Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nuevo ransomware SETTRA usa MeshAgent y BYOVD para cifrar Windows


El ransomware Settra está surgiendo como una amenaza grave para las redes de Windows. Según las investigaciones, este malware utiliza software de gestión remota y técnicas para bloquear la recuperación de datos. Su operación consiste en cifrar archivos y dejar notas de rescate, dificultando tanto la investigación como la restauración de los sistemas afectados.





El ransomware Settra está surgiendo como una amenaza grave para las redes Windows después de que los investigadores lo vincularan con dos intrusiones recientes que involucran software de gestión remota y acciones para bloquear la recuperación.

La operación cifra los archivos, deja notas de rescate a las víctimas e intenta dificultar tanto la investigación como la restauración. Los informes públicos indican que quienes están detrás de Settra han logrado entrar a través de redes privadas virtuales o credenciales robadas previamente.



Esto hace que el acceso remoto expuesto y los controles de cuenta débiles sean una preocupación central, mientras que el uso de software de administración legítimo refleja el mal uso generalizado de las herramientas de gestión remota en las intrusiones.

Analistas de Huntress identificaron dos incidentes, uno que afectó a una organización de servicios al consumidor y comercio minorista en julio, y otro que afectó a una empresa de fabricación en septiembre.

No pudieron confirmar cómo se vulneró inicialmente cada red, pero encontraron un patrón post-compromiso casi idéntico en ambos casos.

Huntress afirmó en un informe que esta actividad es relevante porque combina el cifrado rápido con acciones diseñadas para limitar la recuperación y borrar evidencia útil.

En cada caso, el ejecutable del ransomware utilizó un nombre basado en el dominio de la organización afectada, una elección que puede ayudarle a pasar desapercibido en un sistema comprometido.

Nuevo Ransomware SETTRA

Los operadores de Settra instalaron MeshAgent, una herramienta de monitoreo y gestión remota, después de ganar acceso. Tales herramientas pueden dar a los atacantes una forma fiable de mantener el control de una máquina, ejecutar comandos y avanzar en su operación sin depender únicamente de malware personalizado.

Una intrusión separada en FortiGate utilizando MeshAgent mostró igualmente cómo las utilidades RMM pueden ser reutilizadas tras una brecha de red. En el incidente de julio, el programa MeshAgent fue renombrado y se conectó a un servidor de comando y control controlado por el atacante.

Al día siguiente, los investigadores observaron que el ransomware se ejecutaba desde un directorio de registros de rendimiento de Windows, cifraba archivos con una extensión única y creaba una nota de rescate.

Excerpt from the RESTORE_FILES.txt (Source - Huntress)
Extracto de RESTORE_FILES.txt (Fuente – Huntress)

El incidente de septiembre contenía evidencia de BYOVD, o Bring Your Own Vulnerable Driver (trae tu propio controlador vulnerable). Este enfoque utiliza un controlador legítimo pero defectuoso para interferir con el software de defensa, permitiendo potencialmente que un intruso desactive los servicios de seguridad antes del cifrado.

Informes recientes sobre controladores de Windows confiables muestran por qué esta técnica se ha convertido en una preocupación recurrente en las investigaciones de ransomware.

MeshAgent en la intrusión de septiembre no fue renombrado y se conectó a un servidor de comando y control diferente.

El ransomware se lanzó desde la carpeta Documentos del usuario comprometido, utilizó otra extensión de archivo y colocó notas de rescate en múltiples directorios. Los investigadores también vincularon la actividad maliciosa con un nombre de estación de trabajo observado previamente junto a ese servidor.

La interrupción de la recuperación aumenta la presión de respuesta

Tras lanzar el ransomware, los atacantes limpiaron varios registros de eventos de Windows y desactivaron el Entorno de Recuperación de Windows. También utilizaron DiskPart en ambos incidentes, aparentemente para eliminar una partición de recuperación, y vaciaron la caché DNS en julio.

Estos pasos pueden retrasar la recuperación y reducir la evidencia disponible para quienes responden al incidente. En el caso de julio, Settra también ejecutó la utilidad Windows Cipher para sobrescribir el espacio libre en una unidad de datos.

Signals indicating the attacker's use of BYOVD and the MeshAgent RMM (Source - Huntress)
Señales que indican el uso de BYOVD y el RMM MeshAgent por parte del atacante (Fuente – Huntress)

Esa acción puede hacer que el material eliminado sea más difícil de recuperar. En septiembre, los operadores intentaron eliminar el registro de Defender pero escribieron mal el nombre del canal de registro, dejando intacto el Registro de Eventos de Windows Defender. La recopilación centralizada de los registros de eventos de Windows puede preservar la evidencia cuando los atacantes intentan borrar los registros locales.

Las organizaciones deben centrarse en controles básicos que interrumpan esta cadena tempranamente: protege el acceso a la VPN con una autenticación fuerte, restringe y monitorea las herramientas de gestión remota, e investiga instalaciones de controladores inesperadas o procesos sospechosos lanzados desde carpetas de usuario y directorios del sistema Windows.

Tú y tu equipo también deberíais mantener copias de seguridad probadas, fuera de línea o protegidas de otra manera, y verificar que las funciones de recuperación sigan disponibles. También deberíais probar los manuales de respuesta contra eventos de cifrado simulados, incluyendo la pérdida de visibilidad del endpoint.

Esto reduce la probabilidad de que un incidente se convierta en una crisis. Los dos casos muestran que Settra no necesita un conjunto de herramientas completamente nuevo para crear una interrupción mayor.

Herramientas conocidas, controladores vulnerables y utilidades integradas de Windows pueden combinarse para poner a los defensores bajo presión rápidamente. La detección rápida de actividad RMM anormal, los registros protegidos y los procedimientos de recuperación ensayados siguen siendo salvaguardias importantes.


Fuentes:
https://cybersecuritynews.com/new-settra-ransomware/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.