Settra
Taktiken & Vorgehen
Zum bekannten Werkzeugbestand der Gruppe zählt Rclone, ein legitimes Kommandozeilenprogramm zur Synchronisierung von Daten mit Cloud-Speicherdiensten. Derartige Programme werden von Angreifern typischerweise dazu genutzt, zuvor gesammelte Daten aus dem kompromittierten Netzwerk nach außen zu übertragen, da der Datenverkehr als reguläre Cloud-Nutzung erscheint und von Sicherheitslösungen seltener beanstandet wird. Da Rclone ein vertrauenswürdiges Administrationswerkzeug ist, fügt sich sein Einsatz in das Muster des Missbrauchs erlaubter Software ein; auffällig wird die Nutzung vor allem durch ungewöhnliche ausgehende Übertragungsvolumina zu externen Speicherdiensten.
Schutzmaßnahmen
Der Einsatz von Rclone und vergleichbaren Synchronisierungswerkzeugen sollte über Anwendungssteuerung beziehungsweise Allowlisting unterbunden werden, sofern kein betrieblicher Bedarf besteht. Ausgehender Datenverkehr zu öffentlichen Cloud-Speicherdiensten sollte am Netzübergang eingeschränkt, protokolliert und auf ungewöhnlich große Übertragungsvolumina hin ausgewertet werden. Ergänzend sollte der Zugriff auf große Dateibestände und Dateiserver überwacht werden, um ein vorbereitendes Zusammenführen von Daten frühzeitig zu erkennen. Prozessstarts unbekannter Kommandozeilenprogramme sowie deren Aufrufparameter sollten zentral erfasst und ausgewertet werden.
Für diese Gruppe liegen nur begrenzte Quelldaten vor; das Profil beschränkt sich auf aggregierte Kennzahlen aus öffentlichen Leak-Seiten.
Chronologie
- 28.06.2026 Erste bekannte Aktivität
- 23.09.2026 Zuletzt aktiv
Erwähnt in
- ThreatsDay-Bulletin: Selbstumschreibende KI-Agenten, über 800 Oracle-Patches und SIM-Swaps durch Insider 18.09.2026
- Angebliche Datenretter fordern Geld von Ransomware-Opfern vor öffentlichem Bekanntwerden der Angriffe 19.08.2026
- „Ransom Busters“ kontaktiert Ransomware-Opfer und fordert bis zu 60.000 Dollar 18.08.2026
- GuidePoint: „Ransom Busters“ gibt sich als Hilfe nach Ransomware-Angriffen aus 18.08.2026