Settra атакует организации двойным вымогательством

Группу вымогателей Settra впервые обнаружили в июне 2026 года. Она атаковала организации в США, Германии, Великобритании и Канаде. Среди задокументированных жертв есть компании из технологического, производственного, розничного и других секторов, однако организации здравоохранения среди целей не выявили. На момент анализа в списке Settra значились 64 жертвы.

Settra использует сайт утечки данных (DLS) с таймерами обратного отсчёта перед публикацией информации о жертвах. После истечения таймера полная публикация данных может занять от двух до четырёх дней, в зависимости от объёма выведенной информации. Страницы жертв содержат подробные организационные профили, в том числе:

  • финансовую информацию;
  • адреса электронной почты;
  • юридические сведения;
  • данные о банковских отношениях;
  • документы о расторжении трудовых договоров с сотрудниками;
  • страховую информацию;
  • описание бизнес-моделей.

Украденные данные группа распространяет через три файловых сервера. Использование торрент- или магнит-ссылок не зафиксировали. В отчёте предполагается, что для эксфильтрации больших объёмов данных мог применяться Rclone, однако это не подтверждено.

Примерно половина зафиксированных инцидентов, согласно оценке авторов отчёта, могла быть связана с учётными данными, скомпрометированными стиллерами. При этом авторы подчёркивают, что такие данные не позволяют однозначно утверждать, что стиллеры служили основным вектором первоначального доступа.

Сайт утечки размещён на NGINX и иногда может казаться недоступным из-за медленной или нестабильной загрузки. На нём используется Anubis, система с открытым исходным кодом для защиты от ботов и проверки «доказательство работы». Она предназначена для ограничения скрапинга, автоматизированного доступа и злоупотреблений.

Переговоры с жертвами и публикация данных

Settra предоставляет жертвам панель чата и отправляет личные уведомления об утечке после истечения сроков оплаты. Переговоры проходят в чат-комнатах, доступных через сеть Tor. Пострадавшим рекомендуют избегать контактов по электронной почте и возможных имперсонаторов.

При провале переговоров группа в конечном итоге публикует данные на собственном сайте утечек и файловых серверах. Заметка вымогателей описывает операцию двойного вымогательства. В ней утверждается, что корпоративные данные загрузили до шифрования систем, а резервные копии могли быть зашифрованы или уничтожены.

Требования в записке вымогателей

Пострадавшим предписывается:

  • не переименовывать файлы;
  • не перемещать файлы;
  • не удалять файлы;
  • не изменять файлы;
  • не инициировать непроверенные процедуры восстановления.

Группа угрожает опубликовать украденные данные и уведомить клиентов, сотрудников, регуляторов и потенциальных истцов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: