SOC Prime Bias: High

18 Sep 2026 15:12 UTC

Pronti, Partenza, Settra: Nuova Variante del Ransomware Settra Implementa MeshAgent RMM

Author Photo
SOC Prime Team linkedin icon Segui
Pronti, Partenza, Settra: Nuova Variante del Ransomware Settra Implementa MeshAgent RMM
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Settra è una variante di ransomware recentemente identificata, osservata per la prima volta a giugno 2026, che accede tramite VPN compromesse o credenziali rubate. Gli attori della minaccia utilizzano MeshAgent RMM per la persistenza e impiegano tecniche di Bring Your Own Vulnerable Driver (BYOVD) per eludere i controlli di sicurezza. Dopo aver stabilito l’accesso, criptano i file, disabilitano le opzioni di ripristino e cancellano i registri degli eventi di Windows.

Indagine

Huntress ha investigato due incidenti distinti di ransomware Settra che hanno colpito organizzazioni nei settori dei servizi ai consumatori, retail e manifatturiero. I ricercatori hanno scoperto che gli attaccanti utilizzavano eseguibili di ransomware con nomi derivati dal dominio della vittima e si affidavano a MeshAgent RMM per il comando e controllo. Gli analisti hanno anche osservato tentativi di cancellare lo spazio disco libero con il tool di Windows cipher e rimuovere le partizioni di ripristino usando diskpart.

Mitigazione

I difensori dovrebbero dare priorità alla sicurezza dei punti di accesso remoto come le VPN e rafforzare le protezioni delle credenziali per ridurre il rischio di accesso iniziale. Monitorare le installazioni non autorizzate di RMM e i driver notoriamente vulnerabili può aiutare ad identificare l’attività prima. Le organizzazioni dovrebbero anche rafforzare gli ambienti di ripristino di Windows e proteggere i registri degli eventi da manomissioni non autorizzate.

Risposta

Se viene rilevata attività di Settra, gli endpoint interessati dovrebbero essere isolati immediatamente per fermare ulteriori crittografie e movimenti laterali. I processi RMM non autorizzati come mvtcs.exe o MeshAgent dovrebbero essere identificati e terminati. Chi risponde dovrebbe anche rivedere attentamente i registri degli eventi di Windows, tenendo conto dei tentativi di cancellare i record o abusare di nomi di log errati per eludere i controlli di eliminazione.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Esplorazione sospetta dalla cartella PerfLogs (tramite process_creation)

Team di SOC Prime
18 Set 2026

Possibile tentativo di utilizzo dell’utilità MeshAgent (tramite process_creation)

Team di SOC Prime
18 Set 2026

IOC (SourceIP) da rilevare: Pronti, Settra, Via: Nuove varianti di ransomware Settra distribuiscono MeshAgent RMM

Regole AI di SOC Prime
18 Set 2026

IOC (DestinationIP) da rilevare: Pronti, Settra, Via: Nuove varianti di ransomware Settra distribuiscono MeshAgent RMM

Regole AI di SOC Prime
18 Set 2026

Attività di ransomware Settra con MeshAgent e BYOVD [Creazione di processi Windows]

Regole AI di SOC Prime
18 Set 2026

Esecuzione di simulazione

  • Narrativa & Comandi dell’attacco: L’avversario ha ottenuto l’accesso iniziale e sta preparando il sistema per un payload di ransomware. Per garantire che la vittima non possa facilmente eseguire recuperi o analisi forensi, l’attaccante esegue una serie di comandi: innanzitutto, svuotano la cache DNS per interrompere eventuali connessioni esistenti; in secondo luogo, disabilitano l’Ambiente di Ripristino di Windows (reagentc) per impedire riparazioni automatiche; in terzo luogo, tentano di sovrascrivere lo spazio libero utilizzando cipher per rendere impossibile il recupero dati. Infine, tentano di caricare un driver vulnerabile (gdrv.sys) per aumentare i privilegi fino alla modalità kernel. Questa sequenza rispecchia il tentativo del ransomware Settra di massimizzare l’impatto e minimizzare le opzioni di recupero.

  • Script di test di regressione:

    # Script di simulazione del ransomware Settra
    Write-Host "[!] Inizio simulazione TTP del ransomware Settra..." -ForegroundColor Red
    
    # 1. Simula svuotamento della cache DNS (T1070.004)
    Write-Host "[*] Esecuzione: ipconfig /flushdns"
    Start-Process cmd.exe -ArgumentList "/c ipconfig /flushdns" -WindowStyle Hidden
    
    # 2. Simula disabilità del recupero (T1490)
    # Nota: richiede privilegi di amministratore
    Write-Host "[*] Esecuzione: reagentc /disable"
    Start-Process cmd.exe -ArgumentList "/c reagentc /disable" -WindowStyle Hidden
    
    # 3. Simula cancellazione del disco (T1600.002)
    # Nota: questa è una simulazione; usiamo un percorso fittizio o una flag non distruttiva se possibile, 
    # ma per attivare la regola, dobbiamo usare 'cipher /w:'
    Write-Host "[*] Esecuzione: cipher /w:C:"
    Start-Process cmd.exe -ArgumentList "/c cipher /w:C:" -WindowStyle Hidden
    
    # 4. Simula caricamento driver BYOVD (T1068)
    # Simuliamo la linea di comando utilizzata per interagire con un driver come gdrv.sys
    Write-Host "[*] Simulazione interazione driver con gdrv.sys"
    Start-Process cmd.exe -ArgumentList "/c copy gdrv.sys C:WindowsTempgdrv.sys" -WindowStyle Hidden
    Start-Process cmd.exe -ArgumentList "/c sc create MyVulnerableDriver binPath= C:WindowsTempgdrv.sys type= kernel" -WindowStyle Hidden
    
    Write-Host "[+] Simulazione completata. Controllare il SIEM per avvisi." -ForegroundColor Green
  • Comandi di pulizia:

    # Pulizia degli artefatti di simulazione
    Write-Host "[!] Pulizia della simulazione..." -ForegroundColor Yellow
    
    # Rimuovere il servizio simulato
    sc.exe delete MyVulnerableDriver
    
    # Rimuovere il file driver fittizio
    Remove-Item -Path "C:WindowsTempgdrv.sys" -ErrorAction SilentlyContinue
    
    # Nota: in un ambiente reale, reagentc /enable verrebbe usato per ripristinare il recupero, 
    # ma in un test, assicurarsi che l'amministratore lo ripristini manualmente.
    Write-Host "[+] Pulizia completata. Assicurarsi che il ripristino di Windows sia riattivato manualmente se necessario."