勒索病毒家族
Play 勒索病毒解密与数据恢复
- 活跃中
- 极高危
- 暂无公开解密工具
Play(PlayCrypt / Balloonfly)自 2022 年 6 月活跃至今,是少见的「封闭团伙」式勒索病毒,为每个受害者单独编译加密器,主攻 FortiOS 与 Exchange 漏洞、RDP 与 VPN,并有专门的 ESXi 加密器;CISA 截至 2025 年 5 月统计受害组织约 900 家,公开泄露站点跟踪到 2026 年 9 月已累计逾 1200 家。
- 首次出现
- 2022-06
- 加密后缀
- .play .PLAY
- 勒索信文件
- ReadMe.txt
- 受影响平台
- Windows / Linux / VMware ESXi
家族档案
- 加密后缀
- .play
- .PLAY
- 勒索信文件
- ReadMe.txt
- 联系方式模式
- @gmx.de 邮箱(一人一址)
- @web.de 邮箱(一人一址)
- 电话直接联系受害企业员工施压
- Play 泄露站点(Tor)
- 别名 / 版本
- PlayCrypt、Balloonfly、Play Ransomware
- 首次出现
- 2022-06
- 活跃状态
- 活跃中
- 威胁等级
- 极高危
- 受影响平台
- Windows
- Linux
- VMware ESXi
- 标签
- 泄露站常客
- 活跃中
- 双重勒索
- 针对虚拟化
- 漏洞利用
- RDP 爆破
没有任何公开免费的 Play 勒索病毒解密工具,NoMoreRansom 等平台亦未收录。
Play 采用 AES + RSA 混合加密,会话密钥由攻击者公钥封装;更麻烦的是,Play 为每个受害者单独重新编译加密器,样本哈希各不相同,这也让基于特征的通用解密工具难以成立。截至目前未公开发现其加密实现中存在可利用的密钥复用或随机数缺陷。
需要特别警惕的是:Play 会直接打电话给受害企业员工施压,部分受害者在此期间接到自称「可以解密」的第三方来电,这类多为二次诈骗。恢复只能走备份与快照、间歇加密留下的完好数据块、未加密副本与日志——详见可恢复性评估。
最新动态
Play 泄露站点持续更新,2026 年 9 月 10 日仍在挂出新受害者;公开跟踪平台累计收录逾 1,200 家(ransomware.live 记为 1,312),远高于 CISA 2025 年 5 月统计的约 900 家。Play 并未停运,边界设备补丁与 VPN/RDP 的 MFA 自查仍须按高风险家族对待。
参考来源赛门铁克披露 Play 关联团伙 Balloonfly 在补丁发布前利用 Windows CLFS 零日 CVE-2025-29824 提权至 SYSTEM,疑似经外网 Cisco ASA 进入内网,并投放自研窃密工具 Grixba;该次入侵最终未落加密器。受害企业自查时应把 4 月 8 日的 CLFS 补丁与 ASA 暴露面一并纳入。
参考来源
家族概述
Play 勒索病毒(又称 PlayCrypt,赛门铁克把其运营方称为 Balloonfly)于 2022 年 6 月首次出现,得名于加密后统一追加的 .play 后缀和勒索信中仅有的一个单词。与 Akira、Qilin、RansomHub 这些开放招募的 RaaS 不同,CISA 判断 Play 是一个封闭团伙——不公开招附属成员,工具与基础设施自持,这使其内部手法长期保持高度一致,也让「按家族画像做处置」在 Play 身上格外有效。
CISA、FBI 与澳大利亚 ACSC 于 2023 年 12 月发布 #StopRansomware 联合公告(AA23-352A),并在 2025 年 6 月 4 日更新,指出截至 2025 年 5 月已有约 900 家组织受害,覆盖北美、南美与欧洲的企业与关键基础设施,其中拉美地区的政府与警务网络受害尤为突出。2024 年 4 月,Play 一度是当月全球受害者数量最多的勒索团伙;进入 2026 年,Play 仍在活跃家族名单之列。
