TGViewer
Channel Public Channel
CTT Report Hub

CTT Report Hub

@aptreports

Threat Intelligence Report Hub
Subscribers
3.5K
Photos
10.6K
Videos
6
Links
14.2K

Showing posts older than #32595 · Back to latest

Older Posts 20 shown
Post #32594 32
#ParsedReport #CompletenessLow
15-09-2026

Iranian Cyber Targeting of Dissidents, Activists and Journalists

https://www.ic3.gov/CSA/2026/260915-2.pdf

Report completeness: Low

Threats:
Chosen_brick
Spear-phishing_technique

Victims:
Dissidents, Activists, Journalists

Geo:
United states, United kingdom, Iranian, Iran, Netherlands

TTPs:
Tactics: 5
Technics: 15

IOCs:
File: 2
Domain: 6
Registry: 1

Soft:
WhatsApp, Telegram, Norton Antivirus, Flash Player, KeePass, Microsoft Defender, Windows Defender

Languages:
powershell
Post #32593 26
CTT Report Hub #ParsedReport #CompletenessLow 21-09-2026 GHAPPIER - One loader, sixty-five repositories, twenty-two accounts: an unreported loader family beside DPRK's PolinRider campaign https://www.cloudsek.com/blog/ghappier-malware-loader-npm-supply-chain-attack Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующий на короткое время перехватил учётную запись сопровождающего npm, чтобы опубликовать вредоносный релиз `@dforge-core/dforge-mcp` через доверенные GitHub Actions, продемонстрировав, что происхождение (provenance) подтверждает источник сборки, а не целостность исходного кода. Полезная нагрузка использовала самоуничтожающийся загрузчик из четырёх этапов и была связана с кампанией PolinRider, которая использует данные транзакций Ethereum для скрытой доставки конфигурации.
-----

9 сентября 2026 года злоумышленник на короткое время получил несанкционированный доступ к аккаунту разработчика легитимного пакета npm `@dforge-core/dforge-mcp`. В течение примерно 105 минут доступа злоумышленник внес изменения в основную ветку пакета, добавил загрузчик удаленного кода, изменил триггер выпуска, переписал рабочий процесс GitHub Actions для обеспечения автоматической публикации без участия человека и выпустил версию 0.2.21. Злонамеренная версия оставалась доступной в течение 35 минут и 38 секунд, после чего разработчик откатил изменения и опубликовал версию 0.2.22. Первоначальный метод получения доступа на уровне разработчика остается неопределенным, однако предположительно компрометация произошла через вредоносное расширение для разработчиков или пакет.

Скомпрометированный релиз содержал действительные данные о происхождении (provenance) npm, сгенерированные через GitHub Actions и доверенную публикацию с использованием OIDC. Аттестация Sigstore точно идентифицировала коммит, контролируемый злоумышленником, что демонстрирует: данные о происхождении верифицируют источник сборки, а не целостность или доверенность исходных изменений. Поскольку реестр npm доверял идентификатору CI репозитория, злоумышленнику не потребовались отдельные учётные данные для публикации в npm.

Инъектируемый полезный код занимал одну строку вблизи конца файла размером 99 КБ и инициировал цепочку выполнения из четырех этапов. Финальный имплант удалял себя с диска сразу после выполнения, что потенциально позволяло затронутым организациям упустить компрометацию при проведении файловых расследований. Тестирование показало, что все этапы оставались работоспособными в течение пяти дней после отозвания вредоносного релиза.

Отдельный полезный груз, обнаруженный в другом репозитории, связывает данную активность с кампанией PolinRider, которая ассоциируется с операциями, связанными с КНДР, и с марта 2026 года затрагивала многочисленные репозитории. Полезный груз был добавлен к легитимному файлу конфигурации проекта и не содержал традиционной инфраструктуры управления. Вместо этого он извлекал данные конфигурации, закодированные в двадцатибайтовом поле получателя транзакции Ethereum, используя опубликованный кошелёк кампании. Этот канал на основе блокчейна не имеет традиционного домена, хоста или учётной записи, которые можно было бы отключить. В отчёте образец идентифицирован как соответствующий PolinRider, при этом более широкая атрибуция к Северной Корее основывается на предыдущих исследованиях и не была независимо подтверждена.
Post #32592 26
CTT Report Hub #ParsedReport #CompletenessLow 21-09-2026 GHAPPIER - One loader, sixty-five repositories, twenty-two accounts: an unreported loader family beside DPRK's PolinRider campaign https://www.cloudsek.com/blog/ghappier-malware-loader-npm-supply-chain-attack Report…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32591 26
#ParsedReport #CompletenessLow
21-09-2026

