Settra Ransomware: Mối Đe Dọa Nghiêm Trọng Tấn Công Mạng Windows

Settra Ransomware: Mối Đe Dọa Nghiêm Trọng Tấn Công Mạng Windows
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Settra ransomware đang nổi lên như một mối đe dọa nghiêm trọng đối với các mạng Windows, sau khi các nhà điều tra liên kết nó với hai vụ xâm nhập gần đây liên quan đến phần mềm quản lý từ xa và các hành động ngăn chặn khả năng phục hồi.

Hoạt động này mã hóa các tệp, để lại ghi chú đòi tiền chuộc cho nạn nhân và cố gắng làm cho cả quá trình điều tra lẫn phục hồi trở nên khó khăn hơn. Báo cáo công khai chỉ ra rằng những kẻ đứng sau Settra đã xâm nhập được vào hệ thống thông qua mạng riêng ảo (VPN) hoặc thông tin đăng nhập bị đánh cắp trước đó.

Chi tiết về các vụ xâm nhập của Settra Ransomware

Điều này làm cho truy cập từ xa bị lộ và các biện pháp kiểm soát tài khoản yếu trở thành mối quan tâm trung tâm. Việc sử dụng phần mềm quản trị hợp pháp phản ánh sự lạm dụng rộng rãi hơn các công cụ quản lý từ xa trong các vụ xâm nhập.

Các nhà phân tích từ Huntress đã xác định hai sự cố, một ảnh hưởng đến một tổ chức dịch vụ tiêu dùng và bán lẻ vào tháng 7 và một sự cố khác ảnh hưởng đến một công ty sản xuất vào tháng 9. Họ không thể xác nhận cách thức mạng lưới ban đầu bị xâm phạm, nhưng đã tìm thấy một mẫu hành vi sau xâm phạm gần như giống hệt nhau trong cả hai trường hợp.

Huntress đã nêu trong một báo cáo được chia sẻ với Cyber Security News (CSN) rằng hoạt động này có ý nghĩa quan trọng vì nó kết hợp việc mã hóa nhanh chóng với các hành động được thiết kế để hạn chế khả năng phục hồi và xóa bằng chứng hữu ích.

Kỹ thuật sử dụng của Settra

Trong mỗi trường hợp, tệp thực thi ransomware sử dụng tên dựa trên tên miền của tổ chức bị ảnh hưởng. Lựa chọn này có thể giúp nó ít bị chú ý hơn trên một hệ thống bị xâm phạm.

Settra đã cài đặt MeshAgent, một công cụ giám sát và quản lý từ xa, sau khi giành được quyền truy cập. Các công cụ như vậy có thể cung cấp cho kẻ tấn công một phương tiện đáng tin cậy để duy trì quyền kiểm soát một máy, thực thi lệnh và đẩy nhanh hoạt động của chúng mà không chỉ dựa vào mã độc tùy chỉnh.

Một vụ xâm nhập FortiGate riêng biệt sử dụng MeshAgent cũng cho thấy cách các tiện ích RMM có thể bị tái sử dụng sau khi mạng bị xâm phạm. Trong vụ việc tháng 7, chương trình MeshAgent đã được đổi tên và kết nối với một máy chủ chỉ huy và kiểm soát do kẻ tấn công kiểm soát.

Ngày hôm sau, các nhà nghiên cứu đã quan sát thấy ransomware chạy từ một thư mục ghi nhật ký hiệu suất của Windows, mã hóa các tệp bằng một phần mở rộng duy nhất và tạo một ghi chú đòi tiền chuộc.

Vụ việc tháng 9 bao gồm bằng chứng về BYOVD, hay Bring Your Own Vulnerable Driver (Mang theo trình điều khiển dễ bị tổn thương của riêng bạn). Kỹ thuật này sử dụng một trình điều khiển hợp pháp nhưng có lỗ hổng để can thiệp vào phần mềm phòng thủ, có khả năng cho phép kẻ xâm nhập vô hiệu hóa các dịch vụ bảo mật trước khi mã hóa. Báo cáo gần đây về các trình điều khiển Windows đã được ký xác nhận lý do kỹ thuật này trở thành một mối lo ngại lặp đi lặp lại trong các cuộc điều tra ransomware.

Trong vụ xâm nhập tháng 9, MeshAgent đã không được đổi tên và kết nối với một máy chủ chỉ huy và kiểm soát khác. Ransomware được khởi chạy từ thư mục Documents của người dùng bị xâm phạm, sử dụng một phần mở rộng tệp khác và đặt các ghi chú đòi tiền chuộc ở nhiều thư mục. Các nhà nghiên cứu cũng liên kết hoạt động độc hại này với một tên máy trạm trước đây đã được quan sát cùng với máy chủ đó.

Sau khi khởi chạy ransomware, kẻ tấn công đã xóa nhiều Nhật ký Sự kiện Windows (Event Logs) và vô hiệu hóa Môi trường Khôi phục Windows (Windows Recovery Environment). Họ cũng sử dụng DiskPart trong cả hai vụ việc, dường như để xóa một phân vùng khôi phục, và làm sạch bộ đệm DNS vào tháng 7. Những bước này có thể làm chậm quá trình phục hồi đồng thời giảm bằng chứng có sẵn cho các nhà ứng cứu sự cố.

Trong trường hợp tháng 7, Settra cũng đã chạy tiện ích Windows Cipher để ghi đè không gian trống trên ổ đĩa dữ liệu. Hành động này có thể làm cho việc khôi phục dữ liệu đã xóa trở nên khó khăn hơn. Vào tháng 9, kẻ tấn công đã cố gắng xóa nhật ký của Defender nhưng gõ sai tên kênh nhật ký, khiến Nhật ký Sự kiện Windows Defender vẫn còn nguyên.

Việc thu thập tập trung các nhật ký sự kiện Windows có thể bảo tồn bằng chứng khi kẻ tấn công cố gắng xóa các bản ghi cục bộ.

Các biện pháp phòng ngừa và bảo vệ

Hai trường hợp cho thấy Settra không cần một bộ công cụ hoàn toàn mới để gây ra sự gián đoạn lớn. Các công cụ quen thuộc, trình điều khiển dễ bị tấn công và các tiện ích tích hợp của Windows có thể được kết hợp để gây áp lực nhanh chóng lên lực lượng phòng thủ.

Các tổ chức nên tập trung vào các biện pháp kiểm soát cơ bản để phá vỡ chuỗi tấn công này sớm: bảo vệ quyền truy cập VPN bằng xác thực mạnh, hạn chế và giám sát các công cụ quản lý từ xa, đồng thời điều tra các trình điều khiển không mong muốn được cài đặt hoặc các tiến trình đáng ngờ được khởi chạy từ thư mục người dùng và thư mục hệ thống Windows.

Các nhóm cũng nên duy trì các bản sao lưu đã được kiểm tra, ngoại tuyến hoặc được bảo vệ theo cách khác và xác minh rằng các tính năng khôi phục vẫn khả dụng. Họ cũng nên kiểm tra các kế hoạch ứng phó đối với các sự kiện mã hóa mô phỏng, bao gồm cả việc mất khả năng hiển thị điểm cuối.

Điều này làm giảm khả năng một sự cố trở thành một cuộc khủng hoảng.

Chỉ số xâm nhập (IoCs)

Lưu ý: Các địa chỉ IP và tên miền được làm mờ một cách cố ý (ví dụ: `[.]`) để ngăn chặn việc phân giải hoặc siêu liên kết ngẫu nhiên. Chỉ cần khôi phục lại định dạng gốc trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.