Settra
Ficha
Settra es una familia de ransomware dirigida a sistemas Windows, observada por primera vez en junio de 2026 y descrita por varias fuentes como una amenaza de aparición reciente. Sus operadores actúan sobre todo tras obtener acceso a la red: emplean la herramienta de administración remota MeshAgent, desactivan las opciones de recuperación del sistema e instalan controladores vulnerables firmados (técnica BYOVD, "trae tu propio controlador vulnerable") para interferir con las soluciones de seguridad antes de cifrar los datos. El grupo practica la doble extorsión, amenazando con publicar información corporativa sensible si no se paga el rescate. Los incidentes documentados hasta la fecha afectan a los sectores de comercio minorista y servicios de consumo (julio de 2026) y de fabricación industrial (septiembre de 2026). No se ha vinculado públicamente con ningún grupo anterior ni se le atribuye la explotación de vulnerabilidades concretas con CVE asignado.
Activo desde: 2026-06
Acceso inicial
- Vector de acceso inicial no documentado públicamente con precisión
- Abuso de herramientas de administración remota (MeshAgent RMM), descrito como actividad posterior al compromiso
Herramientas
Ransomware SETTRA, MeshAgent (herramienta RMM legítima abusada), Controladores vulnerables firmados (BYOVD)
Qué vigilar
- Vigilar la instalación o ejecución no autorizada de agentes RMM, en particular MeshAgent, en servidores y puestos de trabajo; si la organización no usa esa herramienta, su sola presencia es un indicador de compromiso.
- Activar listas de bloqueo de controladores vulnerables (por ejemplo, la lista de bloqueo de controladores de Microsoft e integridad de memoria/HVCI) y alertar sobre la carga de controladores firmados poco habituales, base de la técnica BYOVD.
- Supervisar y alertar sobre comandos que desactivan la recuperación del sistema o eliminan copias de seguridad y copias sombra; mantener copias fuera de línea e inmutables, verificadas con pruebas de restauración.
- Al tratarse de doble extorsión, reforzar la detección de exfiltración de datos (transferencias salientes anómalas hacia servicios de almacenamiento o túneles cifrados), no solo del cifrado.
- Las organizaciones de comercio minorista y fabricación deberían priorizar estas medidas, ya que son los sectores afectados en los incidentes conocidos.
Países más afectados
- Estados Unidos8
- Alemania2
- Reino Unido2
- Australia1
- Canadá1
- Países Bajos1
Sectores más afectados
- Industria3
- Construcción2
- Jurídico2
- Servicios profesionales1
- Inmobiliario1
- Comercio1
- Tecnología1
- Agroalimentario1
Víctimas recientes
| Organización | País | Sector | Reivindicada | Estado |
|---|---|---|---|---|
| OLIGO Lichttechnik | Alemania | Industria | 11/8/2026 | ◌ Reivindicada (sin verificar) |
| Flowco Production Solutions | Estados Unidos | Industria | 11/8/2026 | ◌ Reivindicada (sin verificar) |
| FirstDigital | Estados Unidos | Telecomunicaciones | 11/8/2026 | ◌ Reivindicada (sin verificar) |
| Powdr | Estados Unidos | Hostelería y turismo | 11/8/2026 | ◌ Reivindicada (sin verificar) |
| 🔒 Despacho de consultoría fiscal (US) | Estados Unidos | Jurídico | 11/8/2026 | ◌ Reivindicada (sin verificar) |
| Profinergy BV | Países Bajos | Energía y suministros | 11/8/2026 | ◌ Reivindicada (sin verificar) |
| Menlo Systems GmbH | Alemania | Tecnología | 23/7/2026 | ◌ Reivindicada (sin verificar) |
| Royal Chain Inc. | Canadá | Industria | 23/7/2026 | ◌ Reivindicada (sin verificar) |
| Downies Collectables Pty Ltd | Australia | Comercio | 21/7/2026 | ◌ Reivindicada (sin verificar) |
| 🔒 Profesional de tasación inmobiliaria (US) | Estados Unidos | Inmobiliario | 16/7/2026 | ◌ Reivindicada (sin verificar) |
| Torsion Group | Reino Unido | Construcción | 16/7/2026 | ◌ Reivindicada (sin verificar) |
| American Color Imaging, Inc. | Estados Unidos | Servicios profesionales | 16/7/2026 | ◌ Reivindicada (sin verificar) |
| Green Valley Farm Supply, Inc. | Estados Unidos | Agroalimentario | 9/7/2026 | ◌ Reivindicada (sin verificar) |
| WT Law LLP | Reino Unido | Jurídico | 9/7/2026 | ◌ Reivindicada (sin verificar) |
| Berg Demo Holdings LLC | Estados Unidos | Construcción | 9/7/2026 | ◌ Reivindicada (sin verificar) |
Fuentes analizadas
- New Settra Ransomware Variant Deployed in Attacks on Retail and Manufacturing (Infosecurity Magazine, 18/9/2026)
- New SETTRA Ransomware Uses MeshAgent RMM and BYOVD to Encrypt Windows Systems (CyberSecurityNews, 18/9/2026)
- New SETTRA Ransomware Uses MeshAgent RMM and BYOVD to Encrypt Windows Systems (gbhackers.com, 18/9/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.