Novo ransomware SETTRA combina MeshAgent e técnica BYOVD contra sistemas Windows
Pesquisadores de segurança identificaram uma campanha de ransomware denominada SETTRA, responsável por ataques direcionados a ambientes Windows. A operação chama atenção por unir uma ferramenta legítima de administração remota, o MeshAgent, à técnica BYOVD, usada para explorar drivers vulneráveis e neutralizar mecanismos de proteção antes da criptografia dos arquivos.
Os incidentes foram analisados pela Huntress e envolveram duas organizações distintas. O primeiro caso ocorreu em julho, em uma empresa dos setores de atendimento ao consumidor e varejo. O segundo foi registrado em setembro, em uma companhia industrial. Embora os ataques tenham seguido uma sequência semelhante, os investigadores não conseguiram determinar com precisão como os criminosos obtiveram o acesso inicial às redes.
Em ambos os episódios, a entrada ocorreu por meio de uma VPN ou com o uso de credenciais que provavelmente haviam sido comprometidas anteriormente. Esse cenário reforça o risco associado a contas remotas sem autenticação multifator, senhas reutilizadas e permissões excessivas para usuários que acessam sistemas corporativos de fora da organização.
Depois de entrar no ambiente, os operadores instalaram o MeshAgent. A aplicação é uma solução legítima de monitoramento e gerenciamento remoto, mas pode ser abusada por invasores para manter persistência, executar comandos, transferir arquivos e administrar computadores comprometidos. Como o programa não é necessariamente classificado como malicioso, seu uso pode dificultar a identificação da intrusão por ferramentas tradicionais.
O emprego de uma ferramenta autorizada também ajuda os criminosos a reduzir a quantidade de componentes maliciosos instalados na rede. Em vez de depender exclusivamente de um backdoor desenvolvido pelo próprio grupo, os invasores aproveitam recursos presentes em softwares de administração remota. Por isso, a simples presença do MeshAgent não indica uma infecção, mas instalações inesperadas ou não autorizadas devem ser investigadas imediatamente.
A etapa mais agressiva da operação envolve o método BYOVD, sigla em inglês para “traga seu próprio driver vulnerável”. Nesse modelo, o atacante instala um driver legítimo, porém com falhas conhecidas, para obter acesso privilegiado ao sistema. A partir desse ponto, pode interferir em processos protegidos, encerrar serviços de segurança e dificultar a atuação de soluções antivírus e EDR.
No ataque observado em setembro, os pesquisadores identificaram o arquivo `gdrv.sys`. O componente foi utilizado para desativar mecanismos de proteção antes do início da criptografia. Drivers executados em níveis elevados do sistema representam um risco significativo porque podem operar com privilégios superiores aos de muitos aplicativos de segurança.
O SETTRA não se limita a bloquear documentos e servidores. Antes de iniciar a criptografia, os operadores adotam medidas para reduzir as possibilidades de recuperação. Entre as ações identificadas estão a exclusão dos registros de eventos do Windows, a desativação do ambiente de recuperação do sistema, a remoção de partições de recuperação e a sobrescrita do espaço livre em discos.
A limpeza dos logs dificulta a reconstrução da linha do tempo do ataque e pode atrasar a identificação da origem do comprometimento. Já a manipulação das partições e do espaço livre tem como objetivo impedir ou dificultar o uso de ferramentas de recuperação de dados. Por esse motivo, depender apenas de cópias armazenadas no mesmo ambiente pode ser insuficiente após uma invasão.
Os arquivos afetados receberam extensões diferentes em cada ocorrência. No primeiro incidente, os documentos passaram a terminar com `.locked`; no segundo, com `.locked_wip`. O executável utilizado no ataque também foi nomeado com base no domínio da vítima, uma característica que pode indicar personalização da campanha para cada alvo.
A mensagem de extorsão foi salva como `RESTORE_FILES.txt` e apareceu em diversos diretórios. Esse comportamento aumenta a probabilidade de que os usuários encontrem as instruções dos criminosos, independentemente da pasta em que tentem abrir ou localizar os arquivos comprometidos.
Para reduzir o risco de ataques semelhantes, as empresas devem começar pelo reforço dos acessos remotos. A VPN precisa utilizar autenticação multifator, políticas de senha resistentes e restrições por localização, dispositivo ou horário sempre que possível. Contas inativas e permissões que não sejam indispensáveis também devem ser removidas.
Outro ponto importante é controlar o uso de ferramentas de administração remota. Sistemas como o MeshAgent devem ser inventariados, instalados somente por equipes autorizadas e monitorados continuamente. Organizações precisam saber quais agentes estão presentes em cada computador, qual usuário os instalou e quais conexões foram realizadas por meio deles.
A defesa contra BYOVD exige atenção específica aos drivers. Equipes de segurança devem bloquear componentes vulneráveis por meio de políticas de controle de aplicativos, listas de bloqueio e recursos de proteção contra drivers maliciosos. Também é necessário manter o Windows e os mecanismos de segurança atualizados, além de acompanhar alterações incomuns em serviços e carregamentos de drivers.
A coleta centralizada de logs é essencial para preservar evidências mesmo quando um invasor tenta apagar registros localmente. Eventos de autenticação, uso de VPN, instalação de serviços, execução de ferramentas remotas e mudanças em políticas de segurança devem ser enviados para uma plataforma protegida contra alterações.
Os backups precisam seguir uma estratégia que mantenha cópias isoladas da rede de produção. Além de armazená-los fora do alcance de contas comuns, é fundamental testar regularmente a restauração. Uma cópia que nunca foi validada pode estar incompleta, corrompida ou também vulnerável à criptografia.
Por fim, os planos de resposta a incidentes devem ser exercitados com simulações. Treinamentos práticos ajudam a definir quem deve desligar sistemas, preservar evidências, bloquear contas, acionar equipes jurídicas e comunicar clientes ou autoridades. Quanto mais rápido a organização detectar o uso indevido de ferramentas remotas ou a desativação de mecanismos de proteção, maiores serão as chances de interromper a operação antes que o ransomware alcance toda a rede.