GHAPPIER - One loader, sixty-five repositories, twenty-two accounts: an unreported loader family beside DPRK's PolinRider campaign

https://www.cloudsek.com/blog/ghappier-malware-loader-npm-supply-chain-attack

Report completeness: Low

Actors/Campaigns:
Polinrider

Threats:
Ghappier
Polinrider
Nullreceiver_technique

Victims:
Software development

Geo:
Dprk, North korea

ChatGPT TTPs:
do not use without manual check
T1027.009, T1070.004, T1078, T1102.001, T1195.002

Crypto:
ethereum
Cloudsek GHAPPIER - One loader, sixty-five repositories, twenty-two accounts: an unreported loader family beside DPRK's PolinRider campaign… CloudSEK researchers uncovered GHAPPIER, a previously unreported loader operation spanning at least 65 public repositories, 73 infected files and 22 accounts. The investigation began with a compromised legitimate npm package whose malicious release carried…
Post #32590 56
CTT Report Hub #ParsedReport #CompletenessLow 21-09-2026 Cache key injection: Smuggling poison through the door https://www.yeswehack.com/lab/research-cache-key-injection Report completeness: Low Threats: Cache_key_injection_technique Smuggling_technique Cpdos_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Инъекция ключа кэша возникает, когда компоненты запроса, контролируемые злоумышленником, конкатенируются без разделителей, в результате чего различные запросы используют общую запись кэша. В Nginx это может привести к раскрытию ограниченного контента, обходу механизмов контроля доступа, отравлению валидных страниц кэшированными ошибками или реализации сохранённого XSS через коллизии кэша HTTP/HTTPS. Многослойные кэши могут усиливать эти эффекты, в том числе для аутентифицированных запросов.
-----

Инъекция ключа кэша — это техника отравления веб-кэша, вызванная конкатенацией компонентов ключа кэша, на которые влияет злоумышленник, без явных границ. Хотя различные запросы могут содержать разные значения URI, заголовков, хоста или схемы, их фрагменты могут формировать одну и ту же итоговую строку ключа кэша. Хеширование полученной строки не предотвращает эту проблему, поскольку коллизии возникают до хеширования.

В Nginx злоумышленник может манипулировать ключевыми компонентами запроса, такими как URI и заголовок `Accept`, чтобы различные запросы отображались на один и тот же элемент кэша. Это может привести к раскрытию ответов, закэшированных для ограниченных путей, обходу проверок контроля доступа или получению конфиденциальных данных без непосредственного выполнения исходных условий авторизации. Например, разделение `/admin` между путём и заголовком `Accept` может привести к совпадению с ключом кэша ранее закэшированного административного ответа, в то время как сам путь запроса не активирует соответствующий ACL.

Та же самая техника может привести к отказу в обслуживании (DoS) через отравление кэша. Атакующий сначала запрашивает несуществующий путь, фрагменты которого формируют ключ кэша для действительного конечного пункта, например `/home`. Если источник возвращает кэшируемый ответ 404, Nginx сохраняет его под конфликтующим ключом, в результате чего последующие пользователи, запрашивающие `/home`, получают ошибочный ответ.

Ещё одна атака нацелена на ключи кэша, начинающиеся с `$scheme$host`. Перемещая последний символ строки `https` в значение заголовка `Host`, контролируемое атакующим, можно добиться того, чтобы HTTP-запрос совпал с записью в кэше HTTPS. Если приложение подставляет значение хоста в атрибут `src` JavaScript-кода, а атакующий контролирует результирующее доменное имя, то отравленный ответ может привести к сохранённому межсайтовому скриптингу (stored XSS) при загрузке браузером JavaScript-кода, размещённого на сервере атакующего.

