
Settra é uma variante de ransomware de dupla extorsão observada pela primeira vez em julho de 2026 e confirmada em uma segunda onda de invasões contra organizações de manufatura, tecnologia e varejo em setembro de 2026. Como a maioria das operações modernas de ransomware, o Settra não apenas criptografa arquivos: primeiro rouba dados sensíveis e depois ameaça publicá-los em um site público de exposição caso a vítima não pague. Ataques confirmados atingiram organizações no Reino Unido, Coreia do Sul, Canadá e Alemanha, e analistas esperam que o grupo continue ampliando sua lista de alvos à medida que sua tática se mostra eficaz.
O que torna o Settra especialmente relevante para líderes de TI não é o ransomware em si, mas o caminho que os atacantes percorrem para implantá-lo. Relatos públicos indicam que o acesso inicial ocorre por meio de credenciais de VPN comprometidas ou infraestrutura de acesso remoto explorada, os mesmos equipamentos de VPN legados dos quais muitas empresas ainda dependem para conectividade entre sites e trabalhadores remotos. Uma vez dentro, os operadores permanecem inativos por cerca de 24 horas, usando software legítimo de monitoramento e gerenciamento remoto (RMM) para manter acesso antes de acionar a criptografia.
Para empresas na América Latina, nos EUA e na Europa, o Settra é um estudo de caso sobre por que a segurança baseada apenas em perímetro e o acesso VPN sem gestão já não são suficientes. Uma única senha reutilizada ou um gateway de acesso remoto sem patch pode ser a única coisa que separa uma terça-feira normal de um incidente de ransomware em grande escala.

Os operadores do Settra são perigosos porque se misturam ao tráfego legítimo. Depois de obter acesso, eles implantam o MeshAgent, uma ferramenta RMM legítima e de código aberto, muitas vezes renomeando o executável (observado como mvtcs.exe em um incidente) para evitar alertas. Como o MeshAgent é uma ferramenta administrativa real usada por equipes de TI em todo o mundo, raramente aciona assinaturas de antivírus, dando aos atacantes um canal estável de comando e controle que se parece com tráfego comum de suporte remoto.
A segunda técnica é mais agressiva: BYOVD, ou bring your own vulnerable driver. Os atacantes instalam um driver de kernel legitimamente assinado, porém explorável (pesquisadores documentaram o gdrv.sys em uma invasão do Settra), para obter privilégios em nível de kernel e desativar à força os agentes de detecção e resposta de endpoint (EDR) de dentro para fora. Como o driver é assinado digitalmente, ele consegue escapar de controles que verificam apenas arquivos conhecidos como maliciosos, e não drivers conhecidos como vulneráveis.
Com o EDR cego, o Settra criptografa os dados, adiciona extensões .locked ou .locked_wip, e deixa uma nota de resgate RESTORE_FILES.txt. Para dificultar a recuperação, o grupo desativa o Ambiente de Recuperação do Windows com reagentc /disable, exclui partições de recuperação, limpa os registros de eventos do Windows e sobrescreve o espaço livre em disco com o utilitário cipher nativo para atrapalhar investigadores forenses. Esse é exatamente o tipo de evasão em camadas que uma pilha tradicional de firewall e antivírus, sem monitoramento contínuo, não foi projetada para detectar. É também por isso que o SOC gerenciado da HIT combina correlação SIEM com analistas humanos 24/7 capazes de sinalizar uma instalação RMM desconhecida ou um driver recém-carregado muito antes de a criptografia começar.
Vale destacar que, em uma invasão confirmada do Settra investigada por especialistas, os atacantes escreveram errado o caminho do registro do Windows Defender ao tentar apagá-lo, deixando evidências forenses intactas. Esse tipo de erro do operador é a exceção, não a regra: as empresas não podem planejar sua defesa contando com erros dos atacantes. A única estratégia confiável é fechar as brechas de RMM e drivers antes que uma invasão chegue à etapa de criptografia.

