
Settra es una variante de ransomware de doble extorsión observada por primera vez en julio de 2026 y confirmada en una segunda ola de intrusiones contra organizaciones de manufactura, tecnología y retail en septiembre de 2026. Como la mayoría de las operaciones de ransomware modernas, Settra no solo cifra archivos: primero roba datos sensibles y luego amenaza con publicarlos en un sitio público de extorsión si la víctima no paga. Se han confirmado ataques en el Reino Unido, Corea del Sur, Canadá y Alemania, y los analistas esperan que el grupo siga ampliando su lista de objetivos a medida que su método demuestra ser efectivo.
Lo que hace a Settra especialmente relevante para los líderes de TI no es el ransomware en sí, sino el camino que siguen los atacantes para desplegarlo. Los reportes públicos indican que el acceso inicial ocurre mediante credenciales VPN comprometidas o infraestructura de acceso remoto explotada, los mismos equipos VPN heredados de los que muchas empresas siguen dependiendo para la conectividad entre sitios y de trabajadores remotos. Una vez dentro, los operadores permanecen inactivos durante aproximadamente 24 horas, usando software legítimo de monitoreo y gestión remota (RMM) para mantener acceso antes de activar el cifrado.
Para las empresas en América Latina, EE. UU. y Europa, Settra es un caso de estudio sobre por qué la seguridad basada solo en el perímetro y el acceso VPN sin gestión ya no son suficientes. Una sola contraseña reutilizada o un gateway de acceso remoto sin parchear puede ser lo único que separa un martes normal de un incidente de ransomware a gran escala.

Los operadores de Settra son peligrosos porque se mezclan con el tráfico legítimo. Tras obtener acceso, despliegan MeshAgent, una herramienta RMM legítima de código abierto, a menudo renombrando el ejecutable (observado como mvtcs.exe en un incidente) para evitar alertas. Como MeshAgent es una herramienta administrativa real que usan equipos de TI en todo el mundo, rara vez activa firmas de antivirus, dando a los atacantes un canal estable de comando y control que parece tráfico de soporte remoto normal.
La segunda técnica es más agresiva: BYOVD, o bring your own vulnerable driver. Los atacantes instalan un driver de kernel firmado legítimamente pero explotable (los investigadores documentaron gdrv.sys en una intrusión de Settra) para obtener privilegios a nivel de kernel y desactivar por la fuerza los agentes de detección y respuesta de endpoints (EDR) desde adentro. Como el driver está firmado digitalmente, puede evadir controles que solo verifican archivos conocidos como maliciosos, no drivers conocidos como vulnerables.
Una vez que el EDR queda ciego, Settra cifra los datos, añade extensiones .locked o .locked_wip, y deja una nota de rescate RESTORE_FILES.txt. Para dificultar la recuperación, el grupo desactiva el entorno de recuperación de Windows con reagentc /disable, elimina particiones de recuperación, borra los registros de eventos de Windows y sobrescribe el espacio libre en disco con la utilidad cipher integrada para dificultar la investigación forense. Este es exactamente el tipo de evasión en capas que una pila tradicional de firewall y antivirus, sin monitoreo continuo, no está diseñada para detectar. Por eso el SOC gestionado de HIT combina correlación SIEM con analistas humanos 24/7 capaces de señalar una instalación RMM desconocida o un driver recién cargado mucho antes de que comience el cifrado.
Cabe destacar que, en una intrusión confirmada de Settra investigada por especialistas, los atacantes escribieron mal la ruta del registro de Windows Defender al intentar borrarla, dejando evidencia forense intacta. Ese tipo de error del operador es la excepción, no la regla: las empresas no pueden planear su defensa esperando que los atacantes cometan errores. La única estrategia confiable es cerrar las brechas de RMM y drivers antes de que una intrusión llegue a la etapa de cifrado.