技术上有两点值得国内企业注意。第一是逐受害者重新编译:Play 为每次攻击单独构建加密器,样本哈希唯一,基于哈希的黑名单和「有杀软就安全」的预期都会失效。第二是完整的 ESXi 能力:2024 年 7 月 Trend Micro 披露其 Linux 变种专门针对 VMware ESXi,用 AES-256 加密 .vmdk、.vmem、.vmsd、.vmsn、.vmx、.vswp、.nvram 等文件,并在 /vmfs/volumes 下投放勒索信——与国内制造业、医院大量使用的虚拟化集中承载方式正面冲突。
在施压方式上,Play 有一个鲜明特征:部分受害者会接到攻击者的电话,直接威胁公开数据。这种线下施压叠加双重勒索,往往在企业尚未完成技术评估时就形成决策压力,因此提前明确「不支付、不自行接触」的处置原则尤其重要。
如何识别
后缀特征:加密后文件统一追加 .play(部分样本显示为大写 .PLAY),且不保留原扩展名格式变化——这是 Play 最直观的标志。
勒索信:文件名 ReadMe.txt,典型位置是 C:\Users\Public\Music(而非每个目录散布),内容极简,通常只有一个单词「PLAY」加一个 @gmx.de 或 @web[.]de 邮箱地址,每个受害者分配的地址不同。这种「德国免费邮箱 + 极简文本」的组合与其他家族区别明显。
主机侧痕迹:
- 每次攻击的加密器单独重新编译,样本哈希唯一,不要指望用哈希匹配识别。
- 常见工具链痕迹:Cobalt Strike、SystemBC(代理/持久化)、PsExec、AdFind、Mimikatz、WinRAR、WinSCP。
- 使用 GMER、IOBit、PowerTool 类工具关闭安全软件;使用自研信息窃取工具 Grixba 枚举安全产品、备份软件与远控软件。
- 卷影副本被删除;域内出现批量执行痕迹(GPO / PsExec / 计划任务)。
虚拟化痕迹:ESXi 上虚拟机集体离线,.vmdk/.vmem/.vmsn 等被加密,/vmfs/volumes 与 ESXi 根目录出现勒索信,部分案例中 ESXi 登录界面被修改显示勒索提示。
线下信号:员工或高管接到自称攻击方的电话或语音留言,威胁公开数据——这在 Play 案例中出现频率明显高于其他家族。
传播与入侵方式
Play 的入口高度依赖对外暴露的边界设备与远程接入,而且长期集中在几个已知漏洞上,这对防守方其实是好消息——自查清单相对明确。
1. FortiOS 漏洞:CVE-2018-13379(路径穿越泄露凭据)、CVE-2020-12812(SSL VPN 二次验证绕过)。这两个漏洞公布多年仍被反复利用,说明大量设备未升级。
2. Microsoft Exchange ProxyNotShell:CVE-2022-41040 与 CVE-2022-41082 组合利用,直接在 Exchange 上落地。
3. 远程支持软件漏洞:CISA 2025 年更新公告加入了 SimpleHelp 的 CVE-2024-57727,Play 借此通过 MSP/运维通道进入下游企业。
4. RDP 与 VPN 的有效账号:直接用泄露或爆破得到的凭据登录,无 MFA 时几乎没有阻力。
进入内网后的动作链条稳定:
- 用 AdFind 做域枚举、Grixba 清点安全与备份软件、Mimikatz 抓取凭据;
- 部署 Cobalt Strike 与 SystemBC 建立持久化与代理通道;
- 用 GMER/IOBit/PowerTool 关闭杀软与 EDR;
- 用 WinRAR 打包、WinSCP 外传数据,完成双重勒索的准备;