Многослойное кэширование может расширить воздействие. Cloudflare может обходить свой кэш на границе сети для запросов, содержащих заголовок `Authorization`, пересылая их на Nginx, который, в свою очередь, может продолжать кэшировать ответ, если не настроен явно на обратное. Таким образом, злоумышленники могут отравить кэш исходного сервера и потенциально обеспечить доставку вредоносного ответа через границу сети в будущем. Для предотвращения этого требуется структурированное построение ключей кэша, сохраняющее границы и смысл компонентов до применения хеширования, а также тщательные правила обхода и хранения кэша для аутентифицированных запросов.
Post #32589 31
CTT Report Hub #ParsedReport #CompletenessLow 21-09-2026 Cache key injection: Smuggling poison through the door https://www.yeswehack.com/lab/research-cache-key-injection Report completeness: Low Threats: Cache_key_injection_technique Smuggling_technique Cpdos_technique…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32588 31
CTT Report Hub #ParsedReport #CompletenessLow 21-09-2026 Cache key injection: Smuggling poison through the door https://www.yeswehack.com/lab/research-cache-key-injection Report completeness: Low Threats: Cache_key_injection_technique Smuggling_technique Cpdos_technique…
#ParsedReport #ExtractedSchema

Classified images:
schema: 5, code: 2
Post #32587 31
#ParsedReport #CompletenessLow
21-09-2026

Cache key injection: Smuggling poison through the door

https://www.yeswehack.com/lab/research-cache-key-injection

Report completeness: Low

Threats:
Cache_key_injection_technique
Smuggling_technique
Cpdos_technique

Victims:
Web applications

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.007, T1190, T1499.004, T1565.001

IOCs:
File: 4

Soft:
Nginx, Discord

Languages:
javascript
YesWeHack Cache key injection: Smuggling poison through the door How ambiguous NGINX cache keys can enable access-control bypasses, cache deception, CPDoS, stored XSS and origin cache poisoning.
Post #32586 38
CTT Report Hub #ParsedReport #CompletenessHigh 15-09-2026 Update on Government of Iran Cyber Actors' Deployment of Telegram C2 to Push Malware to Identified Targets https://www.ic3.gov/CSA/2026/260915.pdf Report completeness: High Threats: Heavygram Anydesk_tool Typ…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Акторы, связанные с Министерством разведки и безопасности Ирана (MOIS), использовали семейство ВПО HEAVYGRAM для атак на диссидентов, оппозиционные группы, журналистов и других лиц, рассматриваемых как угроза, посредством социальной инженерии и троянизированных приложений. ВПО на базе Python обеспечивало закрепление, использовало Телеграм или хранилище Vultr для управления и позволяло осуществлять наблюдение, кражу учётных данных, регистрацию нажатий клавиш, запись экрана и звука, кражу файлов и удалённое выполнение команд.
-----

ФБР считает, что киберпреступники из Министерства разведки и безопасности Ирана (MOIS) используют семейство ВПО HEAVYGRAM как минимум с осени 2023 года для атак на иранских диссидентов, оппозиционные группы, журналистов, выступающих против правительства, и лиц, рассматриваемых как угроза для иранского правительства. Операторы применяли социальную инженерию через Телеграм, WhatsApp и Instagram, выдавая себя за поставщиков ИТ-услуг. Жертв либо убеждали установить AnyDesk и предоставить учетные данные для доступа, либо загрузить троянизированные установщики. Среди выявленных приманок были поддельное приложение для генерации видео Pictory Premium и поддельный аутентификатор Телеграм.

HEAVYGRAM состоит из маскирующихся приложений первого этапа, постоянных имплантов и модульных инструментов с общими характеристиками разработки. ВПО в основном написана на Python и обычно упаковывается с помощью PyInstaller и вспомогательных архивов. Образцы обеспечивали закрепление посредством мьютексов, файлов конфигурации, служб, основанных на реестре, и каталогов в таких расположениях, как `C:\ProgramData`, `%APPDATA%` и `%LOCALAPPDATA%`. Некоторые варианты использовали сжатые пакеты, содержащие среды выполнения Python, зависимости и исполняемые полезные нагрузки.

