💀 Play угрожает слить данные MyPillow: первые 24 часа решают всё Русскоязычная группа Play выложила на своём дарквеб-сайте заявление о взломе MyPillow. По данным Wired, атакующие получили «приватные и конфиденциальные данные, документы клиентов, бюджет, зарплаты, налоговые ID». Дедлайн на контакт — до конца недели. С 2022 года Play атаковала больше 900 организаций и почти всегда начинает с одного и того же: покупной доступ к RDP или VPN-учётке. Дальше — классика: Cobalt Strike, AnyDesk для закрепления, PowerShell для сбора данных и обязательная зачистка теневых копий. Конкретный вектор в MyPillow не раскрыт, но предыдущие кампании Play эксплуатировали Fortinet CVE-2018-13379, CVE-2020-12812, CVE-2022-40684, а также пользовались брокерами доступа к RDP-хостам. В ритейл-сегменте такие сценарии часто заходят через подрядчика с прямым туннелем во внутреннюю сеть. Публичное отрицание Майка Линделла ситуацию не меняет — когда группа выкладывает тизер, запускать процедуры реагирования на инциденты нужно немедленно. Вот что я бы делал в первые сутки после подобного заявления, независимо от громкости опровержений: • Выгрузить все успешные логины на VPN и RDP-шлюзах за 30 дней: Event ID 4624 (тип входа 10 для RDP, тип 3 для сетевого), искать IP вне корпоративного пула и попытки в нерабочее время. • Проверить процессы на легитимный RMM-софт, которого не должно быть у рядовых пользователей — AnyDesk, Atera, Ammyy Admin; искать DNS-запросы на свежие C2 Cobalt Strike (аномалии вида периодических POST-запросов по 5–20 МБ). • Убедиться, что из пользовательских VLAN нет прямого SMB-доступа к серверам резервных копий. Play сперва доберётся до резервных копий и вызовет vssadmin delete shadows — проверьте Event ID 22 в журнале приложений на предмет удаления теневых снимков. • Если есть EDR — искать историю выполнения vssadmin.exe, wmic.exe shadowcopy delete и любые попытки остановить сервисы Veeam или Backup Exec. Когда CEO говорит «взлома не было», это не освобождает команду реагирования на инциденты от работы. Публикация на leak-сайте — достаточный триггер для изоляции сегментов, сбора дампов трафика и подключения юристов. Отрицание может подождать, а вот скрытое присутствие в сети — нет. Wired Security #PlayRansomware #IncidentResponse #RDP #ThreatIntelligence