Play ist eine Ransomware-Gruppe, die international hunderte Organisationen getroffen hat – mit auffällig vielen Fällen im Mittelstand, bei Kommunen und Versorgern, auch im deutschsprachigen Raum. Die Gruppe nutzt bekannte Schwachstellen in Firewalls, VPNs und Exchange-Servern, exfiltriert Daten und verschlüsselt anschließend (Double Extortion).
Aktiv
Privates, zentral gesteuertes Kollektiv (kein klassisches RaaS)
PlayCrypt
2022
Keine bekannte Verbindung zu anderen Gruppen
Unbekannt (Lateinamerika vermutet, evtl. Brasilien/Argentinien)
Gesundheitswesen, Recht, Immobilien, Fertigung, IT, Behörden
USA, DACH, Frankreich, UK, Australien
Keine öffentlichen Forderungen; Verhandlungen privat
Top-10-Gruppe; hunderte Opfer seit 2022 (Stand: Juni 2026)
.play
PLAY_README.txt / ReadMe.txt (nur E-Mail-Kontakt, kein Tor-Portal)
Verschlüsselung: AES-256 mit RSA-4096-Schutz; Fallback ChaCha20 ohne AES-NI. Intermittierende Verschlüsselung (0x100000-Byte-Chunks) umgeht Verhaltenserkennung.
Ziele: Windows und VMware ESXi (/vmfs/volumes/). Endung .play.
Managed Firewall und Schwachstellen-Management schließen die Einstiegswege, das Cyber Defense Center erkennt Play-typische Muster 24/7 – und der IR-Retainer sichert priorisierte Hilfe im Ernstfall.