SETTRA勒索软件组织扩大其攻击范围
SETTRA勒索软件集团在其暗网泄露网站上新增了六名受害者,将攻击范围扩大至美国和墨西哥的组织机构。新列出的目标包括Sánchez y Martín和NaturesPlus,这两家公司被直接点名在该集团的勒索门户网站上,该团伙以此施压企业支付赎金以防止被盗数据被公开。
此次最新更新遵循了该组织一贯的作案手法:渗透网络、窃取敏感文件、加密系统,然后威胁如果不支付赎金就公开披露信息。这种被称为“双重勒索”的组合手段已成为大多数现代勒索软件行动的默认方式,因为它赋予攻击者两个独立的施压点,而非仅有一个。
双重勒索如何升级压力
传统的勒索软件攻击仅依赖加密手段。拥有可靠备份的受害者通常可以在不支付赎金的情况下恢复系统。双重勒索彻底改变了这种局面。即使公司从备份中恢复了系统,攻击者仍然掌握着被盗数据的副本,并威胁如果受害者拒绝付款就泄露或出售这些数据。
这正是SETTRA似乎正在遵循的模式。通过在泄露网站上公布受害者名称,该组织在加密文件造成的技术损害之外,还施加了公开的声誉压力。对企业而言,这意味着单次事件就可能引发监管审查、客户通知义务以及持久的品牌损害,无论最终是否支付了赎金。
SETTRA在勒索软件领域并非全新面孔。研究人员此前曾标记过一个针对零售和制造业组织的新型Settra勒索软件变种,指出该组织能够在不同行业之间快速转移。此次在两个国家新增六名受害者,表明该行动正在扩大其目标范围而非放缓步伐,也说明此前关于该变种传播的警告并非孤立事件。
为何美国和墨西哥企业成为目标
勒索软件组织通常根据目标的预期支付能力和所持数据的敏感性来确定优先级,而非针对某个特定行业或地区。受害者同时出现在美国和墨西哥,表明SETTRA并未将自己局限于某一地区或垂直领域。拥有跨境业务、供应链依赖或共享IT基础设施的企业可能会发现自己暴露在外,仅仅是因为攻击者在找到有效的初始访问方法后会广泛撒网。
对于像Sánchez y Martín和NaturesPlus这样的组织而言,被列入泄露网站往往是入侵已经发生的第一个公开信号,有时入侵发生在数周甚至数月之前。从系统被攻陷到公开披露之间的时间差是勒索软件经济中更令人不安的方面之一。这意味着SETTRA活动的实际规模可能比其泄露网站上目前可见的更大。
这对你意味着什么
如果你是 newly listed 组织之一的客户、员工或业务合作伙伴,有几个实际步骤值得采取。关注受影响公司发布的官方数据泄露通知,并对任何提及你账户的未经请求的电子邮件或电话保持警惕,因为被盗数据经常被用于后续的网络钓鱼攻击。更改与受影响组织相关的任何账户密码,并在可用的情况下启用多因素认证,可以降低泄露凭证在其他地方被滥用的风险。
对于其他公司的IT和安全团队而言,此次事件提醒我们勒索软件组织的迭代速度非常快。审查备份完整性、测试事件响应计划,以及监控这些攻击中常被滥用的远程访问工具,都是合理且低成本的措施,无需进行大规模安全改造即可降低暴露风险。
关键要点
SETTRA泄露网站扩展至美国和墨西哥的六名新受害者,凸显了勒索软件行动一旦找到有效的入侵方法便能迅速扩大规模。双重勒索策略意味着加密不再是唯一的威胁;数据窃取和公开羞辱现已成为攻击链的标准组成部分。
企业应将每一次新的勒索软件披露视为重新评估自身防御的机会,而非影响他人的孤立事件。验证备份恢复流程、监控异常的远程访问活动,以及持续了解像SETTRA这样活跃的攻击行动,是在一个没有放缓迹象的威胁环境中保持领先的实用方法。




