
17 сентября 2026 года Huntress опубликовала разбор двух атак с шифровальщиком Settra. Исследователи обнаружили использование средства удалённого управления MeshAgent, попытки очистить журналы Windows и отключить возможности восстановления.
Что установили исследователи
Один инцидент произошёл в июле в организации сферы потребительских услуг и розничной торговли, второй — в сентябре на производственном предприятии. В обоих случаях злоумышленники применяли MeshAgent для сохранения доступа, затем шифровали файлы и оставляли требования выкупа.
Способ первоначального проникновения в этих двух случаях Huntress не подтвердила. Поэтому сведения об использовании VPN или похищенных паролей в других атаках Settra нельзя автоматически переносить на описанные эпизоды.
Очистка журналов оказалась неполной: исследователи отметили ошибку в названии журнала Windows Defender, из-за которой он не был очищен. Во втором инциденте средство мониторинга Huntress установили уже после компрометации, однако доступная телеметрия позволила восстановить часть событий.
Почему это важно для исследования инцидента
Для владельца пострадавшей системы практический вывод — проверять доступность разных источников: локальных журналов, событий средств защиты, серверных и сетевых записей. Потеря одного журнала не означает, что восстановить последовательность действий невозможно. При этом сохранившиеся фрагменты нельзя выдавать за полную картину атаки.
О том, как отделить штатную поддержку от спорного подключения, — в нашей статье об исследовании удалённого доступа к компьютеру.
Источник: Huntress — Ready, Settra, Go: New Settra Ransomware Variant Deploys MeshAgent RMM, опубликовано 17.09.2026. Обзор «Бизнес-Эксперт» — 21.09.2026.