勒索病毒家族
Settra 勒索病毒解密与数据恢复
- 活跃中
- 高危
- 暂无公开解密工具
Settra 是 2026 年 6 月冒头的勒索与数据勒索团伙,以 Tox 谈判、暗网泄露站长篇「调查报道式」曝光受害者著称,三个月内点名约 64 家企业;公开加密器样本尚未被分析,目前无公开解密工具。
- 首次出现
- 2026-06
- 加密后缀
- 暂无公开信息
- 勒索信文件
- 暂无公开信息
- 受影响平台
- Windows
该家族公开信息有限,以下内容基于已核实的少量资料整理,处置前请联系我们做样本鉴定。
家族档案
- 加密后缀
- 暂无公开信息
- 勒索信文件
- 暂无公开信息
- 联系方式模式
- Tox 加密即时通讯(ID 由勒索信与泄露站给出)
- Tor (.onion) 数据泄露站 + 独立谈判聊天门户
- 多个 .onion 文件服务器用于分发被窃数据
- 公开报告中未见邮箱联系方式
- 别名 / 版本
- SETTRA、Settra Ransomware Group
- 首次出现
- 2026-06
- 活跃状态
- 活跃中
- 运营状态
- 新近出现
- 威胁等级
- 高危
- 受影响平台
- Windows
- 标签
- 近期冒头
- 活跃中
- 双重勒索
目前没有任何公开免费的 Settra 解密工具。No More Ransom、各安全厂商与执法机构均未发布针对该家族的解密器,也没有公开的加密器样本分析可供判断密钥管理是否存在可利用缺陷。
需要特别提醒的是:由于 Settra 的加密后缀与勒索信文件名尚无公开记录,网上任何自称「Settra 解密工具」的程序都缺乏可核验的依据,很可能是伪装的二次勒索或窃密程序。恢复路径应先做样本分析与家族确认,再评估备份、快照与结构修复等非解密路线,不要在原盘上试跑来源不明的工具。
最新动态
家族概述
Settra(厂商文档中也写作 SETTRA)于 2026 年 6 月首次进入公众视野,泄露站第一批受害者集中在 6 月 26—28 日公开,可追溯的最早攻击时间约在同年 6 月初。团伙公开声称动机只是钱,不针对特定国家或行业,只挑防护薄弱、凭据管理松散的目标。
截至 2026 年 9 月初,其暗网泄露站累计点名受害者约 64 家,分布在 18 至 19 个国家,美国占比最高,德国、英国、加拿大次之,亚洲已出现台湾、韩国、新加坡的受害单位;行业分布各追踪源统计口径不一,科技、专业服务、制造、建筑、零售电商与医疗均居前列。2026 年 6 月 28 日,泄露站点名了台湾 PChome 集团的相关域名,文章以其支付业务为主题,是目前中文地区关注度最高的一起——具体涉及的主体、数据量与受影响用户数以当事企业与主管机关的公开说明为准,泄露站单方面声称的数字不应直接采信;8 月底又相继点名美国电信运营商 Zayo Group 与车队管理厂商 Zonar Systems。
必须如实说明:关于 Settra 的公开信息仍然有限。至今没有公开的、归属该团伙的加密器样本分析,加密后缀与勒索信文件名均无公开记录;各机构对其定性也不完全一致——事件响应厂商 MOXFIVE 在实战处置中描述其先窃密再加密系统,而 WatchGuard、Proven Data 等更倾向把它归为以数据曝光施压为主的「数据经纪型」团伙(WatchGuard 直接将其归类为 Data Broker,Proven Data 则表述为加密是否参与尚未经任何公开样本分析确认)。没有公开报告将 Settra 与既有家族或某次更名关联,规模上更像小团队甚至单人操作,而非成熟的 RaaS。本页只保留有公开来源支撑的内容。
如何识别
没有可依赖的后缀特征。 截至目前,公开资料中没有记录 Settra 使用的加密后缀与勒索信文件名,因此不能靠「看后缀」来判定家族。如果有人仅凭后缀就断言是 Settra,请要求其提供样本依据。
可用于判定的实际线索:
- 谈判渠道为 Tox,勒索信或攻击者留言中给出一串 76 位十六进制 Tox ID,不提供邮箱;
- 团伙以 Settra 名义运营暗网泄露站,配套有独立的谈判聊天门户和多台 .onion 文件服务器;
- 泄露站发布风格极具辨识度:不是简短条目加下载链接,而是针对每个受害者撰写长篇「调查报道式」文章,逐段叙述入侵过程、内部数据内容,并附倒计时与营收估算,刻意放大声誉压力;
