Preparar, Settra, Ir: Nova Variante do Ransomware Settra Implanta MeshAgent RMM
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Settra é uma variante de ransomware recém-identificada, observada pela primeira vez em junho de 2026, que ganha acesso através de VPNs comprometidos ou credenciais roubadas. Os agentes de ameaça implantam o MeshAgent RMM para persistência e usam técnicas de Bring Your Own Vulnerable Driver (BYOVD) para contornar controles de segurança. Após estabelecer acesso, eles criptografam arquivos, desativam opções de recuperação e limpam logs de eventos do Windows.
Investigação
Huntress investigou dois incidentes separados de ransomware Settra afetando organizações nos setores de serviços ao consumidor, varejo e manufatura. Pesquisadores descobriram que os atacantes usaram executáveis de ransomware nomeados conforme o domínio da vítima e dependeram do MeshAgent RMM para comando e controle. Os analistas também observaram tentativas de limpar espaço livre em disco com o cipher utilitário e remover partições de recuperação usando diskpart.
Mitigação
Os defensores devem priorizar a segurança dos pontos de acesso remoto, como VPNs, e reforçar as proteções de credenciais para reduzir o risco de acesso inicial. Monitorar instalações de RMM não autorizadas e drivers vulneráveis conhecidos pode ajudar a identificar atividades mais precocemente. As organizações também devem fortalecer os ambientes de recuperação do Windows e proteger os logs de eventos contra manipulação não autorizada.
Resposta
Se a atividade do Settra for detectada, os endpoints afetados devem ser isolados imediatamente para impedir mais criptografias e movimentos laterais. Processos de RMM não autorizados como mvtcs.exe ou MeshAgent devem ser identificados e terminados. Os respondedores também devem revisar cuidadosamente os Logs de Eventos do Windows, levando em consideração tentativas de limpar registros ou abusar de nomes de logs com erros de digitação para evitar controles de exclusão.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Execução Suspeita do Diretório PerfLogs (via process_creation)
Possível Tentativa de Uso da Utilidade MeshAgent (via process_creation)
IOCs (SourceIP) para detectar: Preparados, Settra, Vai: Nova Variante de Ransomware Settra Implanta MeshAgent RMM
IOCs (DestinationIP) para detectar: Preparados, Settra, Vai: Nova Variante de Ransomware Settra Implanta MeshAgent RMM
Atividades do Ransomware Settra com MeshAgent e BYOVD [Criação de Processo do Windows]
Execução de Simulação
-
Narrativa e Comandos de Ataque: O adversário conquistou acesso inicial e está preparando o sistema para uma carga de ransomware. Para garantir que a vítima não possa facilmente se recuperar ou realizar forense, o atacante executa uma série de comandos: primeiro, eles limpam o cache DNS para interromper quaisquer conexões existentes; segundo, eles desativam o Ambiente de Recuperação do Windows (
reagentc) para evitar reparos automáticos; terceiro, eles tentam sobrescrever o espaço livre usandocipherpara tornar a recuperação de dados impossível. Finalmente, eles tentam carregar um driver vulnerável (gdrv.sys) para escalar privilégios ao modo kernel. Esta sequência espelha a tentativa do ransomware Settra de maximizar o impacto e minimizar as opções de recuperação. -
Script de Teste de Regressão:
# Script de Simulação de Ransomware Settra Write-Host "[!] Iniciando Simulação de TTP de Ransomware Settra..." -ForegroundColor Red # 1. Simular Limpeza de Cache de DNS (T1070.004) Write-Host "[*] Executando: ipconfig /flushdns" Start-Process cmd.exe -ArgumentList "/c ipconfig /flushdns" -WindowStyle Hidden # 2. Simular Desativação de Recuperação (T1490) # Nota: Requer privilégios de Administrador Write-Host "[*] Executando: reagentc /disable" Start-Process cmd.exe -ArgumentList "/c reagentc /disable" -WindowStyle Hidden # 3. Simular Apagamento de Disco (T1600.002) # Nota: Esta é uma simulação; usamos um caminho fictício ou uma flag não destrutiva se possível, # mas para acionar a regra, devemos usar 'cipher /w:' Write-Host "[*] Executando: cipher /w:C:" Start-Process cmd.exe -ArgumentList "/c cipher /w:C:" -WindowStyle Hidden # 4. Simular Carregamento de Driver BYOVD (T1068) # Simulamos a linha de comando usada para interagir com um driver como gdrv.sys Write-Host "[*] Simulando interação com o driver gdrv.sys" Start-Process cmd.exe -ArgumentList "/c copy gdrv.sys C:WindowsTempgdrv.sys" -WindowStyle Hidden Start-Process cmd.exe -ArgumentList "/c sc create MyVulnerableDriver binPath= C:WindowsTempgdrv.sys type= kernel" -WindowStyle Hidden Write-Host "[+] Simulação Completa. Verifique SIEM para alertas." -ForegroundColor Green -
Comandos de Limpeza:
# Limpar Artefatos de Simulação Write-Host "[!] Limpando simulação..." -ForegroundColor Yellow # Remover o serviço simulado sc.exe delete MyVulnerableDriver # Remover o arquivo de driver fictício Remove-Item -Path "C:WindowsTempgdrv.sys" -ErrorAction SilentlyContinue # Nota: Em um ambiente real, reagentc /enable seria usado para restaurar a recuperação, # mas em um teste, certifique-se de que o administrador a restaure manualmente. Write-Host "[+] Limpeza concluída. Por favor, certifique-se de que a Recuperação do Windows esteja reabilitada manualmente, se necessário."