago 2026

Ejecución Sospechosa desde el Directorio PerfLogs (vía process_creation)

Equipo SOC Primer
28 ago 2026

Posibles Argumentos de Mimikatz Detectados (vía cmdline)

Equipo SOC Primer
28 ago 2026

Archivos Sospechosos en Perfil de Usuario Público (vía file_event)

Equipo SOC Primer
28 ago 2026

Posible Movimiento Lateral a través de PsExec o Similar (vía sistema)

Equipo SOC Primer
28 ago 2026

Posible Movimiento Lateral a través de PsExec o Similar (vía auditoría)

Equipo SOC Primer
28 ago 2026

IOCs (HashSha256) para detectar: Cómo Play Consigue Encriptación

Reglas de IA SOC Prime
28 ago 2026

IOCs (HashSha1) para detectar: Cómo Play Consigue Encriptación

Reglas de IA SOC Prime
28 ago 2026

IOCs (SourceIP) para detectar: Cómo Play Consigue Encriptación

Reglas de IA SOC Prime
28 ago 2026

IOCs (DestinationIP) para detectar: Cómo Play Consigue Encriptación

Reglas de IA SOC Prime
28 ago 2026

Detectar Comunicación C2 de SystemBC a través de Vultr Holdings [Conexión de Red de Windows]

Reglas de IA SOC Prime
28 ago 2026

Detección de Binarios de Mimikatz y Play Encryptor Sin Modificar [Creación de Proceso de Windows]

Reglas de IA SOC Prime
28 ago 2026

Detección del Borrado del Registro de Eventos de Seguridad [Sistema de Windows]

Reglas de IA SOC Prime
28 ago 2026

Ejecución de Simulación

Prerequisito: El Chequeo Previo de Línea de Base y Telemetría debe haber pasado.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico incorrecto.

  • Narrativa de Ataque y Comandos: El adversario ha comprometido exitosamente una estación de trabajo y está preparando el despliegue de ransomware (T1486). Para evitar que el SOC investigue la entrada inicial y el movimiento lateral, el atacante decide borrar el rastro forense. El atacante ejecuta un comando usando wevtutil.exe, una utilidad nativa de Windows, para borrar el registro de eventos de Seguridad. Esta acción es una técnica antiforense clásica destinada a ocultar la presencia de herramientas no autorizadas y el uso de cuentas.

  • Script de Prueba de Regresión:

    # Script de Simulación: Borrar Registro de Eventos de Seguridad para activar el Evento ID 1102
    # Nota: Esto debe ejecutarse en una sesión de PowerShell Elevada (Administrador).
    
    Write-Host "[!] Iniciando Simulación: Borrando Registro de Eventos de Seguridad..." -ForegroundColor Yellow
    
    try {
        # Usando wevtutil para borrar el canal de Seguridad
        wevtutil cl Security
    
        if ($LASTEXITCODE -eq 0) {
            Write-Host "[+] Éxito: Registro de seguridad borrado. Verifique SIEM para el Evento ID 1102." -ForegroundColor Green
        } else {
            Write-Host "[-] Falla: No se pudo borrar el registro. Asegúrese de estar ejecutando como Administrador." -ForegroundColor Red
        }
    } catch {
        Write-Host "[-] Error: $($_.Exception.Message)" -ForegroundColor Red
    }
  • Comandos de Limpieza:

    # Limpieza: Tenga en cuenta que una vez que el registro se borra, no puede 'des-borrarse'.
    # Este comando simplemente asegura que reconozcamos el estado.
    Write-Host "[*] Limpieza: Simulación completa. El Registro de Seguridad ahora está vacío. Puede ser necesario una rotación manual del registro o un reinicio del sistema para restaurar los niveles de registro de base." -ForegroundColor Cyan