I ricercatori di sicurezza di Huntress hanno identificato una nuova variante di ransomware chiamata Settra, impiegata in almeno due recenti attacchi contro organizzazioni nei settori retail e manifatturiero. I risultati, dettagliati in un report ripreso da Infosecurity Magazine, delineano le tecniche post-compromissione utilizzate dagli attaccanti una volta ottenuto un punto d'appoggio all'interno delle reti delle vittime, offrendo una finestra utile su come si svolgono realmente le operazioni di ransomware dopo l'accesso iniziale.

Come si sono svolti gli attacchi del ransomware Settra

Secondo i ricercatori, gli attaccanti dietro questi incidenti Settra non si sono affidati a una falla nel software o nei protocolli VPN per entrare. Hanno invece utilizzato credenziali VPN compromesse, ovvero nomi utente e password già rubati o trapelati, per accedere alle reti aziendali come se fossero legittimi dipendenti in remoto. Questa è una distinzione importante. La VPN in sé non è stata "sfruttata" nel senso di una vulnerabilità tecnica abusata; piuttosto, gli attaccanti hanno approfittato di un'igiene delle credenziali debole per entrare da una porta principale rimasta aperta perché le chiavi erano state rubate.

Una volta dentro, gli attaccanti sono passati a quella che i professionisti della sicurezza chiamano la fase post-compromissione, lo stadio in cui un intruso che ha già accesso lavora per espandere il controllo, evitare il rilevamento e infine distribuire i payload ransomware attraverso la rete. I ricercatori di Huntress si sono concentrati specificamente sul documentare queste tecniche, il che è significativo perché mostra ai difensori dove si trovano realmente le opportunità di fermare un attacco in corso, spesso ben prima che la crittografia abbia inizio.

Perché retail e manifatturiero sono obiettivi attraenti

I due attacchi Settra documentati hanno colpito organizzazioni nel retail e nella manifattura, due settori da tempo tra i bersagli preferiti degli operatori di ransomware. Le aziende del retail gestiscono tipicamente grandi volumi di dati di pagamento dei clienti e operano con margini ridotti, rendendo i tempi di inattività causati dalla crittografia di un sistema di punto vendita o di inventario estremamente costosi. Le aziende manifatturiere, nel frattempo, spesso gestiscono un mix di sistemi IT moderni e tecnologie operative più datate, che possono essere più difficili da correggere e monitorare, e qualsiasi interruzione delle linee di produzione può rapidamente propagarsi in ritardi nella catena di approvvigionamento.

Entrambi i settori tendono inoltre a fare ampio affidamento su strumenti di accesso remoto, comprese le VPN, per supportare team distribuiti, fornitori e multiple sedi fisiche. Questa dipendenza non è di per sé una debolezza. Ma significa che se le credenziali legate a quell'accesso remoto vengono rubate attraverso phishing, credential stuffing o una violazione precedente, gli attaccanti ottengono un percorso diretto nella rete senza dover trovare o sfruttare alcuna vulnerabilità software.

Per uno sguardo più ampio su come operano i gruppi di ransomware una volta ottenuto un punto d'appoggio, incluse le tattiche di doppia estorsione usate per spingere le vittime a pagare, la nostra precedente trattazione della campagna di estorsione del gruppo ransomware Settra analizza come questi operatori combinino la crittografia dei file con la minaccia di divulgare i dati rubati.

Proteggere la propria organizzazione dagli attacchi ransomware basati sulle credenziali

Poiché questi attacchi sono iniziati con credenziali rubate anziché con un exploit tecnico, le difese più efficaci sono quelle che le organizzazioni possono controllare direttamente. L'autenticazione a più fattori su tutti gli account VPN e di accesso remoto rimane una delle barriere singolarmente più efficaci, poiché significa che una password rubata da sola non è più sufficiente per accedere. La rotazione regolare delle credenziali, il monitoraggio degli accessi da posizioni o a orari insoliti e la revoca immediata dell'accesso per ex dipendenti o account inutilizzati riducono tutti il bacino di credenziali disponibili che gli attaccanti possono abusare.

La segmentazione della rete è altrettanto importante. Se un attaccante riesce a superare l'accesso iniziale, limitare ciò che quell'account può raggiungere internamente rallenta o blocca il movimento laterale da cui dipendono gli operatori di ransomware durante la fase post-compromissione. Mantenere backup offline testati regolarmente garantisce che, anche se la crittografia dovesse verificarsi, un'organizzazione abbia un percorso di ripristino che non comporti il pagamento di un riscatto. Gli strumenti di rilevamento degli endpoint che segnalano comportamenti insoliti, anziché basarsi unicamente sulle firme di malware note, possono anche aiutare a individuare nuove varianti o varianti non precedentemente documentate come Settra prima che causino danni diffusi.

Cosa significa per te

Per i dipendenti che usano una VPN aziendale per lavorare in remoto, questo report è un promemoria del fatto che le credenziali di accesso sono un vero bersaglio, non solo un dettaglio amministrativo. Riusare password tra account personali e di lavoro, ignorare le richieste di autenticazione a più fattori o cliccare su email di phishing che chiedono di "verificare" il proprio accesso VPN può consegnare agli attaccanti esattamente l'accesso di cui hanno bisogno. Tratta le tue credenziali VPN con la stessa cura di una chiave fisica dell'ufficio: non condividerle mai, cambiale se sospetti qualsiasi esposizione e segnala immediatamente qualsiasi cosa sospetta al tuo team IT o di sicurezza.

Per i titolari d'azienda e i responsabili IT, i casi di ransomware Settra sono un utile caso di studio su come progrediscono realmente gli attacchi ransomware moderni. Il punto di accesso iniziale spesso non è un sofisticato attacco informatico alla tua tecnologia, è una persona che clicca sul link sbagliato o riutilizza una password. Investire nella sicurezza delle credenziali e monitorare la fase post-compromissione di un attacco può essere tanto prezioso quanto investire nel più recente software di rilevamento.

Punti chiave

  • Abilita l'autenticazione a più fattori su ogni account VPN e di accesso remoto, senza eccezioni.
  • Verifica e ruota regolarmente le credenziali, e disabilita immediatamente l'accesso per i dipendenti che se ne sono andati o per gli account inutilizzati.
  • Segmenta la tua rete in modo che un singolo accesso compromesso non possa facilmente raggiungere sistemi sensibili.
  • Mantieni backup offline testati in modo che il ripristino non dipenda dal pagamento di un riscatto.
  • Forma il personale a riconoscere i tentativi di phishing mirati a raccogliere credenziali VPN o di accesso remoto.

L'emergere del ransomware Settra sottolinea un pattern osservato in gran parte del panorama del ransomware: gli attaccanti preferiscono sempre più le credenziali rubate agli exploit tecnici perché sono più semplici da ottenere e altrettanto efficaci. Rafforzare oggi la sicurezza delle credenziali rimane uno dei passi più pratici che qualsiasi organizzazione, nel retail, nella manifattura o altrove, possa intraprendere contro la prossima variante di ransomware che si presenterà.