Defender-se de uma cadeia de ataque com RMM e BYOVD exige visibilidade em cada etapa, não apenas uma varredura de assinaturas no final. Um programa de defesa prático funciona assim:
Reforce primeiro o acesso remoto. Como o ponto de entrada confirmado do Settra são credenciais VPN comprometidas, exija autenticação multifator em todo gateway de acesso remoto e aposente concentradores VPN legados e sem monitoramento em favor de uma arquitetura de conectividade gerenciada moderna, com visibilidade e políticas de acesso centralizadas.
Monitore ferramentas RMM não autorizadas. A maioria das organizações usa uma ou duas plataformas de suporte remoto aprovadas. Uma regra de SIEM que sinalize qualquer software RMM fora dessa lista aprovada -- especialmente um executável renomeado ou recém-instalado -- detecta o Settra durante sua silenciosa janela de preparação de 24 horas, antes da criptografia.
Bloqueie drivers não assinados e vulneráveis. Ative a lista de bloqueio de drivers vulneráveis da Microsoft e políticas de controle de aplicativos que impeçam o carregamento de drivers de kernel não aprovados, fechando o caminho BYOVD que os atacantes usam para cegar o EDR.
Execute detecção contínua, não varreduras periódicas. Um serviço de detecção e resposta gerenciada (MDR) monitora a telemetria de endpoints, rede e identidade 24 horas por dia, correlacionando sinais pequenos e isoladamente pouco notáveis -- um driver novo, um login estranho, uma sessão remota desconhecida -- que juntos revelam uma invasão em andamento.
Teste o backup e a recuperação em condições de ataque. Como o Settra destrói ativamente as opções de recuperação do Windows, backups offline e imutáveis são o único caminho confiável de volta à operação normal sem pagar resgate.
Aplique patches e faça inventário sem descanso. Os operadores do Settra favorecem explicitamente organizações com sistemas sem patch e gestão de acesso fraca. Um programa de patch gerenciado fecha as brechas de baixo esforço que os atacantes preferem, obrigando-os a se esforçar mais -- e disparar mais alertas -- para entrar.
Antecipar-se a um padrão de ataque como o Settra traz benefícios que vão muito além de evitar um único pedido de resgate. Empresas que investem em detecção em camadas e conectividade gerenciada moderna costumam obter:
Menos tempo de inatividade e recuperação mais rápida. Organizações com backups testados e imutáveis e um parceiro de monitoramento 24/7 costumam restaurar as operações em horas, em vez das semanas relatadas por vítimas despreparadas após um incidente de dupla extorsão.
Custos de violação menores. A detecção precoce durante a fase de preparação com RMM -- antes que a criptografia e a exfiltração de dados se completem -- reduz drasticamente o escopo de uma violação, junto com os custos jurídicos, regulatórios e de notificação a clientes que a seguem.
Postura de conformidade mais forte. Monitoramento contínuo, controles de acesso e resposta a incidentes documentada já são expectativas básicas em frameworks como SOC 2, ISO 27001 e regulamentações regionais de proteção de dados na América Latina, nos EUA e na Europa.
Reputação de marca protegida. Um site público que exibe o nome de uma empresa ao lado de dados roubados é um evento reputacional que dura mais que o incidente técnico em si. Prevenir a exfiltração desde o início elimina esse risco por completo.
Infraestrutura resiliente que sustenta o crescimento. Modernizar o acesso remoto e a arquitetura de rede como parte de uma atualização de segurança também melhora o desempenho do dia a dia, dando a equipes distribuídas conectividade mais rápida e confiável, não apenas fechando uma vulnerabilidade.

A HIT Communications tem mais de 30 anos construindo e protegendo redes empresariais na América Latina, nos EUA e na Europa, e ataques no estilo Settra se encaixam exatamente na lacuna que nossa prática de cibersegurança foi criada para fechar. Nossos serviços gerenciados de SOC, SIEM e MDR dão à sua organização monitoramento 24/7 liderado por humanos, ajustado para detectar exatamente os comportamentos nos quais o Settra se apoia: instalações RMM não autorizadas, drivers de kernel desconhecidos e logins VPN anômalos -- muito antes de a criptografia começar.
Também ajudamos empresas a aposentar a infraestrutura de acesso remoto legada que os atacantes continuam explorando. Nossas soluções de SD-WAN e conectividade gerenciada substituem concentradores VPN de fornecedor único e sem monitoramento por uma rede gerenciada de forma centralizada e pronta para zero trust, dando à sua equipe visibilidade de cada conexão remota. Combine isso com nossos serviços gerenciados de TI e backup em nuvem, incluindo gestão de patches e backups imutáveis com capacidade offline, e sua organização terá tanto a prevenção quanto o caminho de recuperação que um incidente no estilo Settra exige.
O ransomware Settra é um lembrete de que o maior risco para o seu negócio raramente é o binário do ransomware em si -- é tudo o que acontece silenciosamente nos dias antes da criptografia: um login VPN comprometido, uma instalação RMM que ninguém percebeu, um driver que ninguém questionou. Empresas que fecham essas brechas com monitoramento contínuo, acesso remoto reforçado e backups testados transformam uma possível crise de semanas em um não evento.
Se sua organização depende apenas de acesso VPN legado ou varreduras de segurança periódicas, agora é a hora de mudar isso. Fale com a HIT Communications para conversar com nossa equipe de segurança sobre um programa gerenciado de SOC, SIEM e MDR construído em torno dos padrões reais de ataque que as empresas enfrentam em 2026.

Descubra como podemos transformar o seu negócio. Fale com um dos nossos especialistas agora!
Entre em contato