- 主机侧常见 Mesh Agent 远程管理端、被清空的 Windows 事件日志,以及 NetExec、PAExec、ProcDump、Mimikatz 等工具落地痕迹。
判定要点: 优先用泄露站点名、Tox 联系方式与主机侧工具链交叉印证,而不是单一指标。
传播与入侵方式
Settra 的入侵路径高度依赖「现成凭据」,技术含量不高但成功率高:
- 失窃凭据与信息窃取木马日志:公开追踪统计中约一半的受害者此前已确认存在信息窃取木马(infostealer)感染,攻击者据此直接登录;
- VPN 账号与合法账户滥用:MOXFIVE 在实战处置中确认其使用被盗 VPN 凭据获得初始立足点,并以合法域账户横向移动;这是目前唯一有公开事件响应记录支撑的初始入口,钓鱼、漏洞利用等其他入口暂无公开证据;
- 内网侦察:NetExec(nxc)、Netscan 做资产与共享枚举;
- 凭据获取:ProcDump、Mimikatz 转储 LSASS;
- 横向移动与驻留:PAExec 远程执行,安装合法远程管理工具 Mesh Agent 作为长期通道;
- 对抗检测:使用名为 edr_blind 的工具并通过 BYOVD(自带易受攻击驱动,样本中为 STProcessMonitor_v114.sys)取得内核权限压制终端防护,随后手工清空 Windows 事件日志。
对国内企业的直接启示:没有开启多因素认证的 VPN、员工个人设备上的浏览器口令外泄、以及可被任意账户直连的管理端口,是这条链路上最容易被复用的三个缺口。
加密特点
加密行为尚无公开分析。 没有归属 Settra 的加密器样本被公开逆向,因此算法、是否间歇加密、是否针对数据库或虚拟化平台、是否删除卷影副本,目前都无法给出可核实的结论。MITRE 映射中出现 T1486(Data Encrypted for Impact),部分事件响应记录也描述了系统被加密,但缺少可公开验证的样本支撑。
可以确认的是数据外传环节。 团伙在公开前完成大规模文件窃取,单个受害者的声称数据量从数十 GB 到 TB 级不等(数量均为团伙单方面声称,未经独立核实),外传经由 C2 与常见 Web 服务通道,泄露站按倒计时分阶段公开。
对处置的影响: 在样本分析完成前,不要基于对其他家族的经验假设「文件只加密了一部分、一定能修复」。加密范围、是否破坏备份、卷影是否被清,必须在现场逐项实测确认。
先评估,再动手
可恢复性评估
Settra 事件的恢复必须分两条线并行:数据外泄影响与系统可用性恢复。我们不支付赎金、不代为谈判,只做技术恢复与取证。
1)公开解密器:目前不存在。 没有 No More Ransom 或厂商发布的 Settra 解密工具,也没有可用于判断密钥缺陷的公开样本分析。任何宣称能直接解密的第三方工具都应视为高风险。
2)加密范围与结构修复空间(需实测)。 若确实发生加密,需先取 3—5 个加密文件做加密模式分析:测量是否为全文件加密、被覆盖区块的位置与步长。仅在确认存在大量未覆盖区块时,数据库文件(MDF/LDF、DBF、ibd)与虚拟磁盘才有页级抽取与结构重建的空间;这一点在 Settra 上无法沿用其他家族的先验结论。
3)备份、快照与卷影。 由于该团伙主要通过合法凭据进入,备份系统是否被触达取决于权限隔离是否到位。应逐一核查离线/异地备份、存储层与虚拟化快照、备份服务器上的未触达副本与云端历史版本——这通常是恢复比例最高的路径。清理完成前不要把备份介质接回网络。
4)未加密副本与日志回放。 文件服务器回收站、终端本地缓存、报表中间库、ERP 归档导出、数据库事务日志,都可能支撑关键数据的时点重建。
5)底层碎片恢复。 若原文件被「新建后删除」方式替换,未分配簇中可能仍存残留数据,需第一时间停止对原盘写入。
6)数据泄露侧的处置(本家族的重点)。 界定外泄数据的范围、时间线与敏感等级;轮换所有可能泄露的账号口令、API 密钥与证书,重点清理信息窃取木马导致的凭据外泄;按《个人信息保护法》《数据安全法》与行业监管要求完成内部通报与对外告知评估;对涉及个人信息的部分准备告知与申诉承接。
我们交付的是可验证的评估结论与明确界定的恢复范围;不会作出「全部解密」一类的承诺,技术上也不存在必然恢复全部数据的路径。
我们的处置方案
中了 Settra 勒索病毒怎么办?
