Sonntag · 27.09.2026 Ausgabe 5651 RSS
Nachrichten Cybersicherheit täglich
Aktiv Ransomware-Gruppe · Profil

Settra

77Opfer gesamt
30Opfer (30 Tage)
28.06.2026Erstes Auftreten
AktivStatus

Taktiken & Vorgehen

Zum bekannten Werkzeugbestand der Gruppe zählt Rclone, ein legitimes Kommandozeilenprogramm zur Synchronisierung von Daten mit Cloud-Speicherdiensten. Derartige Programme werden von Angreifern typischerweise dazu genutzt, zuvor gesammelte Daten aus dem kompromittierten Netzwerk nach außen zu übertragen, da der Datenverkehr als reguläre Cloud-Nutzung erscheint und von Sicherheitslösungen seltener beanstandet wird. Da Rclone ein vertrauenswürdiges Administrationswerkzeug ist, fügt sich sein Einsatz in das Muster des Missbrauchs erlaubter Software ein; auffällig wird die Nutzung vor allem durch ungewöhnliche ausgehende Übertragungsvolumina zu externen Speicherdiensten.

Schutzmaßnahmen

Der Einsatz von Rclone und vergleichbaren Synchronisierungswerkzeugen sollte über Anwendungssteuerung beziehungsweise Allowlisting unterbunden werden, sofern kein betrieblicher Bedarf besteht. Ausgehender Datenverkehr zu öffentlichen Cloud-Speicherdiensten sollte am Netzübergang eingeschränkt, protokolliert und auf ungewöhnlich große Übertragungsvolumina hin ausgewertet werden. Ergänzend sollte der Zugriff auf große Dateibestände und Dateiserver überwacht werden, um ein vorbereitendes Zusammenführen von Daten frühzeitig zu erkennen. Prozessstarts unbekannter Kommandozeilenprogramme sowie deren Aufrufparameter sollten zentral erfasst und ausgewertet werden.

Für diese Gruppe liegen nur begrenzte Quelldaten vor; das Profil beschränkt sich auf aggregierte Kennzahlen aus öffentlichen Leak-Seiten.

Chronologie

  1. 28.06.2026 Erste bekannte Aktivität
  2. 23.09.2026 Zuletzt aktiv