ARK. 1 · 1 min czytaniaŚwiat ·

Ransomware Settra wchodzi przez przejęte konta VPN i instaluje MeshAgent

Huntress i MoxFive opisują nowy ransomware Settra: wejście przez przejęte dane logowania do VPN, stały dostęp przez MeshAgent, czyszczenie logów. Zaatakował firmę handlową i zakład produkcyjny.

Karta wpisu: Ransomware Settra wchodzi przez przejęte konta VPN i instaluje MeshAgent

Nowy ransomware Settra wchodzi do firm przez przejęte dane logowania do VPN, a potem instaluje narzędzie zdalnego dostępu MeshAgent, żeby utrzymać się w sieci. Materiał nie wskazuje luki w konkretnym produkcie, więc nie ma tu poprawki do zainstalowania. Huntress opisał dwa ataki: w lipcu na firmę z branży usług konsumenckich i handlu, we wrześniu na zakład produkcyjny. Napastnicy użyli podatnego sterownika do osłabienia zabezpieczeń, czyścili logi i utrudniali odzyskanie danych. Plik szyfrujący nosił nazwę taką samą jak domena ofiary.

Kogo dotyczy

Według MoxFive grupa wybiera organizacje ze słabościami, takimi jak niezałatane systemy albo słabe zarządzanie dostępem, i publikuje nazwy ofiar na swojej stronie. MoxFive podaje przejęte dane logowania do VPN jako sposób wejścia, ale Huntress w żadnym z dwóch opisanych ataków nie zdołał tego potwierdzić. W lipcowym ataku MeshAgent działał pod nazwą mvtcs.exe, a szyfrowanie plików ruszyło następnego dnia i zakończyło się żądaniem okupu.

TAB. 2

Źródła

1
Cybersecurity Dive — Settra ransomware variant deployed in recent attackscybersecuritydive.com
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com