SETTRA-ransomwaregroep breidt zijn bereik uit

Het SETTRA-ransomware-syndicaat heeft zes nieuwe slachtoffers toegevoegd aan zijn darkweb-leksite, waarmee het een campagne uitbreidt die nu organisaties in de Verenigde Staten en Mexico omvat. Onder de nieuw vermelde doelen bevinden zich Sánchez y Martín en NaturesPlus, beide direct genoemd op het afpersingsportaal van de groep terwijl de bende druk uitoefent op bedrijven om te betalen om te voorkomen dat gestolen gegevens worden gepubliceerd.

Deze laatste update volgt het gevestigde draaiboek van de groep: binnendringen in een netwerk, gevoelige bestanden exfiltreren, systemen versleutelen en vervolgens openbaarmaking dreigen als er geen losgeld wordt betaald. Die combinatie, bekend als dubbele afpersing, is de standaardaanpak geworden voor de meeste moderne ransomware-operaties omdat het aanvallers twee afzonderlijke hefboompunten geeft in plaats van één.

Hoe dubbele afpersing de druk opvoert

Traditionele ransomware-aanvallen vertrouwden uitsluitend op versleuteling. Slachtoffers met betrouwbare back-ups konden vaak herstellen zonder te betalen. Dubbele afpersing verandert die berekening volledig. Zelfs als een bedrijf zijn systemen herstelt vanuit een back-up, hebben de aanvallers nog steeds kopieën van gestolen gegevens en dreigen ze die te lekken of te verkopen als het slachtoffer weigert te betalen.

Dit is precies het model dat SETTRA lijkt te volgen. Door namen van slachtoffers op een leksite te publiceren, oefent de groep publieke reputatiedruk uit naast de technische schade van versleutelde bestanden. Voor ondernemingen betekent dit dat één incident kan leiden tot toezicht door regelgevers, verplichtingen tot klantnotificatie en blijvende merkschade, ongeacht of er uiteindelijk losgeld wordt betaald.

SETTRA is geen gloednieuwe naam in het ransomwarelandschap. Onderzoekers wezen eerder op een nieuwe Settra-ransomwarevariant die retail- en productieorganisaties treft, en merkten het vermogen van de groep op om snel tussen sectoren te bewegen. De toevoeging van zes extra slachtoffers in twee landen suggereert dat de operatie haar doelwitten opschaalt in plaats van vertraagt, en dat eerdere waarschuwingen over de verspreiding van de variant geen geïsoleerde incidenten waren.

Waarom bedrijven in de VS en Mexico in het vizier zijn

Ransomwaregroepen geven doorgaans prioriteit aan doelwitten op basis van de veronderstelde betalingscapaciteit en de gevoeligheid van de gegevens die ze bezitten, niet op basis van een enkele sector of geografie. De aanwezigheid van slachtoffers in zowel de Verenigde Staten als Mexico geeft aan dat SETTRA zich niet beperkt tot één regio of verticaal. Ondernemingen met grensoverschrijdende activiteiten, toeleveringsketenafhankelijkheden of gedeelde IT-infrastructuur kunnen zich blootgesteld zien, simpelweg omdat aanvallers een wijd net uitwerpen zodra ze een werkende methode voor initiële toegang vinden.

Voor organisaties zoals Sánchez y Martín en NaturesPlus is het genoemd worden op een leksite vaak het eerste publieke teken dat er al een inbreuk heeft plaatsgevonden, soms weken of maanden eerder. Die vertraging tussen compromis en openbaarmaking is een van de zorgwekkendere aspecten van de ransomware-economie. Het betekent dat de werkelijke omvang van SETTRA's activiteiten groter kan zijn dan wat momenteel zichtbaar is op zijn leksite.

Wat dit voor u betekent

Als u klant, werknemer of zakenpartner bent van een van de nieuw vermelde organisaties, zijn er een paar praktische stappen die het overwegen waard zijn. Let op officiële inbreukmeldingen van de getroffen bedrijven en behandel ongevraagde e-mails of telefoontjes die naar uw account verwijzen met voorzichtigheid, aangezien gestolen gegevens vaak worden gebruikt voor vervolg-phishingpogingen. Het wijzigen van wachtwoorden die gekoppeld zijn aan een account dat verband houdt met de getroffen organisaties, en het inschakelen van multi-factorauthenticatie waar beschikbaar, vermindert het risico dat gelekte inloggegevens elders opnieuw kunnen worden gebruikt.

Voor IT- en beveiligingsteams bij andere bedrijven is dit incident een herinnering dat ransomwaregroepen snel itereren. Het controleren van de integriteit van back-ups, het testen van incidentresponsplannen en het monitoren op het soort remote-access-tools dat bij deze aanvallen vaak wordt misbruikt, zijn allemaal redelijke, goedkope stappen die de blootstelling verminderen zonder een grote beveiligingsherziening te vereisen.

Belangrijkste punten

De uitbreiding van SETTRA's leksite naar zes nieuwe slachtoffers in de VS en Mexico onderstreept hoe snel ransomware-operaties kunnen opschalen zodra ze een effectieve methode van compromittering vinden. Tactieken van dubbele afpersing betekenen dat versleuteling niet langer de enige dreiging is; gegevensdiefstal en publieke beschaming zijn nu standaardonderdelen van de aanvalsketen.

Bedrijven moeten elke nieuwe ransomware-openbaarmaking behandelen als een gelegenheid om hun eigen verdediging opnieuw te beoordelen in plaats van als een geïsoleerd incident dat iemand anders treft. Het verifiëren van back-upherstelprocessen, het monitoren op ongebruikelijke remote-access-activiteit en het op de hoogte blijven van actieve campagnes zoals die van SETTRA zijn praktische manieren om voorop te blijven lopen in een dreigingslandschap dat geen tekenen van vertraging vertoont.