📅 Source : Huntress Blog — publiĂ© le 17 septembre 2026 (https://www.huntress.com/blog/new-settra-ransomware-variant)

🔍 Contexte Settra est un variant ransomware apparu pour la premiĂšre fois en juin 2026. Selon les rapports publics disponibles, les attaquants exploitent des VPN ou des identifiants compromis pour l’accĂšs initial. Huntress a investiguĂ© deux incidents impliquant ce ransomware depuis juillet 2026.

⚙ MĂ©thodes opĂ©rationnelles observĂ©es Dans les deux intrusions analysĂ©es, un schĂ©ma opĂ©rationnel trĂšs similaire a Ă©tĂ© relevĂ© :

  • Les exĂ©cutables ransomware Ă©taient nommĂ©s d’aprĂšs le domaine de l’organisation victime
  • DĂ©ploiement d’outils RMM (Remote Monitoring and Management) pour la persistance
  • Chiffrement des fichiers des victimes
  • DĂ©pĂŽt de notes de rançon nommĂ©es RESTORE_FILES.txt
  • Effacement des journaux d’Ă©vĂ©nements Windows
  • DĂ©sactivation des options de rĂ©cupĂ©ration Windows

đŸ› ïž ÉlĂ©ments notables L’un des deux incidents prĂ©sente des indicateurs de technique BYOVD (Bring Your Own Vulnerable Driver). Par ailleurs, une faute de frappe commise par les attaquants lors de l’attaque les a empĂȘchĂ©s d’effacer le journal d’Ă©vĂ©nements Windows Defender.

📌 Type d’article Il s’agit d’une analyse technique et rapport d’incident publiĂ© par Huntress, visant Ă  documenter le comportement opĂ©rationnel du ransomware Settra Ă  partir de cas rĂ©els investiguĂ©s.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1078 — Valid Accounts (Initial Access)
  • T1133 — External Remote Services (Initial Access)
  • T1219 — Remote Access Software (Command and Control)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1070.001 — Indicator Removal: Clear Windows Event Logs (Defense Evasion)
  • T1490 — Inhibit System Recovery (Impact)
  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)

IOC

  • Fichiers : RESTORE_FILES.txt

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 21 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Settra (ransomware)

🟡 Indice de vĂ©rification factuelle : 46/100 (moyenne)

  • ✅ huntress.com — source reconnue (liste interne) (20pts)
  • ✅ 956 chars — extrait court (5pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ✅ 8 TTPs MITRE identifiĂ©es (15pts)
  • ⬜ date RSS ou approximĂ©e (0pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

🔗 Source originale : https://www.huntress.com/blog/new-settra-ransomware-variant