Novo ransomware SETTRA usa MeshAgent e BYOVD contra sistemas Windows

Analistas da Huntress identificaram dois incidentes com um ransomware batizado de SETTRA, que ataca sistemas Windows combinando ferramenta legítima de administração remota e abuso de driver vulnerável. As vítimas foram uma empresa de serviços ao consumidor e varejo, em julho, e uma indústria, em setembro.

A entrada aconteceu por VPN ou com credenciais roubadas anteriormente. Os pesquisadores não confirmaram como essas redes foram comprometidas em primeiro lugar.

Já dentro do ambiente, os operadores instalaram o MeshAgent, ferramenta legítima de monitoramento e gerenciamento remoto. Ela serviu para manter o controle, executar comandos e avançar na operação sem depender apenas de malware próprio, o que reduz as chances de detecção.

A segunda peça é a técnica conhecida como BYOVD, que consiste em trazer para a máquina um driver legítimo, porém falho, e usá-lo para interferir nas defesas. No incidente de setembro o driver identificado foi o gdrv.sys, caminho que permite desativar serviços de segurança antes da criptografia.

Antes de criptografar, o grupo trabalha para inviabilizar a recuperação. São apagados os registros de eventos do Windows, desabilitado o ambiente de recuperação do sistema, removidas as partições de recuperação e sobrescrito o espaço livre do disco.

Os arquivos criptografados receberam a extensão .locked no primeiro incidente e .locked_wip no segundo, e o executável do ransomware é nomeado a partir do domínio da vítima. A nota de resgate aparece como RESTORE_FILES.txt em vários diretórios.

As recomendações incluem proteger o acesso VPN com autenticação forte, restringir o uso de ferramentas de gerenciamento remoto, manter backups testados e fora da rede, centralizar a coleta de registros do Windows e exercitar os planos de resposta com eventos simulados.

Leia mais na mesma categoria:

CibercriminososNotícias