- 通过 PsExec、GPO 或计划任务在全域批量投放单独编译的加密器,同时对 ESXi 投放 Linux 变种。
因为工具链固定,针对 SystemBC、Grixba、GMER 加载与 WinSCP 大流量外传建立检测规则,往往能在加密前就发现 Play 的活动。
加密特点
算法:AES 与 RSA 的混合方案——文件数据用 AES 加密,AES 密钥用攻击者 RSA 公钥封装后随文件保存。ESXi 变种使用 AES-256 处理虚拟机文件。
间歇加密:CISA 公告明确记录,Play 采用间歇加密,按 0x100000 字节(1 MB)为单位处理文件并跳过系统文件。这意味着对大文件——尤其是 vmdk、数据库 mdf/ndf/dbf/ibd、归档包——只有部分数据块被 AES 覆盖,其余仍是可用的原始数据。这是 Play 能在短时间内打完整个域和虚拟化集群的原因,也是 .play 后缀文件恢复中最实际的突破口。具体覆盖比例受版本与参数影响,必须逐例实测。
每个受害者单独编译:加密器为每次攻击重新构建,哈希唯一。这一点影响的是检测与溯源,不影响恢复方法本身。
破坏动作:
- 删除卷影副本;
- 停止数据库、备份代理与安全服务,必要时用 GMER/IOBit 类工具卸载防护;
- ESXi 上遍历 /vmfs/volumes 加密虚拟机文件(.vmdk、.vmem、.vmsd、.vmsn、.vmx、.vmxf、.vswp、.vmss、.nvram、.vmtx、.log),并在根目录与卷目录写入勒索信;
- 清理部分日志痕迹。
双重勒索:先用 WinRAR 打包、WinSCP 外传,再加密;未付款者被挂上泄露站点,同时辅以电话施压。
先评估,再动手
可恢复性评估
Play 勒索病毒无公开解密工具,但它的间歇加密特性使其在大文件恢复上通常比全量加密家族更有空间。我们按下面的顺序实测评估。
1. 备份、快照与卷影副本。卷影副本一般已被删除,但值得扫描残留差异区块。重点核查:离线与异地备份、磁带、启用不可变/对象锁的云备份、存储阵列与 NAS 控制器上的快照(ESXi 变种删不到存储控制器层的快照)。由于 Play 会先用 Grixba 清点备份软件再定点破坏,「备份存在」必须逐份验证可恢复性,不能想当然。
2. 间歇加密留下的完好数据块——Play 案例的主要恢复来源。CISA 记录的 1 MB 分块跳跃式加密,意味着 vmdk 与数据库文件中保留大量原始数据:
- 对 vmdk 做加密图谱测绘,定位被 AES 覆盖的 1 MB 块与完好区段,从完好区段重建分区表与文件系统,导出虚拟机内的数据库、共享目录、邮件库与业务文件;
- 对 SQL Server / Oracle / MySQL 数据文件做页级、区段级修复,剔除被覆盖页后重建索引与元数据,再与未加密的事务日志、归档日志合并,把库拉回一致状态;
- 对 PST、ZIP/RAR 归档、影像与图纸文件,按格式结构从完好区段抽取可用对象。
视加密方式而定:跳过比例高、关键元数据(分区表、数据库头页、目录项)未落入加密区时,可恢复比例通常较高;反之明显下降。必须先做实测再评估,我们不在评估前给出百分比。
3. 未加密副本与日志回放。开发测试库、只读报表库、下游数据仓库、ERP/OA 的中间表与接口文件、终端本地副本、邮件附件与扫描归档,常能补齐关键数据;业务流水与接口日志可用于重建单据。
4. 底层碎片恢复。视写入方式而定,被删除的原文件、被清空的备份目录与虚拟机快照,可能在卷上留下可挖掘的簇。
关于电话施压:Play 会直接打电话给企业员工甚至高管。这是谈判压力手段,不改变技术上的可恢复性。我们不支付赎金、不代客户谈判,也建议企业统一对外口径,避免员工在压力下私自接触攻击者或轻信「第三方解密」来电。
我们的处置方案
中了 Play 勒索病毒怎么办?
