Settra si nasconde dietro RMM legittimi e log cancellati
Huntress ha analizzato due incidenti Settra, uno a luglio e uno a settembre, e ha visto operatori usare MeshAgent come canale normale di amministrazione invece di uno strumento malevolo evidente. Nelle due intrusioni compaiono anche tentativi di cancellare i log e tracce di BYOVD, segno che l’attività dopo il compromesso viene costruita per assomigliare a supporto remoto ordinario.
Il punto non è solo il ransomware. È il modo in cui si confonde con il lavoro legittimo: un agente RMM già atteso in ambiente, azioni da amministratore e meno tracce forensi da seguire. Quando questo schema passa per software che il team usa ogni giorno, la distinzione tra assistenza remota e intrusione si assottiglia.
Per chi gestisce o monitora RMM e altri strumenti di amministrazione continua, soprattutto in retail e manufacturing, Settra mostra che il problema non è più soltanto il payload finale. L’esposizione si sposta su tutto ciò che sembra normale a un controllo superficiale: servizi fidati, traffico amministrativo e log che non raccontano più la sequenza degli eventi.