В двух инцидентах с Settra использовали MeshAgent
Huntress расследовала два инцидента с использованием шифровальщика Settra, произошедшие в июле и сентябре и затронувшие организации из сфер потребительских услуг, розничной торговли и производства. Общим элементом расследований стало развёртывание MeshAgent. Методы первоначального доступа аналитикам подтвердить не удалось.
Первоначальный доступ и закрепление
Settra впервые обнаружили в июне. В открытых источниках более широкую активность связывают со скомпрометированными VPN и украденными учётными данными. Там же описывается использование техники BYOVD, то есть привнесение собственного уязвимого драйвера, и RMM-инструмента MeshAgent для закрепления. Применение BYOVD в двух расследованных инцидентах однозначно не подтверждено.
В июльском инциденте MeshAgent переименовали в mvtcs.exe. Инструмент устанавливал соединение с инфраструктурой C2 по адресу 45.13.122.7. В сентябре MeshAgent сохранил исходное имя. Адрес 193.5.65.114 присутствовал в информации о сертификате исполняемого файла и среди активных сетевых соединений.
Сентябрьская активность также была связана с именем рабочей станции WIN-LIVFRVQFMKO. Ранее это имя наблюдалось в других инцидентах, связанных с 193.5.65.114.
Шифрование файлов и препятствование восстановлению
В обоих инцидентах исполняемый файл шифровальщика получил имя на основе доменного имени организации-жертвы с добавлением суффикса _win64.exe. В июле файл запускался из каталога C:\Perflogs, а в сентябре, из папки Documents скомпрометированного пользователя.
Шифровальщик зашифровал файлы и создал записку с требованием выкупа RESTORE_FILES.txt. В июле зашифрованные файлы получили расширение .locked, в сентябре, .locked_wip.
Действия после выполнения были направлены на препятствование восстановлению данных и уничтожение следов криминалистического анализа. В ходе этих действий вредоносное ПО:
- очистило журналы событий Windows;
- выполнило команду
reagentc.exe /disableдля отключения среды восстановления Windows; - запустило
diskpart.exeсо сценарием, который не удалось восстановить, вероятно, для удаления раздела восстановления.
Образец из сентября встраивал эти команды и запускал их как дочерние процессы. Использование утилиты Windows cipher во время сентябрьского инцидента не наблюдалось.
В двух инцидентах последовательно применялись MeshAgent, имена шифровальщика на основе доменных имён, команды отключения восстановления, очистка журналов событий и шифрование файлов. При этом различались имена файлов, инфраструктура и места выполнения.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