ВПО использовала Телеграм в качестве канала управления, периодически отправляя запросы к `api.telegram.org` и получая команды через опрос бота. Поддерживаемые команды включали обнаружение процессов и системы, создание скриншотов, регистрацию нажатий клавиш, перечисление элементов автозагрузки, операции с файлами и каталогами, загрузку и выполнение файлов, сжатие, копирование и извлечение архивов. Другие образцы использовали объектное хранилище Vultr через S3-совместимые API, в том числе `ams1.vultrobjects.com` и `ams1.vultrobjects.com`, для операций с конфигурацией, промежуточного хранения, загрузки и скачивания. Один обработчик команд выполнял сообщения, начинающиеся с `@`, с помощью функции `os.popen()` в Python.

Возможности HEAVYGRAM включали кражу учётных данных Gmail и OAuth-токенов с использованием профилей Chrome, Selenium и легитимного бинарного файла Google ChromeDriver; сбор и эксфильтрацию данных браузера; запись экрана и аудио; сжатие файлов с использованием RAR-архивов с паролем; регистрацию нажатий клавиш; разведку на хосте; и удалённое выполнение команд. Компонент, предназначенный для кражи данных Gmail, отправлял собранные данные аутентификации и адреса эл. почты на инфраструктуру, управляемую через Телеграм, после чего удалял пользовательские данные Chrome. Другие компоненты фиксировали коммуникации и ошибки локально, в то время как перехваченные файлы проходили стадию подготовки перед эксфильтрацией.
Post #32585 42
CTT Report Hub #ParsedReport #CompletenessHigh 15-09-2026 Update on Government of Iran Cyber Actors' Deployment of Telegram C2 to Push Malware to Identified Targets https://www.ic3.gov/CSA/2026/260915.pdf Report completeness: High Threats: Heavygram Anydesk_tool Typ…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32584 65
#ParsedReport #CompletenessHigh
15-09-2026

Update on Government of Iran Cyber Actors' Deployment of Telegram C2 to Push Malware to Identified Targets

https://www.ic3.gov/CSA/2026/260915.pdf

Report completeness: High

Threats:
Heavygram
Anydesk_tool
Typosquatting_technique
Winpwnage_tool
Minidump_tool

Victims:
Iranian dissidents, Journalists opposed to iran, Opposition groups, Organizations with beliefs counter to government of iran narratives

Industry:
Government

Geo:
Iran, Iranian

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1016.001, T1027, T1027.013, T1036, T1056.001, T1057, T1059.003, T1059.006, T1070.004, T1071.001, have more...

IOCs:
File: 69
Url: 4
Email: 1
Path: 85
Hash: 21
Command: 5
Registry: 6

Soft:
Telegram, WhatsApp, Instagram, Embarcadero, Google Chrome, Chrome, Mozilla Firefox, Firefox, Microsoft Edge, boto3, have more...

Wallets:
mycrypto

Algorithms:
sha1, zip, hmac, md5, base64, aes-gcm, sha256, aes

Functions:
GetChromePass, ProgramGet, proc_List, sysinf, send_msg, ListOFDrive, GetFilePhone, NetTrue, create_bucket, sleep, have more...

Win API:
Dat, NoSuchProcess, AccessDenied, ZombieProcess, CryptUnprotectData, GetLastError, QueryFullProcessImageNameW

Languages:
python, delphi

Platforms:
x64, intel
Post #32583 107
#technique

ResetSpy
Probe Microsoft's Self-Service Password Reset (SSPR) endpoint to enumerate registeted verification methods and flag any that lack a strong second factor. Provides user enumeration and an approximation of MFA posture across Entra accounts.

https://github.com/mlcsec/ResetSpy
GitHub GitHub - mlcsec/ResetSpy: Enumerate user accounts and registered authentication methods via the Microsoft Self-Service Password… Enumerate user accounts and registered authentication methods via the Microsoft Self-Service Password Reset (SSPR) portal - mlcsec/ResetSpy
Post #32580 178
CTT Report Hub #ParsedReport #CompletenessLow 18-09-2026 Private HTS program distributing ransomware https://asec.ahnlab.com/ko/95464/ Report completeness: Low Threats: Quasar_rat Shadow_copies_delete_technique Victims: Investors, Financial investment sector Geo: Switzerland…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники скомпрометировали мошенническое торговое приложение UBP Asset и его механизм обновления для распространения шифровальщика KRSID. Модифицированный компонент HTS выполнял файл `HTSPnew.exe` — шифровальщик на базе языка Rust, который шифрует файлы и оставляет на них записки с требованием выкупа на корейском языке, направляющие жертв в Телеграм.
-----

ASEC выявила распространение программ-вымогателей через UBP Asset — частную систему домашнего трейдинга (HTS), ранее использовавшуюся группировкой, занимающейся онлайн-инвестиционным мошенничеством. По имеющимся данным, жертвы вербовались через Телеграм, Band и другие каналы в социальных сетях, после чего их убеждали установить HTS и внести средства. Программа выдавала себя за швейцарский финансовый институт Union Bancaire Privée (UBP), используя схожие название, логотип и интерфейс торговли. Тот же образ HTS был связан с отчетом от сентября 2025 года об инвестиционном мошенничестве с использованием UBP Asset.

По умолчанию UBP Asset устанавливается в корневой каталог с именем `UBP-Asset`. Запуск ярлыка на рабочем столе запускает `UBPUpdater.exe`, который, в свою очередь, выполняет `UBPPatch.psh`. Несмотря на расширение `.psh`, `UBPPatch.psh` является исполняемым файлом, который устанавливает соединение с сервером обновлений HTS и загружает `Update.lst` — конфигурационный файл, определяющий цели обновления. Журналы ASEC показывают, что процесс обновления получил конфигурацию, указывающую на загрузку и установку `HTSPnew.exe` — программы-вымогателя.

Исполняемый файл HTS `UBP.exe` в основном загружает `UBP.dll` и вызывает его функцию `Main()`. В недавней атаке в `UBP.dll` была добавлена команда для выполнения `HTSPnew.exe` из той же директории. Это указывает на то, что злоумышленник поместил программное обеспечение для шифрования (ransomware) на сервер обновлений HTS, изменил конфигурацию обновлений и модифицировал компонент HTS для инициирования выполнения. Сервер обновлений был недоступен во время анализа, что не позволило провести полное исследование конфигурации.

`HTSPnew.exe` — это шифровальщик, разработанный на языке Rust, классифицируемый как KRSID на основе расширения зашифрованных файлов. При запуске без аргументов он шифрует файлы на диске, исключая указанные каталоги и файл `README_KRSID.txt`. Также он может нацеливаться на конкретный путь или формировать список целевых файлов без их шифрования. Вредоносное ПО создает файл `ransomware-silent.log` в каталоге выполнения и размещает корейские записки с требованием выкупа в каталогах, содержащих зашифрованные файлы, с указанием жертвам связаться с оператором через Телеграм. В отличие от многих семейств шифровальщиков, он не удаляет теневые копии томов. Ранее аналогичное несанкционированное использование HTS приводило к распространению Quasar RAT, обеспечивая регистрацию нажатий клавиш, кражу учетных данных и удаленное управление системой.
Post #32579 98
CTT Report Hub #ParsedReport #CompletenessLow 18-09-2026 Private HTS program distributing ransomware https://asec.ahnlab.com/ko/95464/ Report completeness: Low Threats: Quasar_rat Shadow_copies_delete_technique Victims: Investors, Financial investment sector Geo: Switzerland…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32578 79
#ParsedReport #CompletenessLow
18-09-2026

Private HTS program distributing ransomware

https://asec.ahnlab.com/ko/95464/

Report completeness: Low

Threats:
Quasar_rat
Shadow_copies_delete_technique

Victims:
Investors, Financial investment sector

Geo:
Switzerland

ChatGPT TTPs:
do not use without manual check
T1036, T1071.002, T1105, T1204.002, T1486

IOCs:
File: 9
Domain: 1

Soft:
KakaoTalk, Telegram

Algorithms:
md5, zip, rsa-2048, aes-256

Functions:
Main

Languages:
groovy, lua, scala, swift, php, rust, java

Platforms:
x86
ASEC 랜섬웨어를 유포하는 사설 HTS 프로그램 - ASEC 랜섬웨어를 유포하는 사설 HTS 프로그램 ASEC
Post #32577 43
CTT Report Hub #ParsedReport #CompletenessLow 18-09-2026 Ready, Settra, Go: New Settra Ransomware Variant Deploys MeshAgent RMM https://www.huntress.com/blog/new-settra-ransomware-variant Report completeness: Low Actors/Campaigns: Settra (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Инциденты с использованием шифровальщика Settra в июле и сентябре применяли MeshAgent для получения доступа или закрепления, исполняемые файлы шифровальщика, основанные на доменах жертв, а также шифрование файлов с использованием расширений `.locked`. В ходе атак также очищались журналы событий Windows и отключались функции восстановления, при этом первоначальный доступ и использование BYOVD оставались неподтвержденными.
-----

