TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32577 43
CTT Report Hub #ParsedReport #CompletenessLow 18-09-2026 Ready, Settra, Go: New Settra Ransomware Variant Deploys MeshAgent RMM https://www.huntress.com/blog/new-settra-ransomware-variant Report completeness: Low Actors/Campaigns: Settra (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Инциденты с использованием шифровальщика Settra в июле и сентябре применяли MeshAgent для получения доступа или закрепления, исполняемые файлы шифровальщика, основанные на доменах жертв, а также шифрование файлов с использованием расширений `.locked`. В ходе атак также очищались журналы событий Windows и отключались функции восстановления, при этом первоначальный доступ и использование BYOVD оставались неподтвержденными.
-----

Huntress расследовала два инцидента с использованием шифровальщика Settra, произошедшие в июле и сентябре, которые затронули организации в секторах потребительских услуг/розничной торговли и производства. Settra был впервые обнаружен в июне. Аналитикам не удалось подтвердить методы первоначального доступа ни в одном из случаев, хотя в открытых источниках более широкая активность связывается с скомпрометированными VPN и украденными учетными данными. В открытых источниках также описывается использование техник BYOVD (привнесение собственного уязвимого драйвера) и RMM-инструмента MeshAgent для закрепления; однако применение BYOVD не было однозначно подтверждено в двух расследованных инцидентах.

Ключевым общим элементом в обоих инцидентах стало развертывание MeshAgent. В инциденте, произошедшем в июле, он был переименован в `mvtcs.exe` и устанавливал соединение с инфраструктурой C2 по адресу `45.13.122.7`. В сентябре MeshAgent сохранил свое исходное имя и был связан с адресом `193.5.65.114`, который присутствовал в информации о сертификате исполняемого файла и в активных сетевых соединениях. Исполняемый файл программы-вымогателя в обоих инцидентах получил имя, основанное на доменном имени организации-жертвы, с добавлением суффикса `_win64.exe`. В июле он запускался из каталога `C:\Perflogs`, а в сентябре — из папки Documents скомпрометированного пользователя.

Вымогательское ПО зашифровало файлы и сгенерировало записку-вымогательство `RESTORE_FILES.txt`. В июле зашифрованные файлы использовали расширение `.locked`, а в сентябре — `.locked_wip`. Действия после выполнения были направлены на препятствование восстановлению данных и уничтожение следов криминалистического анализа. ВПО очистило журналы событий Windows, выполнило команду `reagentc.exe /disable` для отключения среды восстановления Windows и запустило `diskpart.exe` с невосстановленным сценарием, вероятно, для удаления раздела восстановления. Образец из сентября встраивал эти команды и запускал их в виде дочерних процессов. Использование утилиты Windows `cipher` в ходе инцидента в сентябре не наблюдалось.

Активность в сентябре также была связана с именем рабочей станции `WIN-LIVFRVQFMKO`, ранее наблюдавшимся в других инцидентах с участием `193.5.65.114`. В целом, инциденты демонстрировали последовательное использование ПО RMM, именования вымогательского ПО на основе доменных имен, команд, отключающих восстановление, очистки журналов событий и шифрования файлов, несмотря на различия в именах файлов, инфраструктуре и местах выполнения.
More from @aptreports
  1. Oct 1, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 1, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 1, 2026#ParsedReport #CompletenessMedium 30-09-2026 TOPHIT. Part 1: A one-operator npm typosquat…
  4. Oct 1, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 1, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 1, 2026#ParsedReport #CompletenessMedium 30-09-2026 Baba Yaga on the Hook: New Mimbrob Activity T…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →