Ransomware · 3 giorni fa
Huntress ha analizzato due incidenti Settra, uno a luglio e uno a settembre, e ha visto operatori usare MeshAgent come canale normale di amministrazione invece di uno strumento malevolo evidente. Nelle due intrusioni compaiono anche tentativi di cancellare i log e tracce di BYOVD, segno che l’attività dopo il compromesso viene costruita per assomigliare a supporto remoto ordinario.
Il punto non è solo il ransomware. È il modo in cui si confonde con il lavoro legittimo: un agente RMM già atteso in ambiente, azioni da amministratore e meno tracce forensi da seguire. Quando questo schema passa per software che il team usa ogni giorno, la distinzione tra assistenza remota e intrusione si assottiglia.
Per chi gestisce o monitora RMM e altri strumenti di amministrazione continua, soprattutto in retail e manufacturing, Settra mostra che il problema non è più soltanto il payload finale. L’esposizione si sposta su tutto ciò che sembra normale a un controllo superficiale: servizi fidati, traffico amministrativo e log che non raccontano più la sequenza degli eventi.
3 fonti che coprono questa storia
New Settra Ransomware Variant Deployed in Attacks on Retail and Manufa
Huntress researchers highlighted a new ransomware variant, named Settra, and the post-compromise techniques used in two recent attacks
Settra ransomware variant deployed in recent attacks
Security researchers warned that hackers are using VPN credentials for initial access and deploying RMM tools.
Ready, Settra, Go: New Settra Ransomware Variant Deploys MeshAgent RMM | Huntress
Huntress has recently seen two incidents involving Settra, a ransomware variant that was first publicly reported in June 2026.
Part of the PlainSec briefing for 2026-09-21