Criptografia do Ransomware Play: Como Funciona
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O Play, também conhecido como PlayCrypt, é um grupo de ransomware prolífico que utiliza um modelo operacional fechado para realizar ataques de dupla extorsão. O grupo geralmente exfiltra dados sensíveis antes de implantar criptografadores e exigir pagamentos de resgate. Suas campanhas frequentemente têm como alvo infraestruturas críticas e organizações de saúde na América do Norte, América do Sul e Europa.
Investigação
A análise forense de um incidente recente mostrou acesso inicial por meio de um VPN SonicWall comprometido, seguido pelo uso do SystemBC para C2. Os atacantes abusaram da própria utilidade de desinstalação do SentinelOne da vítima para desabilitar o EDR e distribuíram ferramentas como o PsExec por meio do compartilhamento SYSVOL. A preparação de dados também foi observada no tráfego baixo do C:PerfLogs diretório usando WinRAR e WinSCP.
Mitigação
As organizações devem habilitar proteção contra adulteração autenticada pelo fornecedor para evitar a remoção não autorizada das ferramentas de EDR. A autenticação multifatorial deve ser aplicada em todos os serviços de VPN para reduzir o risco de acesso inicial por meio da infraestrutura remota. Monitorar atividades de SFTP em alto volume ou transferências incomuns pelo WinSCP também pode ajudar a detectar tentativas de exfiltração de dados.
Resposta
Se houver suspeita de atividade do ransomware Play, as organizações devem imediatamente ativar os procedimentos de resposta a incidentes cobrindo tanto a contenção de violação de dados quanto a recuperação de criptografia. O Windows Event ID 1102, que indica a limpeza dos logs de eventos, deve ser tratado como um sinal de alta confiança de criptografia iminente. Os respondentes também devem investigar executáveis não autorizados em C:PerfLogs e DLLs do SystemBC armazenadas no diretório de Tarefas do Windows.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Nome de Arquivo Curto (via cmdline)
Execução Suspeita no Perfil de Usuário Público (via process_creation)
Execução Suspeita no Diretório PerfLogs (via process_creation)
Possíveis Argumentos do Mimikatz Detectados (via cmdline)
Arquivos Suspeitos no Perfil de Usuário Público (via file_event)
Possível Movimento Lateral via PsExec ou Similar (via sistema)
Possível Movimento Lateral via PsExec ou Similar (via auditoria)
IOCs (HashSha256) para detectar: Como o Play Alcança a Criptografia
IOCs (HashSha1) para detectar: Como o Play Alcança a Criptografia
IOCs (SourceIP) para detectar: Como o Play Alcança a Criptografia
IOCs (DestinationIP) para detectar: Como o Play Alcança a Criptografia
Detectar Comunicação de C2 do SystemBC via Vultr Holdings [Conexão de Rede Windows]
Detecção de Binários do Mimikatz e do Criptografador Play Não Modificados [Criação de Processos do Windows]
Detecção de Limpeza do Log de Eventos de Segurança [Sistema Windows]
Execução de Simulação
Pré-requisito: O Check de Pré-voo da Telemetria e da Linha de Base deve ter sido aprovado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e devem gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa de Ataque & Comandos: O adversário conseguiu comprometer uma estação de trabalho e está se preparando para implantar ransomware (T1486). Para impedir o SOC de investigar a entrada inicial e o movimento lateral, o atacante decide apagar o rastro forense. O atacante executa um comando usando
wevtutil.exe, uma utilidade nativa do Windows, para limpar o log de eventos de Segurança. Esta ação é uma técnica clássica antiforense destinada a ocultar a presença de ferramentas não autorizadas e o uso de contas. -
Script de Teste de Regressão:
# Script de Simulação: Limpar Log de Eventos de Segurança para acionar o Evento ID 1102 # Nota: Isso deve ser executado em uma sessão do PowerShell com Elevação (Administrador). Write-Host "[!] Iniciando Simulação: Limpando Log de Eventos de Segurança..." -ForegroundColor Yellow try { # Usando wevtutil para limpar o canal de Segurança wevtutil cl Security if ($LASTEXITCODE -eq 0) { Write-Host "[+] Sucesso: Log de segurança limpo. Verifique o SIEM para o Evento ID 1102." -ForegroundColor Green } else { Write-Host "[-] Falha: Não foi possível limpar o log. Certifique-se de que está executando como Administrador." -ForegroundColor Red } } catch { Write-Host "[-] Erro: $($_.Exception.Message)" -ForegroundColor Red } -
Comandos de Limpeza:
# Limpeza: Note que uma vez que o log é limpo, ele não pode ser 'não-limpo'. # Este comando simplesmente assegura que reconhecemos o estado. Write-Host "[*] Limpeza: Simulação completa. O Log de Segurança agora está vazio. Pode ser necessário rodar manualmente o log ou reiniciar o sistema para restaurar os níveis de log de base." -ForegroundColor Cyan