Prêt, Settra, Partez : Nouvelle Variante du Ransomware Settra Déploie MeshAgent RMM
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Settra est une nouvelle variante de ransomware identifiée pour la première fois en juin 2026, qui accède aux systèmes par le biais de VPN compromis ou de données d’identification volées. Les acteurs malveillants déploient MeshAgent RMM pour la persistance et utilisent des techniques de Bring Your Own Vulnerable Driver (BYOVD) pour échapper aux contrôles de sécurité. Après avoir établi l’accès, ils chiffrent les fichiers, désactivent les options de récupération et effacent les journaux d’événements Windows.
Enquête
Huntress a enquêté sur deux incidents distincts de ransomware Settra affectant des organisations dans les secteurs des services aux consommateurs, du commerce de détail et de la fabrication. Les chercheurs ont découvert que les attaquants utilisaient des exécutables de ransomware nommés d’après le domaine de la victime et s’appuyaient sur MeshAgent RMM pour le commandement et le contrôle. Les analystes ont également observé des tentatives d’effacement de l’espace libre sur le disque avec le utilitaire cipher et de suppression des partitions de récupération à l’aide de diskpart.
Atténuation
Les défenseurs devraient donner la priorité à la sécurisation des points d’accès distant tels que les VPN et au renforcement des protections des identifiants pour réduire le risque d’accès initial. La surveillance des installations RMM non autorisées et des pilotes vulnérables connus peut aider à identifier l’activité plus tôt. Les organisations devraient également renforcer les environnements de récupération Windows et protéger les journaux d’événements contre les altérations non autorisées.
Réponse
Si une activité Settra est détectée, les endpoints affectés doivent être isolés immédiatement pour arrêter le chiffrement et le mouvement latéral supplémentaires. Les processus RMM non autorisés tels que mvtcs.exe ou MeshAgent doivent être identifiés et terminés. Les intervenants doivent également examiner les journaux d’événements Windows attentivement, en tenant compte des tentatives de suppression des enregistrements ou de l’utilisation de noms de journaux mal orthographiés pour échapper aux contrôles de suppression.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Exécution suspecte depuis le répertoire PerfLogs (via process_creation)
Tentative possible d’utilisation de l’utilitaire MeshAgent (via process_creation)
IOC (SourceIP) à détecter : Prêts, Settra, partez : Nouvelle variante du ransomware Settra déployant MeshAgent RMM
IOC (DestinationIP) à détecter : Prêts, Settra, partez : Nouvelle variante du ransomware Settra déployant MeshAgent RMM
Activités du ransomware Settra avec MeshAgent et BYOVD [Création de processus Windows]
Exécution de Simulation
-
Narration & Commandes d’attaque : L’adversaire a obtenu un accès initial et prépare le système pour une charge utile de ransomware. Pour s’assurer que la victime ne puisse pas facilement se rétablir ou effectuer des analyses forensiques, l’attaquant exécute une série de commandes : premièrement, ils vident le cache DNS pour perturber toute connexion existante ; deuxièmement, ils désactivent l’Environnement de Récupération Windows (
reagentc) pour empêcher les réparations automatiques ; troisièmement, ils tentent d’écrire par-dessus l’espace libre en utilisantutilitaire cipherpour rendre la récupération des données impossible. Enfin, ils tentent de charger un pilote vulnérable (gdrv.sys) pour escalader les privilèges en mode noyau. Cette séquence reflète la tentative de ransomware Settra de maximiser l’impact et de minimiser les options de récupération. -
Script de Test de Régression :
# Script de Simulation de Ransomware Settra Write-Host "[!] Démarrage de la Simulation TTP du Ransomware Settra..." -ForegroundColor Red # 1. Simuler le Vidage du Cache DNS (T1070.004) Write-Host "[*] Exécution : ipconfig /flushdns" Start-Process cmd.exe -ArgumentList "/c ipconfig /flushdns" -WindowStyle Hidden # 2. Simuler la Désactivation de la Récupération (T1490) # Remarque : Nécessite des privilèges d'administration Write-Host "[*] Exécution : reagentc /disable" Start-Process cmd.exe -ArgumentList "/c reagentc /disable" -WindowStyle Hidden # 3. Simuler l'Effacement du Disque (T1600.002) # Remarque : Il s'agit d'une simulation ; nous utilisons un chemin fictif ou un indicateur non destructif si possible, # mais pour déclencher la règle, nous devons utiliser 'cipher /w:' Write-Host "[*] Exécution : cipher /w:C:" Start-Process cmd.exe -ArgumentList "/c cipher /w:C:" -WindowStyle Hidden # 4. Simuler le Chargement de Pilote BYOVD (T1068) # Nous simulons la ligne de commande utilisée pour interagir avec un pilote comme gdrv.sys Write-Host "[*] Simulation d'interaction avec le pilote gdrv.sys" Start-Process cmd.exe -ArgumentList "/c copy gdrv.sys C:WindowsTempgdrv.sys" -WindowStyle Hidden Start-Process cmd.exe -ArgumentList "/c sc create MyVulnerableDriver binPath= C:WindowsTempgdrv.sys type= kernel" -WindowStyle Hidden Write-Host "[+] Simulation Complète. Vérifiez les alertes SIEM." -ForegroundColor Green -
Commandes de Nettoyage :
# Nettoyer les Artéfacts de Simulation Write-Host "[!] Nettoyage de la simulation..." -ForegroundColor Yellow # Supprimer le service simulé sc.exe delete MyVulnerableDriver # Supprimer le fichier pilote fictif Remove-Item -Path "C:WindowsTempgdrv.sys" -ErrorAction SilentlyContinue # Remarque : Dans un environnement réel, reagentc /enable serait utilisé pour restaurer la récupération, # mais dans un test, assurez-vous que l'administrateur le restaure manuellement. Write-Host "[+] Nettoyage terminé. Veuillez vous assurer que la Récupération Windows est réactivée manuellement si nécessaire."