Cynet All-in-One 原生整合式AI資安防護平台

勒索攻擊真正開始的時間,遠早於檔案加密

從 Settra 勒索攻擊看現代企業入侵:憑證入侵、防禦規避、資料竊取與復原破壞

本期重點

50–70+
Settra 宣稱影響全球企業

80%
主機入侵始於遭竊身分憑證
12 種
可清除 Windows Event Logs

27%
主機入侵涉及 SSL-VPN
約 1 秒
Cynet 測試中偵測並終止惡意程序

299
Akira 2026 上半年公布受害者

為何值得關注?

當企業看到大量檔案被加密、系統無法使用,甚至收到勒索訊息時,真正的攻擊往往早已進行一段時間。Cynet Research Labs 於 9 月公布 Settra Ransomware 深度調查,顯示現代勒索攻擊已不再只是「惡意程式進入端點後開始加密檔案」,而是一場經過多階段準備的企業入侵。攻擊者可能先利用遭入侵的 VPN 或有效帳號取得存取權,再進行憑證竊取、橫向移動、建立遠端存取、停用安全防護、破壞復原機制與清除鑑識紀錄;勒索軟體部署與檔案加密,反而是攻擊鏈最後的 Impact 階段。


台灣近期知名連鎖食品公司事件也提醒企業:資料外洩往往在被發現前就已發生

近期知名連鎖食品公司公告,委外廠商管理的平台疑似遭第三方不當取得消費者資料,部分消費者並收到可疑電子郵件;目前公開資訊尚未揭露實際入侵方式,也未顯示與勒索軟體有關。事件再次提醒企業,真正需要掌握的不只是事件被發現後的結果,更包括第三方平台、身分憑證與異常存取等更早期的安全訊號。

01|真正的勒索攻擊鏈,不是從「加密」開始

Cynet 對 Settra 的調查顯示,在勒索程式真正執行之前,攻擊者可能已完成多項前置工作:從遭入侵 VPN/有效帳號取得初始存取,進一步進行 Credential Dumping、橫向移動與建立持續性遠端存取,再嘗試透過 BYOVD 等方式停用安全防護、竊取企業資料、破壞復原能力並清除鑑識紀錄,最後才進入大規模檔案加密。這也呼應 Cynet 2026 上半年 CyOps MDR 的觀察:許多攻擊已不是單純「破解進來」,而是利用已取得的帳號與合法工具進入企業環境。

02|Settra 不只加密,更先破壞企業的「復原能力」

Settra 特別值得注意的是,在開始加密之前,它會主動削弱企業事後復原的能力。Cynet 逆向分析發現,Settra 可關閉正在執行的 Hyper-V Virtual Machines,讓原本被 Hypervisor 鎖定的 .vhd、.vhdx 等虛擬磁碟檔案也能遭到加密。

同時,它會停用 Windows Recovery Environment、刪除 Windows Server Backup Metadata、停用 System Restore,並縮減 VSS Shadow Storage,使既有 Shadow Copies 被清除。換句話說,攻擊者的目的不只是讓檔案無法開啟,更要降低企業自行恢復營運的能力。

重點提醒|企業不能等到看到勒索訊息才開始應變。真正需要被發現與阻止的,是加密發生之前的一連串異常行為。

03|清除證據:讓事件發生後更難還原攻擊路徑

Settra 同時具備明顯的 Anti-Forensics 行為。在加密前,它可清除 12 項 Windows Event Logs,並刪除 Prefetch Data、PowerShell Command History,以及 NTFS USN Change Journal。如果所有安全證據都只留在遭入侵的端點上,攻擊者也可能把證據一起刪除。因此,重要安全 Telemetry 應即時保留於端點之外的集中式平台,使本機紀錄即使遭到破壞,事件調查仍有足夠資訊可以還原攻擊脈絡。

