SOC Prime Bias: High

18 Sep 2026 15:12 UTC

Listo, Settra, Adelante: Nueva Variante de Ransomware Settra Despliega MeshAgent RMM

Author Photo
SOC Prime Team linkedin icon Seguir
Listo, Settra, Adelante: Nueva Variante de Ransomware Settra Despliega MeshAgent RMM
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Settra es una variante de ransomware recientemente identificada que se observó por primera vez en junio de 2026 y que accede mediante VPNs comprometidas o credenciales robadas. Los actores de la amenaza despliegan MeshAgent RMM para persistencia y usan técnicas de Llevar Su Propio Controlador Vulnerable (BYOVD) para evadir controles de seguridad. Tras establecer acceso, cifran archivos, deshabilitan opciones de recuperación y borran registros de eventos de Windows.

Investigación

Huntress investigó dos incidentes separados de ransomware Settra que afectaron a organizaciones en los sectores de servicios al consumidor, venta al por menor y manufactura. Los investigadores encontraron que los atacantes usaban ejecutables de ransomware nombrados según el dominio de la víctima y dependían de MeshAgent RMM para el comando y control. Los analistas también observaron intentos de borrar espacio de disco libre con la utilidad cipher de Windows y de remover particiones de recuperación usando diskpart diskpart.

Mitigación

Los defensores deben priorizar el aseguramiento de puntos de acceso remoto como VPNs y fortalecer las protecciones de credenciales para reducir el riesgo de acceso inicial. Monitorear instalaciones no autorizadas de RMM y controladores vulnerables conocidos puede ayudar a identificar actividades más temprano. Las organizaciones también deben fortalecer los entornos de recuperación de Windows y proteger los registros de eventos de manipulaciones no autorizadas.

Respuesta

Si se detecta actividad de Settra, los puntos finales afectados deben ser aislados inmediatamente para detener más cifrado y movimiento lateral. Deben identificarse y terminarse procesos RMM no autorizados como mvtcs.exe o MeshAgent. Los respondedores también deben revisar cuidadosamente los Registros de Eventos de Windows, teniendo en cuenta intentos de limpiar registros o abusar de nombres de registros mal escritos para evadir controles de eliminación.

Flujo de ataque

Todavía estamos actualizando esta parte.

Detecciones

Ejecución sospechosa desde el directorio PerfLogs (vía creación_proceso)

Equipo SOC Prime
18 sep 2026

Posible intento de uso de utilidad MeshAgent (vía creación_proceso)

Equipo SOC Prime
18 sep 2026

COIs (IPOrigen) para detectar: Listos, Settra, ¡Ya!: Nueva variante de ransomware Settra despliega MeshAgent RMM

Reglas AI de SOC Prime
18 sep 2026

COIs (IPDestino) para detectar: Listos, Settra, ¡Ya!: Nueva variante de ransomware Settra despliega MeshAgent RMM

Reglas AI de SOC Prime
18 sep 2026

Actividades del ransomware Settra con MeshAgent y BYOVD [Creación de Proceso en Windows]

Reglas AI de SOC Prime
18 sep 2026

Ejecución de Simulación

  • Narrativa del Ataque y Comandos: El adversario ha ganado acceso inicial y está preparando el sistema para una carga útil de ransomware. Para asegurar que la víctima no pueda recuperar fácilmente o realizar análisis forenses, el atacante ejecuta una serie de comandos: primero, vacían la caché DNS para interrumpir cualquier conexión existente; segundo, deshabilitan el Entorno de Recuperación de Windows (reagentc) para prevenir reparaciones automáticas; tercero, intentan sobrescribir el espacio libre usando utilidad cipher de Windows y de remover particiones de recuperación usando para hacer imposible la recuperación de datos. Finalmente, intentan cargar un controlador vulnerable (gdrv.sys) para escalar privilegios al modo kernel. Esta secuencia refleja el intento del ransomware Settra de maximizar el impacto y minimizar las opciones de recuperación.

  • Script de Prueba de Regresión:

    # Script de Simulación de Ransomware Settra
    Write-Host "[!] Iniciando simulación de TTP de ransomware Settra..." -ForegroundColor Red
    
    # 1. Simular vaciado de caché DNS (T1070.004)
    Write-Host "[*] Ejecutando: ipconfig /flushdns"
    Start-Process cmd.exe -ArgumentList "/c ipconfig /flushdns" -WindowStyle Hidden
    
    # 2. Simular deshabilitación de recuperación (T1490)
    # Nota: Requiere privilegios de administrador
    Write-Host "[*] Ejecutando: reagentc /disable"
    Start-Process cmd.exe -ArgumentList "/c reagentc /disable" -WindowStyle Hidden
    
    # 3. Simular borrado de disco (T1600.002)
    # Nota: Esto es una simulación; usamos una ruta ficticia o una bandera no destructiva si es posible, 
    # pero para activar la regla, debemos usar 'cipher /w:'
    Write-Host "[*] Ejecutando: cipher /w:C:"
    Start-Process cmd.exe -ArgumentList "/c cipher /w:C:" -WindowStyle Hidden
    
    # 4. Simular carga de controlador BYOVD (T1068)
    # Simulamos la línea de comandos usada para interactuar con un controlador como gdrv.sys
    Write-Host "[*] Simulando interacción con el controlador gdrv.sys"
    Start-Process cmd.exe -ArgumentList "/c copy gdrv.sys C:WindowsTempgdrv.sys" -WindowStyle Hidden
    Start-Process cmd.exe -ArgumentList "/c sc create MyVulnerableDriver binPath= C:WindowsTempgdrv.sys type= kernel" -WindowStyle Hidden
    
    Write-Host "[+] Simulación completa. Verifique SIEM para alertas." -ForegroundColor Green
  • Comandos para limpieza:

    # Limpiar artefactos de simulación
    Write-Host "[!] Limpiando simulación..." -ForegroundColor Yellow
    
    # Eliminar el servicio simulado
    sc.exe delete MyVulnerableDriver
    
    # Eliminar el archivo del controlador ficticio
    Remove-Item -Path "C:WindowsTempgdrv.sys" -ErrorAction SilentlyContinue
    
    # Nota: En un entorno real, se usaría reagentc /enable para restaurar la recuperación, 
    # pero en una prueba, asegúrese que el administrador lo restaure manualmente.
    Write-Host "[+] Limpieza terminada. Por favor, asegúrese de que la recuperación de Windows se vuelva a habilitar manualmente si es necesario."