Sicherheitsforscher von Huntress haben eine neue Ransomware-Variante namens Settra identifiziert, die in mindestens zwei aktuellen Angriffen auf Organisationen im Einzelhandels- und Fertigungssektor eingesetzt wurde. Die Ergebnisse, die in einem von Infosecurity Magazine behandelten Bericht detailliert beschrieben werden, skizzieren die Post-Compromise-Techniken, die Angreifer anwendeten, nachdem sie sich einen Zugang in den Netzwerken der Opfer verschafft hatten, und bieten einen nützlichen Einblick dazu, wie Ransomware-Operationen nach dem anfänglichen Eindringen tatsächlich ablaufen.
Wie die Settra-Ransomware-Angriffe abliefen
Laut den Forschern stützten sich die Angreifer hinter diesen Settra-Vorfällen nicht auf eine Schwachstelle in VPN-Software oder -Protokollen, um hineinzugelangen. Stattdessen verwendeten sie kompromittierte VPN-Zugangsdaten, also Benutzernamen und Passwörter, die bereits gestohlen oder geleakt worden waren, um sich bei Unternehmensnetzwerken anzumelden, als wären sie legitime Remote-Mitarbeiter. Dies ist eine wichtige Unterscheidung. Ein VPN selbst wurde nicht „ausgenutzt“ im Sinne der Ausnutzung einer technischen Schwachstelle; vielmehr nutzten die Angreifer schwache Credential-Hygiene aus, um durch eine offene Tür zu gehen, die deshalb unverschlossen war, weil die Schlüssel gestohlen worden waren.
Einmal drinnen, bewegten sich die Angreifer in die Phase, die Sicherheitsexperten als Post-Compromise-Phase bezeichnen – die Phase, in der ein Eindringling, der bereits Zugang hat, daran arbeitet, seine Kontrolle auszuweiten, Erkennung zu vermeiden und letztlich Ransomware-Payloads im gesamten Netzwerk bereitzustellen. Die Forscher von Huntress konzentrierten sich speziell darauf, diese Techniken zu dokumentieren, was bedeutsam ist, weil es Verteidigern zeigt, wo die echten Möglichkeiten liegen, einen laufenden Angriff zu stoppen – oft lange bevor überhaupt eine Verschlüsselung beginnt.
Warum Einzelhandel und Fertigung attraktive Ziele sind
Die beiden dokumentierten Settra-Angriffe trafen Organisationen im Einzelhandel und in der Fertigung, zwei Sektoren, die seit Langem beliebte Ziele für Ransomware-Betreiber sind. Einzelhandelsunternehmen verarbeiten typischerweise große Mengen an Kundenzahlungsdaten und arbeiten mit engen Margen, wodurch Ausfallzeiten durch ein verschlüsseltes Kassensystem oder Inventarsystem extrem kostspielig werden. Fertigungsunternehmen betreiben derweil oft eine Mischung aus modernen IT-Systemen und älterer operativer Technologie, die schwieriger zu patchen und zu überwachen sein kann, und jede Störung der Produktionslinien kann sich schnell zu Lieferkettenverzögerungen ausweiten.
Beide Sektoren neigen außerdem stark dazu, sich auf Remote-Zugriffstools, einschließlich VPNs, zu stützen, um verteilte Teams, Anbieter und mehrere physische Standorte zu unterstützen. Diese Abhängigkeit ist an sich keine Schwäche. Sie bedeutet jedoch, dass Angreifer, falls Zugangsdaten, die mit diesem Remote-Zugriff verbunden sind, jemals durch Phishing, Credential Stuffing oder einen früheren Datenschutzverstoß gestohlen werden, einen direkten Weg ins Netzwerk erhalten, ohne überhaupt eine Software-Schwachstelle finden oder ausnutzen zu müssen.
Für einen breiteren Blick darauf, wie Ransomware-Gruppen vorgehen, sobald sie einen Zugang haben, einschließlich der Doppel-Erpressungstaktiken, mit denen Opfer unter Druck gesetzt werden zu zahlen, analysiert unsere frühere Berichterstattung über die Erpressungskampagne der Settra-Ransomware-Gruppe, wie diese Betreiber Dateiverschlüsselung mit der Drohung kombinieren, gestohlene Daten zu veröffentlichen.