隔离取证与通道切断
立即禁用全部 VPN 账号并强制重置,断开受影响主机的业务网络与存储链路,但不要关机重启——Mesh Agent 等驻留通道与内存证据需要先固定。优先对域控、备份服务器与核心业务主机做磁盘镜像或快照,导出 VPN 网关、防火墙、AD 与 EDR 日志;注意 Settra 会手工清空 Windows 事件日志,需尽快从集中日志平台或网络侧留存旁证。若存在加密文件,保留 3—5 个样本与任何勒索留言原件。
家族确认与入侵链还原
由于 Settra 没有公开的后缀与勒索信特征,判定需交叉印证:泄露站是否已点名、联系方式是否为 Tox、主机上是否存在 Mesh Agent、edr_blind、PAExec、NetExec、ProcDump/Mimikatz 痕迹,以及是否加载了 STProcessMonitor_v114.sys 一类易受攻击驱动。同时排查初始凭据来源:该账号是否出现在信息窃取木马泄露数据中、VPN 是否未启用多因素认证。若取得加密文件,同步做加密模式与文件结构分析。
外泄影响与可恢复性评估
两条线同时评估。外泄侧:通过网络出口日志、代理与云存储访问记录还原外传时间窗与数据量,比对泄露站公布的目录结构,界定涉及的客户信息、员工个人信息、合同与源代码范围,输出合规通报建议。恢复侧:盘点备份、存储快照、虚拟化快照与未加密副本,对关键数据库与虚拟机做抽样修复测试,给出可预期恢复比例区间、所需时间与业务恢复优先级。评估结论书面确认后再实施。
恢复实施与凭据轮换
全程在镜像或副本上作业,原盘保持只读。按业务优先级恢复:身份与域控优先,其次 ERP/MES 等核心数据库,再到文件与邮件系统。与恢复并行完成全域凭据轮换——域账号、本地管理员、服务账号、VPN、API 密钥、证书与第三方集成令牌,尤其是出现在信息窃取木马日志中的账号。每恢复一批即做完整性校验与业务侧抽验(对账、报表比对、应用启动测试),形成可追溯的恢复清单。
溯源加固与验收
还原完整攻击链并针对性加固:VPN 强制启用抗钓鱼多因素认证并收敛可登录范围;建立易受攻击驱动阻断清单(含 STProcessMonitor 一类),开启 LSASS 访问监控与驱动加载告警;日志集中转发到独立系统,避免本地清空即失证;管控远程管理工具的安装与外联,对 Mesh Agent 等建立白名单;出口侧增加大批量外传检测;重建 3-2-1 且具备不可变副本与独立凭据的备份体系。最后出具事件报告、外泄数据清单与验收确认。
风险提示
中招后切勿操作
- 不要重启或关机受影响主机——Mesh Agent 等驻留通道、内存中的进程与网络连接一旦丢失,溯源与后续判定会同时失去依据。
- 不要下载运行任何自称「Settra 解密工具」的程序;该家族没有公开解密器,此类工具极可能是二次勒索或窃密程序。
- 不要急于清理「病毒文件」或删除加密样本与攻击者留言——在没有公开后缀特征的情况下,这些是家族确认与加密模式分析的唯一依据。
- 不要在未完成清理前把备份磁带、移动硬盘或备份服务器接回网络;攻击者持有的是合法凭据,仍可能再次登录。
- 不要只重置被入侵的那一个账号就宣告结束——凭据多来自信息窃取木马日志,同一终端上的其他账号很可能同时外泄。
- 不要自行通过 Tox 联系对方或支付赎金;付款既无法确保系统恢复,也无法阻止数据被公开或转手。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
零售与电商行业勒索病毒应急与恢复
零售与电商的勒索事件直接体现为「卖不了货」:订单系统、会员系统、POS 收银、仓储发货同时中断,损失按小时计。本页说明零售行业的攻击特点、以下单与履约链路为核心的恢复顺序,以及会员数据外泄的处置要点。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
相似勒索家族
- 暂无公开解密工具
SafePay
SafePay 是 2024 年底出现、2025–2026 年迅速上升的封闭式(非 RaaS)勒索团伙,以 .safepay 后缀和 readme_safepay.txt 勒索信为标志,主要通过 VPN 网关的有效凭据入侵,累计受害者已超过 500 家;无公开解密工具。
- 暂无公开解密工具
World Leaks
World Leaks 是 Hunters International 于 2025 年 1 月更名后的纯数据勒索组织:不投放加密器、不改文件后缀,只窃取数据并以暗网泄露站施压。2026 年 7 月下旬起未见新增受害者、泄露站长期不可达,目前处于沉寂状态。
- 暂无公开解密工具
Silent Ransom Group
Silent Ransom Group(Luna Moth / Chatty Spider / UNC3753)是自 Conti 体系分化出的纯窃密勒索团伙,不加密任何文件,靠冒充企业内部 IT 服务台的语音钓鱼诱导员工装上远程工具,取走文档后以明网泄露站与电话骚扰施压;FBI 已于 2025 年 5 月与 2026 年 5 月两度通报其派人到受害方现场插移动存储取数。
常见问题
Settra 常见问题
Settra 勒索病毒有解密工具吗?
没有。截至 2026 年 9 月,No More Ransom、各安全厂商与执法机构均未发布针对 Settra 的公开免费解密器,也没有归属该团伙的加密器样本被公开分析,因此无法判断其密钥管理是否存在可利用缺陷。网上任何自称能解密 Settra 的工具都缺乏可核验依据,请勿在原盘上试跑。现实的恢复路径是备份与快照回滚、未加密副本重建,以及在样本分析确认存在未覆盖区块时的结构级修复。
Settra 到底加不加密文件?我们只收到了数据泄露威胁。
公开报告对此不完全一致,这一点必须如实说明。事件响应厂商 MOXFIVE 在实战处置中描述该团伙先窃取数据再加密系统;而 WatchGuard、Proven Data 等机构因为至今没有公开的 Settra 加密器样本,更倾向把它归为以数据曝光施压为主的「数据经纪型」团伙。实际情况可能因案例而异:有些受害者系统被加密,有些只被窃密后挂上泄露站。因此不要因为「系统还能用」就认为损失有限——数据外泄本身就构成完整的勒索和合规风险,需要独立评估。
我们被 Settra 挂上泄露站了,付款能撤下来吗?
我们不支付赎金、不代为谈判。从技术与风险角度看,付款也不能真正解决问题:数据副本已在对方手中,可能被转手、被其他团伙复用,或在日后再次索赎;勒索团伙「删除数据」的承诺没有任何可验证手段。Settra 的泄露站还会为每个受害者撰写长篇曝光文章并附倒计时,其目的正是放大声誉压力促成快速付款。更有价值的动作是尽快界定外泄范围与时间线,据此完成内部通报、合规评估、客户与监管沟通,并对涉及的账号、密钥、客户信息做轮换与告知。
没有已知后缀,怎么确认是 Settra 而不是别的家族?
靠交叉印证,不靠单一指标。可用的判定线索包括:谈判渠道是否为 Tox(一串 76 位十六进制 ID,且不提供邮箱);组织名是否出现在以 Settra 为名的暗网泄露站上,且发布形式是长篇「调查报道式」文章配倒计时;主机侧是否存在 Mesh Agent、edr_blind、PAExec、NetExec、ProcDump/Mimikatz 痕迹与易受攻击驱动加载记录;初始入口是否为被盗 VPN 凭据或信息窃取木马日志中的账号。家族判定会直接影响恢复策略,建议由具备样本分析能力的团队出具书面结论。
发现中招后的第一个小时应该做什么?
四件事。一、切断入口:禁用并重置全部 VPN 账号、封停可疑账号、断开受影响主机的业务网与存储链路,但不要关机重启。二、保护现场:优先对域控、备份服务器与核心业务主机做镜像或快照,立刻从集中日志平台导出 VPN、防火墙与 AD 日志(Settra 会手工清空本地事件日志)。三、保留证据:加密样本、攻击者留言、泄露站截图。四、确认备份是否还在、是否被访问过。我们提供 7×24 应急响应,可在远程接入后 1 小时内给出初步判定与恢复路径建议。
参考来源
- Settra Ransomware: TTPs, Victims, and Defense Guide — MOXFIVE
- SETTRA Ransomware: Emerging Double-Extortion Threat — Proven Data
- SETTRA Ransomware — WatchGuard Ransomware Tracker
- Settra group profile and victim timeline — Ransomware.live
- SETTRA ransomware group tracking — Breachsense
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于