Sentrix

Acteur · Fermé · depuis 2022

Play : le groupe fermé qui appelle ses victimes

Actif depuis juin 2022, Play a touché environ 900 organisations en mai 2025 selon le FBI, parmi les trois menaces principales au Canada. Accès et contrôles.

Modèle
Groupe fermé · depuis 2022-06
Alias
Playcrypt
Portes d'entrée
Comptes valides achetés · RDP et VPN exposés · CVE FortiOS · CVE Exchange ProxyNotShell · CVE SimpleHelp
Cibles
Technologies de l'information · Services professionnels · Secteur public · Infrastructures essentielles · ESXi
Avis officiels
AA23-352A

Par Sentrix · Publié le 2026-09-20

Play ne fait pas de bruit sur les forums criminels et ne recrute pas d'affiliés au grand jour. Il exploite des vulnérabilités vieilles de plusieurs années, vole les données, chiffre, puis décroche le téléphone.

Qui ils sont

L'avis conjoint AA23-352A du FBI, de la CISA et de l'Australian Signals Directorate, publié le 18 décembre 2023 et mis à jour le 4 juin 2025, situe les débuts de Play, aussi appelé Playcrypt, en juin 2022, avec des victimes en Amérique du Nord, en Amérique du Sud et en Europe. En mai 2025, selon le même avis, le FBI connaissait environ 900 entités touchées. L'avis présume un groupe fermé, conçu pour garantir le secret des transactions, ce que confirme Unit 42 en octobre 2024 en citant le site de fuite du groupe, qui affirme ne pas offrir de RaaS.

Le Centre canadien pour la cybersécurité, dans sa vue d'ensemble 2025-2027 du 28 janvier 2026, offre une lecture différente : Play serait apparu en juin 2022 comme groupe fermé puis aurait adopté le modèle RaaS en novembre 2023. Le même rapport le place parmi les trois principales menaces par rançongiciel au Canada en 2024, avec Akira et Medusa, et relève des victimes du secteur des technologies de l'information et des services professionnels au Canada.

Un fait rare distingue Play : Unit 42 a évalué le 30 octobre 2024, avec une confiance modérée, une collaboration entre Play et Jumpy Pisces, un groupe parrainé par l'État nord-coréen, agissant comme courtier d'accès ou affilié dans une intrusion menée de mai à septembre 2024.

Comment ils entrent

L'avis AA23-352A décrit trois familles d'accès initial : des comptes valides, souvent achetés sur les marchés clandestins ; des services RDP et VPN exposés ; et des vulnérabilités connues sur des équipements de bordure, FortiOS CVE-2018-13379 et CVE-2020-12812, Microsoft Exchange ProxyNotShell CVE-2022-41040 et CVE-2022-41082, et depuis janvier 2025 l'outil de gestion à distance SimpleHelp par CVE-2024-57727. Check Point ajoute les serveurs RDP exposés comme vecteur récurrent.

À l'intérieur, le groupe utilise AdFind, Mimikatz, Cobalt Strike et PsExec, puis exfiltre avec WinRAR et WinSCP avant de chiffrer, selon l'avis. Le chiffrement est hybride AES et RSA, par intermittence pour aller vite, avec l'extension .PLAY, et une variante ESXi éteint les machines virtuelles avant de chiffrer leurs fichiers. La note de rançon fournit une adresse unique chez gmx.de ou web.de ; une partie des victimes reçoit ensuite un appel téléphonique menaçant de publier les données.

Ce qu'ils ont fait

  • Fin 2022 : attaque contre le pouvoir judiciaire de Córdoba, en Argentine, rapportée par Check Point.
  • Mai 2023 : vol de données touchant l'administration fédérale suisse par l'intermédiaire d'un fournisseur, avec 1,3 million de documents confidentiels selon Check Point.
  • Mai à septembre 2024 : intrusion à partir d'un compte utilisateur compromis, avec les outils Sliver et DTrack, attribuée par Unit 42 à Jumpy Pisces et conclue par le déploiement de Play début septembre 2024.
  • Janvier 2025 : exploitation de CVE-2024-57727 sur SimpleHelp pour entrer chez des organisations américaines, ajoutée à l'avis AA23-352A lors de sa mise à jour de juin 2025.

Ce qui les arrête

Les mitigations de l'avis AA23-352A, dans l'ordre où elles coupent la chaîne d'attaque.

  1. Corriger les équipements de bordure et les outils de gestion à distance en priorité : FortiOS, Exchange, SimpleHelp. Un correctif vieux de plusieurs années jamais appliqué reste une porte ouverte. ISO 27001:2022 A.8.8, SOC 2 CC7.1.
  2. MFA sur la messagerie web, le VPN et les comptes à privilèges, parce que des comptes valides ouvrent la majorité des intrusions. ISO 27001:2022 A.8.5, SOC 2 CC6.1.
  3. Retirer RDP d'Internet et passer par une passerelle ou un hôte de saut surveillé. ISO 27001:2022 A.8.20 et A.8.22.
  4. Plan de reprise et sauvegardes hors ligne testées, avec des copies pour ESXi. ISO 27001:2022 A.8.13 et A.5.30, SOC 2 A1.2.
  5. Détection des outils d'attaque courants : AdFind, Mimikatz, Cobalt Strike et PsExec signalés par l'EDR avant le chiffrement. ISO 27001:2022 A.8.16, SOC 2 CC7.2.
  6. Procédure de réponse aux appels d'extorsion : qui décroche, qui décide, qui parle aux autorités. ISO 27001:2022 A.5.24 à A.5.26.

Sources

Questions fréquentes

Play est-il un RaaS ou un groupe fermé ?
Les sources divergent. L'avis AA23-352A présume un groupe fermé, conçu pour garantir le secret des transactions, et Unit 42 rapporte que le site de fuite de Play affirme ne pas offrir de RaaS. Le Centre canadien pour la cybersécurité écrit au contraire que Play, apparu comme groupe fermé, a adopté le modèle RaaS en novembre 2023. Dans les deux cas, le mode opératoire reste le même.
Pourquoi Play est-il connu pour ses appels téléphoniques ?
L'avis AA23-352A décrit une extorsion sans portail de négociation : chaque victime reçoit une adresse courriel unique chez gmx.de ou web.de dans la note de rançon, et une partie des victimes est contactée par téléphone avec la menace de publier les données volées. C'est un signe distinctif utile pour identifier le groupe dès les premières heures d'un incident.
Quelles portes d'entrée Play exploite-t-il ?
Selon l'avis AA23-352A, des comptes valides achetés sur les marchés clandestins, des services RDP et VPN exposés, et des vulnérabilités connues : FortiOS CVE-2018-13379 et CVE-2020-12812, Exchange ProxyNotShell CVE-2022-41040 et CVE-2022-41082, puis en janvier 2025 l'outil de gestion à distance SimpleHelp par CVE-2024-57727. Ce sont des correctifs anciens que beaucoup d'équipes n'ont jamais appliqués.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-20