04|沒有對外連線,不代表資料沒有外洩

Cynet 對 Settra Encryptor 的逆向工程發現,勒索程式本身並沒有資料外傳功能;其網路功能主要用於存取 SMB Share 並執行加密。然而,Settra 的勒索訊息卻宣稱企業資料已遭竊取。兩者並不矛盾,因為 Data Exfiltration 與 Ransomware Deployment 是兩個不同階段。資料可能早在勒索程式部署之前,就已透過其他工具或攻擊者控制的管道離開企業環境。因此,「勒索程式執行時沒有對外傳輸」並不等於「資料沒有外洩」。

05|甚至切斷網路,也未必能阻止最後的加密

Settra 在每個檔案本機產生對稱式加密金鑰,再利用內嵌的 4096-bit RSA Public Key 將金鑰封裝;對應的 Private Key 不存在受害端點,也不需要連線至 C2 Server 取得加密金鑰。

因此,一旦攻擊已經進入 Settra 執行加密的階段,單純切斷 Internet Connection 並不足以停止其對本機及可存取網路檔案的加密。這再次說明,勒索防禦的關鍵時間點必須向前移動。

06|從「辨識惡意檔案」轉向「辨識惡意行為」

防禦重點 建議作法
保護 Initial Access 強化 VPN、RDS、VDI 等外部存取服務的 MFA,並快速輪替可能遭竊的高價值身分憑證。
偵測異常與防禦規避 監控 BYOVD、Credential Dumping、Remote Management Tools,以及對安全軟體與復原機制的異常操作。
保留 Off-Host Telemetry 將重要安全紀錄留在端點之外,避免本機紀錄遭清除後失去事件調查證據。
建立獨立復原能力 採用 Immutable/Offline/Air-Gapped Backup,並使用與 Production Environment 分離的管理身分憑證。

Settra 也刻意增加傳統分析與偵測的難度。其外層 Loader 包含經加密的 Payload,需要攻擊者提供正確的 –pass 參數才會真正執行,並具有 Anti-Debugging 機制,使自動 Sandbox 或僅依賴檔案特徵的分析更難觀察完整惡意行為。

但無論 Payload 如何隱藏,勒索程式最終仍必須與作業系統及檔案系統互動。在 Cynet 的 Settra 測試中,平台透過 Kernel-Level Monitoring 與 Decoy File 機制,在 Settra 嘗試對誘餌檔案進行未授權操作時觸發偵測,並在約 1 秒內自動終止惡意程序;原廠測試顯示,在 Block Mode 下沒有正式區內的使用者之檔案遭到加密。

從 Settra 看企業勒索防禦的四個關鍵

Settra 帶來的啟示並不是企業又多了一個需要封鎖的 Ransomware Name,而是現代勒索攻擊已成為一條跨越身分、端點、遠端存取、網路、資料與復原機制的完整攻擊鏈。企業防禦因此需要向加密之前延伸:保護 Initial Access、偵測 Defense Evasion 與異常行為、將重要 Telemetry 留在端點之外,並建立真正獨立的復原能力。

勒索訊息,是攻擊的終點,不是起點

企業真正需要回答的問題,不只是「我們能不能阻絕這個勒索程式?」,更重要的是:在攻擊者取得身分憑證、橫向移動、停用防護、竊取資料與破壞復原機制的過程中,我們是否能提早看見並阻絕它?

Cynet All-in-One 原生整合式 AI 資安防護平台整合 EPP/EDR、XDR、ITDR、網路與雲端安全、SIEM、自動化事件回應,並結合 CyAI 與免費 24×7 CyOps MDR,協助企業從跨環境安全訊號建立事件關聯、還原攻擊脈絡並快速執行回應。


資料來源

  • Cynet, “Inside Cynet’s Settra Ransomware Investigation,” 2026/09/17
  • Cynet, “Settra Ransomware: Inside a New Enterprise-Grade Extortion Threat,” 2026/09/29
  • Cynet 1H 2026 CyOps ECHO Report