Huntress расследовала два инцидента с использованием шифровальщика Settra, произошедшие в июле и сентябре, которые затронули организации в секторах потребительских услуг/розничной торговли и производства. Settra был впервые обнаружен в июне. Аналитикам не удалось подтвердить методы первоначального доступа ни в одном из случаев, хотя в открытых источниках более широкая активность связывается с скомпрометированными VPN и украденными учетными данными. В открытых источниках также описывается использование техник BYOVD (привнесение собственного уязвимого драйвера) и RMM-инструмента MeshAgent для закрепления; однако применение BYOVD не было однозначно подтверждено в двух расследованных инцидентах.

Ключевым общим элементом в обоих инцидентах стало развертывание MeshAgent. В инциденте, произошедшем в июле, он был переименован в `mvtcs.exe` и устанавливал соединение с инфраструктурой C2 по адресу `45.13.122.7`. В сентябре MeshAgent сохранил свое исходное имя и был связан с адресом `193.5.65.114`, который присутствовал в информации о сертификате исполняемого файла и в активных сетевых соединениях. Исполняемый файл программы-вымогателя в обоих инцидентах получил имя, основанное на доменном имени организации-жертвы, с добавлением суффикса `_win64.exe`. В июле он запускался из каталога `C:\Perflogs`, а в сентябре — из папки Documents скомпрометированного пользователя.

Вымогательское ПО зашифровало файлы и сгенерировало записку-вымогательство `RESTORE_FILES.txt`. В июле зашифрованные файлы использовали расширение `.locked`, а в сентябре — `.locked_wip`. Действия после выполнения были направлены на препятствование восстановлению данных и уничтожение следов криминалистического анализа. ВПО очистило журналы событий Windows, выполнило команду `reagentc.exe /disable` для отключения среды восстановления Windows и запустило `diskpart.exe` с невосстановленным сценарием, вероятно, для удаления раздела восстановления. Образец из сентября встраивал эти команды и запускал их в виде дочерних процессов. Использование утилиты Windows `cipher` в ходе инцидента в сентябре не наблюдалось.

Активность в сентябре также была связана с именем рабочей станции `WIN-LIVFRVQFMKO`, ранее наблюдавшимся в других инцидентах с участием `193.5.65.114`. В целом, инциденты демонстрировали последовательное использование ПО RMM, именования вымогательского ПО на основе доменных имен, команд, отключающих восстановление, очистки журналов событий и шифрования файлов, несмотря на различия в именах файлов, инфраструктуре и местах выполнения.
Post #32576 36
CTT Report Hub #ParsedReport #CompletenessLow 18-09-2026 Ready, Settra, Go: New Settra Ransomware Variant Deploys MeshAgent RMM https://www.huntress.com/blog/new-settra-ransomware-variant Report completeness: Low Actors/Campaigns: Settra (motivation: financially_motivated)…
#ParsedReport #GeneratedSchema
Generated with GPT-4
Post #32575 37
#ParsedReport #CompletenessLow
18-09-2026

Ready, Settra, Go: New Settra Ransomware Variant Deploys MeshAgent RMM

https://www.huntress.com/blog/new-settra-ransomware-variant

Report completeness: Low

Actors/Campaigns:
Settra (motivation: financially_motivated)

Threats:
Settra_ransomware
Meshagent_tool
Byovd_technique
Crux
Kawalocker
Cephalus

Victims:
Consumer services and retail, Manufacturing

Industry:
Retail

ChatGPT TTPs:
do not use without manual check
T1070.001, T1078, T1133, T1219, T1486, T1490

IOCs:
File: 6
IP: 2
Command: 1
Huntress Ready, Settra, Go: New Settra Ransomware Variant Deploys MeshAgent RMM | Huntress Huntress has recently seen two incidents involving Settra, a ransomware variant that was first publicly reported in June 2026.
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →