https://activity.twcert.org.tw/2026/index.htm
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

從 Settra 勒索攻擊看現代企業入侵:憑證入侵、防禦規避、資料竊取與復原破壞

2026 / 10 / 07
編輯部
從 Settra 勒索攻擊看現代企業入侵:憑證入侵、防禦規避、資料竊取與復原破壞
整合式資安防護平台廠商 Cynet 旗下研究團隊 Cynet Research Labs 於 9 月公布 Settra 勒索軟體的深度調查。報告指出,Settra 在加密檔案之前,會先關閉 Hyper-V 虛擬機器、停用 Windows 復原功能並清除鑑識紀錄,削弱企業事後復原與調查的能力。Cynet 提醒,勒索攻擊的關鍵階段往往早在加密之前就已展開。

勒索攻擊的前置階段早於加密

Cynet 的調查顯示,在勒索程式執行之前,攻擊者可能已先經由遭入侵的 VPN 或有效帳號取得初始存取,接著進行憑證傾印(Credential Dumping)、橫向移動並建立持續性遠端存取。攻擊者也可能透過自帶漏洞驅動程式(BYOVD)等方式停用安全防護,再竊取企業資料,最後才進入大規模加密。

加密前先瓦解復原能力

Cynet 逆向分析發現,Settra 可關閉執行中的 Hyper-V 虛擬機器,讓原本被 Hypervisor 鎖定的 .vhd、.vhdx 虛擬磁碟檔案也能被加密。同時,它會停用 Windows 復原環境(Windows Recovery Environment)、刪除 Windows Server Backup 中繼資料、停用系統還原(System Restore),並縮減磁碟區陰影複製服務(VSS)的陰影儲存空間,使既有陰影複本遭到清除。攻擊者的目的不只是讓檔案無法開啟,更要降低企業自行恢復營運的能力。

清除鑑識證據增加調查難度

Settra 也具備明顯的反鑑識(Anti-Forensics)行為。加密前,它可清除 12 項 Windows 事件記錄,並刪除 Prefetch 資料、PowerShell 指令歷程及 NTFS USN 變更日誌。Cynet 指出,若所有安全證據都只留在遭入侵的端點上,可能連同遭到刪除,因此重要的安全遙測(Telemetry)資料應即時保留在端點之外的集中式平台。

沒有對外連線不代表資料未外洩

Cynet 對加密程式的逆向工程發現,程式本身沒有資料外傳功能,網路功能主要用於存取 SMB 共用並執行加密。不過,Settra 的勒索訊息卻宣稱企業資料已遭竊取。Cynet 解釋,資料竊取與勒索程式部署是不同階段,資料可能早在部署之前,就已經由其他工具或攻擊者控制的管道離開企業環境。

斷網未必能阻止加密

在加密機制上,Settra 於本機為每個檔案產生對稱式加密金鑰,再以內嵌的 4096 位元 RSA 公鑰封裝金鑰。對應的私鑰不在受害端點,也不需要連線至 C2 伺服器取得金鑰。因此,一旦進入加密階段,單純切斷網際網路連線,並不足以阻止其加密本機及可存取的網路檔案。

此外,Settra 的外層載入器(Loader)內含加密的酬載,需攻擊者提供 -pass 參數才會執行,並具備反偵錯機制,增加沙箱與特徵碼分析的難度。Cynet 表示,其平台透過核心層級監控(Kernel-Level Monitoring)與誘餌檔案(Decoy File)機制,在 Settra 嘗試對誘餌檔案進行未授權操作時觸發偵測,並在約 1 秒內自動終止惡意程序。此為廠商自行測試的結果。

防禦重點前移到加密之前

Cynet 建議企業將防禦延伸到加密之前,重點包括:
  • 保護初始存取:強化 VPN、RDS、VDI 等外部存取服務的多因素驗證(MFA),並快速輪替可能遭竊的高價值憑證
  • 偵測異常與防禦規避:監控 BYOVD、憑證傾印、遠端管理工具,以及對安全軟體與復原機制的異常操作
  • 將遙測資料留在端點之外:避免本機紀錄遭清除後失去調查證據
  • 建立獨立復原能力:採用不可變更、離線或實體隔離(Air-Gapped)備份,並使用與正式環境分離的管理憑證

最新活動

看更多活動

大家都在看

當國家級盾牌變成矛:以 MOP 網路犯罪理論與 DEFSOP 鑑識流程解構資安院竊密案
當國家級盾牌變成矛:以 MOP 網路犯罪理論與 DEFSOP 鑑識流程解構資安院竊密案
輝達推出開放式 AI 代理安全平台,以 OpenShell 與 Sentry 限縮代理行為
輝達推出開放式 AI 代理安全平台,以 OpenShell 與 Sentry 限縮代理行為
Claude Marketplace 開放開發者上架:MCP 與 Agent Skills 成為接入關鍵
Claude Marketplace 開放開發者上架:MCP 與 Agent Skills 成為接入關鍵
寫給資安人:合規過關了,為什麼還是被打進來?
寫給資安人:合規過關了,為什麼還是被打進來?
RatHat 惡意程式控制台改用 Gemini 評估受害者價值,Cleafy 追蹤到近百個部署
RatHat 惡意程式控制台改用 Gemini 評估受害者價值,Cleafy 追蹤到近百個部署