Settra атакует организации двойным вымогательством
Группу вымогателей Settra впервые обнаружили в июне 2026 года. Она атаковала организации в США, Германии, Великобритании и Канаде. Среди задокументированных жертв есть компании из технологического, производственного, розничного и других секторов, однако организации здравоохранения среди целей не выявили. На момент анализа в списке Settra значились 64 жертвы.
Settra использует сайт утечки данных (DLS) с таймерами обратного отсчёта перед публикацией информации о жертвах. После истечения таймера полная публикация данных может занять от двух до четырёх дней, в зависимости от объёма выведенной информации. Страницы жертв содержат подробные организационные профили, в том числе:
- финансовую информацию;
- адреса электронной почты;
- юридические сведения;
- данные о банковских отношениях;
- документы о расторжении трудовых договоров с сотрудниками;
- страховую информацию;
- описание бизнес-моделей.
Украденные данные группа распространяет через три файловых сервера. Использование торрент- или магнит-ссылок не зафиксировали. В отчёте предполагается, что для эксфильтрации больших объёмов данных мог применяться Rclone, однако это не подтверждено.
Примерно половина зафиксированных инцидентов, согласно оценке авторов отчёта, могла быть связана с учётными данными, скомпрометированными стиллерами. При этом авторы подчёркивают, что такие данные не позволяют однозначно утверждать, что стиллеры служили основным вектором первоначального доступа.
Сайт утечки размещён на NGINX и иногда может казаться недоступным из-за медленной или нестабильной загрузки. На нём используется Anubis, система с открытым исходным кодом для защиты от ботов и проверки «доказательство работы». Она предназначена для ограничения скрапинга, автоматизированного доступа и злоупотреблений.
Переговоры с жертвами и публикация данных
Settra предоставляет жертвам панель чата и отправляет личные уведомления об утечке после истечения сроков оплаты. Переговоры проходят в чат-комнатах, доступных через сеть Tor. Пострадавшим рекомендуют избегать контактов по электронной почте и возможных имперсонаторов.
При провале переговоров группа в конечном итоге публикует данные на собственном сайте утечек и файловых серверах. Заметка вымогателей описывает операцию двойного вымогательства. В ней утверждается, что корпоративные данные загрузили до шифрования систем, а резервные копии могли быть зашифрованы или уничтожены.
Требования в записке вымогателей
Пострадавшим предписывается:
- не переименовывать файлы;
- не перемещать файлы;
- не удалять файлы;
- не изменять файлы;
- не инициировать непроверенные процедуры восстановления.
Группа угрожает опубликовать украденные данные и уведомить клиентов, сотрудников, регуляторов и потенциальных истцов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