隔离取证与统一对外口径
隔离受影响主机与 ESXi 集群,对数据存储、数据库文件与备份卷做只读镜像;封存 ReadMe.txt(注意在 C:\Users\Public\Music\ 下)、加密样本、Fortinet/Exchange/VPN 日志与域内执行痕迹。不要关机、不要重装、不要在原盘上操作。
Play 案例要额外做一件事:立即建立统一对外口径。由于攻击者会直接致电员工与高管施压,且期间常有自称能解密的第三方来电,必须明确「所有外部联系统一转交应急小组」,避免个人私自接触或付费。
家族识别与 1MB 跳跃加密测定
通过 .play 后缀 + C:\Users\Public\Music\ReadMe.txt + @gmx.de/@web.de 邮箱的组合确认家族——注意 Play 每次单独编译,哈希匹配无效,必须靠行为与文件结构判定。
随后对代表性大文件(vmdk、mdf/ndf、dbf、ibd、pst、归档包)做逐块熵值分析,验证是否符合 1 MB 分块跳跃加密的模式,测出实际覆盖比例与分布,并确认分区表、数据库头页等关键元数据是否被覆盖。这一结论直接决定后续能做到什么程度。
可恢复性评估与方案确定
汇总各路径实测结果:备份与存储快照可用性(逐份验证而非清点数量)、间歇加密修复可达程度、未加密副本与日志的补位能力、底层碎片机会。
交付可恢复性评估报告:逐业务系统写明可恢复范围、可回到的时间点、一致性风险、不可恢复部分、工期与资源,并给出恢复优先级(通常核心数据库与 ERP 先于文件共享与归档)。客户确认后进入实施,而非先付费后看结果。
数据恢复实施与业务验证
在隔离的干净环境中实施:从可用备份或存储快照还原;对 vmdk 做区段重建、导出虚拟机内数据;对数据库做页级修复、日志合并与一致性校验;对文件共享与归档按优先级分批恢复。
每个系统恢复后交业务方按核心表、关键单据与近期业务抽样验证,通过后再回切生产。对无法恢复到最新时间点的系统,输出数据缺口清单,便于业务侧用纸质单据、上下游系统或往来邮件补录。
溯源加固与验收
复盘入侵链,重点核查 Play 的固定入口:FortiOS 是否仍受 CVE-2018-13379 / CVE-2020-12812 影响、Exchange 是否未修补 ProxyNotShell(CVE-2022-41040 / CVE-2022-41082)、SimpleHelp 等远程支持软件版本(CVE-2024-57727)、RDP 与 VPN 是否无 MFA。
加固建议同样具体:边界设备与 Exchange 补丁治理并下线 EOL 设备、全面 MFA、关闭外网 RDP、限制 PsExec 与 GPO 批量执行、备份离域并启用不可变存储、ESXi 关闭 SSH 并开启锁定模式,以及针对 SystemBC、Grixba、GMER 驱动加载、WinSCP 大流量外传建立检测规则——这套工具链在 Play 案例中高度稳定,检测价值很高。交付验收报告与 30 天观察期建议。
风险提示
中招后切勿操作
- 不要接听并私自回应攻击者的电话。Play 会直接致电员工与高管施压,个人私下沟通会打乱处置节奏、抬高要价,还可能落入自称「能解密」的二次诈骗。
- 不要用哈希或样本比对来判断是否「同一批攻击」。Play 为每个受害者单独编译加密器,哈希必然不同,判定必须靠后缀、勒索信位置与行为特征。
- 不要重启或重装被加密的 ESXi 主机、不要重建数据存储。vmdk 中被 1MB 跳跃加密跳过的完好数据块,是 Play 案例最主要的恢复来源。
- 不要对被加密卷运行 chkdsk / fsck 或「磁盘修复」类工具,也不要在原盘上试用任何来路不明的解密器——这些操作会覆盖可恢复的数据块。
- 不要在未修补 FortiOS / Exchange / 远程支持软件、未清理攻击者账号前恢复业务。Play 的入口高度集中在这些已知漏洞上,不堵住就会再来一次。
- 不要删除 ReadMe.txt、加密样本、SystemBC/Cobalt Strike 痕迹与 VPN、Exchange 日志。它们是家族判定、外传范围界定与合规通报的依据。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
政企机构勒索病毒应急与恢复
政企机构的勒索事件同时涉及业务中断、数据安全与合规报送三条线。公文流转、档案管理、一体化政务服务平台一旦停摆,对外服务与内部办公同时受影响。本页说明处置顺序、报送要求与加固重点。
建筑与地产行业勒索病毒应急与恢复
建筑与地产企业的核心资产是图纸、模型与项目资料,它们往往分散存放在项目部的 NAS、共享盘与个人电脑上,缺乏统一备份。本页说明该行业的威胁特点、图纸与 BIM 模型的恢复方法,以及多项目分散环境下的防护建议。
相似勒索家族
- 部分版本可解
Black Basta
Black Basta 是 2022 年 4 月出现的 Conti 分支 RaaS 勒索病毒,曾影响 500 余家组织,擅长 QakBot 投毒与 Microsoft Teams 冒充 IT 的社工手法;2025 年 2 月内部聊天记录泄露后解散,但其手法被 Cactus 等后继团伙继承。
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
常见问题
Play 常见问题
Play 勒索病毒(.play 后缀)能解密吗?
目前没有任何公开免费的 Play 解密工具,其 AES + RSA 混合加密在密文侧无公开可利用缺陷,NoMoreRansom 也未收录。
但 .play 后缀文件恢复仍有现实空间:CISA 公告记录 Play 采用按 1 MB 分块的间歇加密,对大文件只覆盖部分数据块。这意味着 vmdk、数据库数据文件、PST 与归档包中常保留大量原始数据,可以通过加密图谱测绘 + 结构化修复取回相当一部分内容。
同时要核查存储阵列与 NAS 控制器上的快照——ESXi 变种删不到这一层。能恢复多少完全取决于实际加密覆盖比例与关键元数据是否被覆盖,必须先实测再评估。
攻击者打电话到公司威胁公开数据,我们该怎么办?
这是 Play 的典型手法,CISA 公告也明确记录「部分受害者会被电话联系」。处置上建议三条:
一是统一口径。立即向全员发出通知:任何自称攻击方、媒体、或「能解密」的来电与邮件,一律转交应急小组,不做任何承诺、不确认任何内部信息。实践中不少二次诈骗正是趁这个窗口冒充安全厂商打进来。
二是同步推进泄露评估。用防火墙、代理、VPN 与主机日志确认外传的时间、通道与体量,界定涉及的业务数据与个人信息范围,再按《网络安全法》《数据安全法》《个人信息保护法》评估是否需要向监管与受影响个人通报——这项工作不能等到谈判结束才做。
三是不要自行接触与支付。支付既不保证数据删除,也不保证密钥可用,且会带来合规与法律风险。我们不支付赎金、不代谈判,只负责把技术上的可恢复性讲清楚。
Play 加密了整个 ESXi 集群,虚拟机还能救回来吗?
有机会。Play 的 Linux 变种用 AES-256 加密 .vmdk、.vmem、.vmsd、.vmsn、.vmx、.vswp、.nvram 等文件,并在 /vmfs/volumes 下留勒索信,但它同样采用间歇加密——大容量 vmdk 中往往保留成段的原始数据。
我们的做法是:先对数据存储做只读镜像,再对 vmdk 做加密图谱测绘,定位被覆盖的块与完好区段,从完好区段重建分区表与文件系统,把虚拟机内的数据库、共享目录、邮件库导出来;对其中的数据库文件再做页级修复与日志合并。
同时务必第一时间检查存储阵列、超融合平台或 NAS 控制器上的快照并暂停自动回收——这一层通常在攻击者权限之外,是最快的恢复来源。请不要重启 ESXi 主机或重建数据存储,任何写入都可能覆盖可恢复数据。
杀毒软件为什么没拦住 Play?
有三个具体原因。
第一,每个受害者一份独立编译的加密器。样本哈希唯一,基于哈希与已知样本特征的检测天然失效。
第二,攻击者会主动卸防护。Play 常用 GMER、IOBit、PowerTool 这类工具关闭杀软与 EDR,并先用自研工具 Grixba 清点你装了哪些安全产品与备份软件,再有针对性地处理。
第三,入口本身不经过终端。FortiOS 的 CVE-2018-13379、Exchange 的 ProxyNotShell、SimpleHelp 漏洞或无 MFA 的 VPN/RDP,都是在终端防护之外的边界侧被攻破的,等加密器落地时攻击者已经拿到域管权限。
因此防护重点应前移:边界设备与 Exchange 的补丁治理、全面 MFA、关闭外网 RDP,加上对 SystemBC、Cobalt Strike、GMER 驱动加载与 WinSCP 大流量外传的行为检测——Play 的工具链非常固定,行为侧检测的性价比远高于特征匹配。
参考来源
- #StopRansomware: Play Ransomware (AA23-352A) — CISA/FBI/ACSC, updated 2025-06-04
- New Play Ransomware Linux Variant Targets ESXi, Shows Ties With Prolific Puma — Trend Micro
- New Linux Variant of Play Ransomware Targeting VMware ESXi Systems — The Hacker News
- Play ransomware leak-site tracking — Ransomware.live
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于