Ransomware ed estorsione · Ransomware

Settra si nasconde dietro RMM legittimi e log cancellati

Huntress ha analizzato due incidenti Settra, uno a luglio e uno a settembre, e ha visto operatori usare MeshAgent come canale normale di amministrazione invece di uno strumento malevolo evidente. Nelle due intrusioni compaiono anche tentativi di cancellare i log e tracce di BYOVD, segno che l’attività dopo il compromesso viene costruita per assomigliare a supporto remoto ordinario.

Il punto non è solo il ransomware. È il modo in cui si confonde con il lavoro legittimo: un agente RMM già atteso in ambiente, azioni da amministratore e meno tracce forensi da seguire. Quando questo schema passa per software che il team usa ogni giorno, la distinzione tra assistenza remota e intrusione si assottiglia.

Per chi gestisce o monitora RMM e altri strumenti di amministrazione continua, soprattutto in retail e manufacturing, Settra mostra che il problema non è più soltanto il payload finale. L’esposizione si sposta su tutto ciò che sembra normale a un controllo superficiale: servizi fidati, traffico amministrativo e log che non raccontano più la sequenza degli eventi.

3 fonti · 18 set

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-18

Every edition of this story: Settra si nasconde dietro RMM legittimi e log cancellati

Altro da oggi