Listo, Settra, Adelante: Nueva Variante de Ransomware Settra Despliega MeshAgent RMM
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Settra es una variante de ransomware recientemente identificada que se observó por primera vez en junio de 2026 y que accede mediante VPNs comprometidas o credenciales robadas. Los actores de la amenaza despliegan MeshAgent RMM para persistencia y usan técnicas de Llevar Su Propio Controlador Vulnerable (BYOVD) para evadir controles de seguridad. Tras establecer acceso, cifran archivos, deshabilitan opciones de recuperación y borran registros de eventos de Windows.
Investigación
Huntress investigó dos incidentes separados de ransomware Settra que afectaron a organizaciones en los sectores de servicios al consumidor, venta al por menor y manufactura. Los investigadores encontraron que los atacantes usaban ejecutables de ransomware nombrados según el dominio de la víctima y dependían de MeshAgent RMM para el comando y control. Los analistas también observaron intentos de borrar espacio de disco libre con la utilidad cipher de Windows y de remover particiones de recuperación usando diskpart diskpart.
Mitigación
Los defensores deben priorizar el aseguramiento de puntos de acceso remoto como VPNs y fortalecer las protecciones de credenciales para reducir el riesgo de acceso inicial. Monitorear instalaciones no autorizadas de RMM y controladores vulnerables conocidos puede ayudar a identificar actividades más temprano. Las organizaciones también deben fortalecer los entornos de recuperación de Windows y proteger los registros de eventos de manipulaciones no autorizadas.
Respuesta
Si se detecta actividad de Settra, los puntos finales afectados deben ser aislados inmediatamente para detener más cifrado y movimiento lateral. Deben identificarse y terminarse procesos RMM no autorizados como mvtcs.exe o MeshAgent. Los respondedores también deben revisar cuidadosamente los Registros de Eventos de Windows, teniendo en cuenta intentos de limpiar registros o abusar de nombres de registros mal escritos para evadir controles de eliminación.
Flujo de ataque
Todavía estamos actualizando esta parte.
Detecciones
Ejecución sospechosa desde el directorio PerfLogs (vía creación_proceso)
Posible intento de uso de utilidad MeshAgent (vía creación_proceso)
COIs (IPOrigen) para detectar: Listos, Settra, ¡Ya!: Nueva variante de ransomware Settra despliega MeshAgent RMM
COIs (IPDestino) para detectar: Listos, Settra, ¡Ya!: Nueva variante de ransomware Settra despliega MeshAgent RMM
Actividades del ransomware Settra con MeshAgent y BYOVD [Creación de Proceso en Windows]
Ejecución de Simulación
-
Narrativa del Ataque y Comandos: El adversario ha ganado acceso inicial y está preparando el sistema para una carga útil de ransomware. Para asegurar que la víctima no pueda recuperar fácilmente o realizar análisis forenses, el atacante ejecuta una serie de comandos: primero, vacían la caché DNS para interrumpir cualquier conexión existente; segundo, deshabilitan el Entorno de Recuperación de Windows (
reagentc) para prevenir reparaciones automáticas; tercero, intentan sobrescribir el espacio libre usandoutilidad cipher de Windows y de remover particiones de recuperación usandopara hacer imposible la recuperación de datos. Finalmente, intentan cargar un controlador vulnerable (gdrv.sys) para escalar privilegios al modo kernel. Esta secuencia refleja el intento del ransomware Settra de maximizar el impacto y minimizar las opciones de recuperación. -
Script de Prueba de Regresión:
# Script de Simulación de Ransomware Settra Write-Host "[!] Iniciando simulación de TTP de ransomware Settra..." -ForegroundColor Red # 1. Simular vaciado de caché DNS (T1070.004) Write-Host "[*] Ejecutando: ipconfig /flushdns" Start-Process cmd.exe -ArgumentList "/c ipconfig /flushdns" -WindowStyle Hidden # 2. Simular deshabilitación de recuperación (T1490) # Nota: Requiere privilegios de administrador Write-Host "[*] Ejecutando: reagentc /disable" Start-Process cmd.exe -ArgumentList "/c reagentc /disable" -WindowStyle Hidden # 3. Simular borrado de disco (T1600.002) # Nota: Esto es una simulación; usamos una ruta ficticia o una bandera no destructiva si es posible, # pero para activar la regla, debemos usar 'cipher /w:' Write-Host "[*] Ejecutando: cipher /w:C:" Start-Process cmd.exe -ArgumentList "/c cipher /w:C:" -WindowStyle Hidden # 4. Simular carga de controlador BYOVD (T1068) # Simulamos la línea de comandos usada para interactuar con un controlador como gdrv.sys Write-Host "[*] Simulando interacción con el controlador gdrv.sys" Start-Process cmd.exe -ArgumentList "/c copy gdrv.sys C:WindowsTempgdrv.sys" -WindowStyle Hidden Start-Process cmd.exe -ArgumentList "/c sc create MyVulnerableDriver binPath= C:WindowsTempgdrv.sys type= kernel" -WindowStyle Hidden Write-Host "[+] Simulación completa. Verifique SIEM para alertas." -ForegroundColor Green -
Comandos para limpieza:
# Limpiar artefactos de simulación Write-Host "[!] Limpiando simulación..." -ForegroundColor Yellow # Eliminar el servicio simulado sc.exe delete MyVulnerableDriver # Eliminar el archivo del controlador ficticio Remove-Item -Path "C:WindowsTempgdrv.sys" -ErrorAction SilentlyContinue # Nota: En un entorno real, se usaría reagentc /enable para restaurar la recuperación, # pero en una prueba, asegúrese que el administrador lo restaure manualmente. Write-Host "[+] Limpieza terminada. Por favor, asegúrese de que la recuperación de Windows se vuelva a habilitar manualmente si es necesario."