So schützen Sie Ihre Organisation vor credential-basierten Ransomware-Angriffen
Da diese Angriffe mit gestohlenen Zugangsdaten begannen und nicht mit einem technischen Exploit, sind die wirksamsten Verteidigungsmaßnahmen diejenigen, die Organisationen direkt kontrollieren können. Multi-Faktor-Authentifizierung für alle VPN- und Remote-Zugriffskonten bleibt eine der einzelnen wirksamsten Hürden, da sie bedeutet, dass ein gestohlenes Passwort allein nicht mehr ausreicht, um sich anzumelden. Regelmäßiges Rotieren von Zugangsdaten, die Überwachung auf Anmeldungen von ungewöhnlichen Orten oder zu ungewöhnlichen Zeiten und das sofortige Entziehen des Zugriffs für ehemalige Mitarbeiter oder ungenutzte Konten verringern alle den Pool an Zugangsdaten, die Angreifer missbrauchen können.
Netzwerksegmentierung ist ebenso wichtig. Wenn ein Angreifer die anfängliche Anmeldung doch überwindet, begrenzt die Einschränkung dessen, was dieses Konto intern erreichen kann, die laterale Bewegung, auf die Ransomware-Betreiber in der Post-Compromise-Phase angewiesen sind, oder blockiert sie. Das Aufrechterhalten offline befindlicher, regelmäßig getesteter Backups stellt sicher, dass eine Organisation selbst dann, wenn eine Verschlüsselung erfolgt, einen Wiederherstellungsweg hat, der nicht die Zahlung eines Lösegelds erfordert. Endpoint-Detection-Tools, die ungewöhnliches Verhalten melden, anstatt sich allein auf bekannte Malware-Signaturen zu verlassen, können ebenfalls helfen, neue oder zuvor undokumentierte Varianten wie Settra zu erkennen, bevor sie weitreichenden Schaden verursachen.
Was das für Sie bedeutet
Für Mitarbeiter, die ein Unternehmens-VPN für Remote-Arbeit nutzen, ist dieser Bericht eine Erinnerung daran, dass Ihre Anmeldedaten ein echtes Ziel sind und nicht nur ein administratives Detail. Die Wiederverwendung von Passwörtern über persönliche und berufliche Konten hinweg, das Ignorieren von Multi-Faktor-Authentifizierungsaufforderungen oder das Durchklicken von Phishing-E-Mails, die Sie auffordern, Ihre VPN-Anmeldung zu „verifizieren“, kann Angreifern genau den Zugang verschaffen, den sie brauchen. Behandeln Sie Ihre VPN-Zugangsdaten mit derselben Sorgfalt wie einen physischen Büroschlüssel: Teilen Sie sie niemals, ändern Sie sie, wenn Sie eine mögliche Offenlegung vermuten, und melden Sie alles Verdächtige sofort Ihrem IT- oder Sicherheitsteam.
Für Geschäftsinhaber und IT-Verantwortliche sind die Settra-Ransomware-Fälle eine nützliche Fallstudie dazu, wie moderne Ransomware-Angriffe tatsächlich voranschreiten. Der anfängliche Zugangspunkt ist oft kein ausgeklügelter Hack Ihrer Technologie, sondern eine Person, die auf den falschen Link klickt oder ein Passwort wiederverwendet. In die Sicherheit von Zugangsdaten zu investieren und die Post-Compromise-Phase eines Angriffs zu überwachen, kann ebenso wertvoll sein wie die Investition in die neueste Erkennungssoftware.
Wichtigste Erkenntnisse
- Aktivieren Sie Multi-Faktor-Authentifizierung für jedes VPN- und Remote-Zugriffskonto, ohne Ausnahme.
- Prüfen und rotieren Sie Zugangsdaten regelmäßig und deaktivieren Sie sofort den Zugriff für ausgeschiedene Mitarbeiter oder ungenutzte Konten.
- Segmentieren Sie Ihr Netzwerk, damit eine einzelne kompromittierte Anmeldung nicht ohne Weiteres auf sensible Systeme zugreifen kann.
- Unterhalten Sie getestete Offline-Backups, damit die Wiederherstellung nicht von der Zahlung eines Lösegelds abhängt.
- Schulen Sie Mitarbeiter darin, Phishing-Versuche zu erkennen, die auf das Erbeuten von VPN- oder Remote-Zugangsdaten abzielen.
Das Auftauchen von Settra-Ransomware unterstreicht ein Muster, das sich durch weite Teile der Ransomware-Landschaft zieht: Angreifer bevorzugen zunehmend gestohlene Zugangsdaten gegenüber technischen Exploits, weil sie einfacher zu beschaffen und ebenso wirksam sind. Die Stärkung der Credential-Sicherheit bleibt heute eine der praktischsten Maßnahmen, die jede Organisation – im Einzelhandel, in der Fertigung oder anderswo – gegen die nächste Ransomware-Variante ergreifen kann.




