Il Gruppo Ransomware SETTRA Amplia la Sua Portata
Il sindacato del ransomware SETTRA ha aggiunto sei nuove vittime al suo sito di fuga di dati nel dark web, espandendo una campagna che ora coinvolge organizzazioni negli Stati Uniti e in Messico. Tra i bersagli appena elencati figurano Sánchez y Martín e NaturesPlus, entrambi nominati direttamente sul portale di estorsione del gruppo mentre la banda fa pressione sulle aziende affinché paghino per impedire la pubblicazione dei dati rubati.
Questo ultimo aggiornamento segue il copione consolidato del gruppo: infiltrarsi in una rete, esfiltrare file sensibili, crittografare i sistemi e poi minacciare la divulgazione pubblica se non viene pagato un riscatto. Questa combinazione, nota come doppia estorsione, è diventata l'approccio predefinito per la maggior parte delle moderne operazioni di ransomware perché offre agli attaccanti due punti di leva separati invece di uno solo.
Come la Doppia Estorsione Aumenta la Pressione
I tradizionali attacchi ransomware si basavano unicamente sulla crittografia. Le vittime che mantenevano backup affidabili potevano spesso recuperare senza pagare. La doppia estorsione cambia completamente questo calcolo. Anche se un'azienda ripristina i propri sistemi dal backup, gli attaccanti detengono comunque copie dei dati rubati e minacciano di divulgarli o venderli se la vittima rifiuta il pagamento.
Questo è esattamente il modello che SETTRA sembra seguire. Pubblicando i nomi delle vittime su un sito di fuga di dati, il gruppo applica una pressione reputazionale pubblica insieme al danno tecnico dei file crittografati. Per le imprese, ciò significa che un singolo incidente può innescare scrutinio normativo, obblighi di notifica ai clienti e danni duraturi al marchio, indipendentemente dal fatto che un riscatto venga infine pagato.
SETTRA non è un nome nuovo nel panorama del ransomware. I ricercatori avevano precedentemente segnalato una nuova variante del ransomware Settra che colpisce organizzazioni del retail e della manifattura, notando la capacità del gruppo di spostarsi rapidamente tra i settori. L'aggiunta di altre sei vittime in due paesi suggerisce che l'operazione sta ampliando i suoi obiettivi anziché rallentare, e che i precedenti avvertimenti sulla diffusione della variante non erano incidenti isolati.
Perché le Aziende di Stati Uniti e Messico Sono nel Mirino
I gruppi ransomware in genere danno priorità ai bersagli in base alla capacità percepita di pagare e alla sensibilità dei dati che detengono, piuttosto che a un singolo settore o a una geografia specifica. La presenza di vittime sia negli Stati Uniti che in Messico indica che SETTRA non si sta limitando a una sola regione o settore verticale. Le imprese con operazioni transfrontaliere, dipendenze dalla catena di approvvigionamento o infrastrutture IT condivise possono trovarsi esposte semplicemente perché gli attaccanti gettano una rete ampia una volta trovato un metodo funzionante di accesso iniziale.
Per organizzazioni come Sánchez y Martín e NaturesPlus, essere nominati su un sito di fuga di dati è spesso il primo segnale pubblico che un'intrusione è già avvenuta, a volte settimane o mesi prima. Quel ritardo tra la compromissione e la divulgazione pubblica è uno degli aspetti più preoccupanti dell'economia del ransomware. Significa che la portata effettiva dell'attività di SETTRA potrebbe essere più ampia di ciò che è attualmente visibile sul suo sito di fuga di dati.
Cosa Significa per Te
Se sei un cliente, un dipendente o un partner commerciale di una delle organizzazioni appena elencate, ci sono alcuni passaggi pratici che vale la pena adottare. Fai attenzione alle notifiche ufficiali di violazione da parte delle aziende colpite e tratta con cautela qualsiasi email o chiamata non richiesta che faccia riferimento al tuo account, poiché i dati rubati vengono frequentemente utilizzati per tentativi di phishing successivi. Cambiare le password legate a qualsiasi account associato alle organizzazioni colpite e abilitare l'autenticazione a più fattori dove disponibile riduce il rischio che le credenziali trapelate possano essere riutilizzate altrove.
Per i team IT e di sicurezza di altre aziende, questo incidente è un promemoria del fatto che i gruppi ransomware iterano rapidamente. Rivedere l'integrità dei backup, testare i piani di risposta agli incidenti e monitorare il tipo di strumenti di accesso remoto comunemente abusati in questi attacchi sono tutti passaggi ragionevoli e a basso costo che riducono l'esposizione senza richiedere una revisione importante della sicurezza.
Punti Chiave
L'espansione del sito di fuga di dati di SETTRA a sei nuove vittime tra Stati Uniti e Messico sottolinea quanto rapidamente le operazioni ransomware possano scalare una volta trovato un metodo efficace di compromissione. Le tattiche di doppia estorsione significano che la crittografia non è più l'unica minaccia; il furto di dati e la gogna pubblica sono ora componenti standard della catena di attacco.
Le aziende dovrebbero trattare ogni nuova divulgazione di ransomware come un'opportunità per rivalutare le proprie difese piuttosto che come un evento isolato che riguarda qualcun altro. Verificare i processi di ripristino dei backup, monitorare attività anomale di accesso remoto e rimanere informati sulle campagne attive come quella di SETTRA sono modi pratici per restare al passo con un panorama di minacce che non mostra segni di rallentamento.