Defenderse de una cadena de ataque de RMM y BYOVD requiere visibilidad en cada etapa, no solo un escaneo de firmas al final. Un programa de defensa práctico se ve así:
Fortalecer primero el acceso remoto. Dado que el punto de entrada confirmado de Settra son credenciales VPN comprometidas, exija autenticación multifactor en cada gateway de acceso remoto y retire los concentradores VPN heredados y sin monitoreo a favor de una arquitectura de conectividad gestionada moderna con visibilidad y políticas de acceso centralizadas.
Monitorear herramientas RMM no autorizadas. La mayoría de las organizaciones usan una o dos plataformas de soporte remoto aprobadas. Una regla SIEM que marque cualquier software RMM fuera de esa lista aprobada, especialmente un ejecutable renombrado o recién instalado, detecta a Settra durante su silenciosa ventana de preparación de 24 horas, antes del cifrado.
Bloquear drivers no firmados y vulnerables. Active la lista de bloqueo de drivers vulnerables de Microsoft y políticas de control de aplicaciones que impidan la carga de drivers de kernel no aprobados, cerrando la vía BYOVD que usan los atacantes para cegar el EDR.
Ejecutar detección continua, no escaneos periódicos. Un servicio de detección y respuesta gestionada (MDR) vigila la telemetría de endpoints, red e identidad las 24 horas, correlacionando señales pequeñas e individualmente poco notables (un driver nuevo, un inicio de sesión extraño, una sesión remota desconocida) que juntas revelan una intrusión activa.
Probar el respaldo y la recuperación bajo condiciones de ataque. Como Settra destruye activamente las opciones de recuperación de Windows, los respaldos fuera de línea e inmutables son la única vía confiable para volver a la operación normal sin pagar un rescate.
Parchar e inventariar sin descanso. Los operadores de Settra favorecen explícitamente a las organizaciones con sistemas sin parchear y gestión de accesos débil. Un programa de parchado gestionado cierra las brechas de bajo esfuerzo que prefieren los atacantes, obligándolos a esforzarse más y activar más alarmas para entrar.
Adelantarse a un patrón de ataque como Settra genera beneficios que van mucho más allá de evitar una sola demanda de rescate. Las empresas que invierten en detección en capas y conectividad gestionada moderna suelen obtener:
Menor tiempo de inactividad y recuperación más rápida. Las organizaciones con respaldos probados e inmutables y un socio de monitoreo 24/7 pueden restaurar operaciones en horas en lugar de las semanas que reportan las víctimas no preparadas tras un incidente de doble extorsión.
Menores costos de brecha. La detección temprana durante la fase de preparación con RMM, antes de que se complete el cifrado y la exfiltración de datos, reduce drásticamente el alcance de una brecha, junto con los costos legales, regulatorios y de notificación a clientes que le siguen.
Postura de cumplimiento más sólida. El monitoreo continuo, los controles de acceso y la respuesta a incidentes documentada son ahora expectativas básicas bajo marcos como SOC 2, ISO 27001 y regulaciones regionales de protección de datos en América Latina, EE. UU. y Europa.
Reputación de marca protegida. Un sitio público que exhibe el nombre de una empresa junto a datos robados es un evento reputacional que perdura más que el incidente técnico. Prevenir la exfiltración desde el inicio elimina ese riesgo por completo.
Infraestructura resiliente que respalda el crecimiento. Modernizar el acceso remoto y la arquitectura de red como parte de una mejora de seguridad también mejora el desempeño cotidiano, dando a equipos distribuidos una conectividad más rápida y confiable, no solo cerrando una vulnerabilidad.

HIT Communications lleva más de 30 años construyendo y protegiendo redes empresariales en América Latina, EE. UU. y Europa, y los ataques al estilo Settra caen justo en el espacio que nuestra práctica de ciberseguridad está diseñada para cerrar. Nuestros servicios gestionados de SOC, SIEM y MDR le dan a su organización monitoreo 24/7 liderado por humanos, ajustado para detectar exactamente los comportamientos en los que se apoya Settra: instalaciones RMM no autorizadas, drivers de kernel desconocidos y accesos VPN anómalos, mucho antes de que comience el cifrado.
También ayudamos a las empresas a retirar la infraestructura de acceso remoto heredada que los atacantes siguen explotando. Nuestras soluciones de SD-WAN y conectividad gestionada reemplazan concentradores VPN de un solo proveedor y sin monitoreo por una red gestionada centralmente y lista para zero trust, que le da a su equipo visibilidad de cada conexión remota. Combine eso con nuestros servicios gestionados de TI y respaldo en la nube, incluyendo gestión de parches y respaldos inmutables capaces de operar fuera de línea, y su organización tendrá tanto la prevención como la vía de recuperación que exige un incidente al estilo Settra.
El ransomware Settra es un recordatorio de que el mayor riesgo para su negocio rara vez es el binario de ransomware en sí: es todo lo que ocurre silenciosamente en los días previos al cifrado, un inicio de sesión VPN comprometido, una instalación RMM que nadie notó, un driver que nadie cuestionó. Las empresas que cierran esas brechas con monitoreo continuo, acceso remoto fortalecido y respaldos probados convierten una posible crisis de semanas en un no evento.
Si su organización depende únicamente de acceso VPN heredado o escaneos de seguridad periódicos, es el momento de cambiar eso. Contacte a HIT Communications para hablar con nuestro equipo de seguridad sobre un programa gestionado de SOC, SIEM y MDR diseñado en torno a los patrones de ataque reales que enfrentan las empresas en 2026.

Descubre cómo podemos transformar tu empresa. ¡Habla con uno de nuestros expertos ahora!
Contáctanos