Settra-Ransomware: Angriffsweise, Risiken und Wiederherstellung

Statt knapper Einträge auf der Leak-Seite veröffentlicht Settra seit Juni 2026 ausführliche Berichte über jedes genannte Opfer – ein Vorgehen, das unter aktuellen Ransomware-Gruppen ungewöhnlich ist. Dieser Überblick zeigt, wie sich die Angreifer mit dem Fernwartungswerkzeug MeshAgent festsetzen, was die Erpresserbotschaft RESTORE_FILES.txt fordert und wie BeforeCrypt betroffene Unternehmen bei der Wiederherstellung verschlüsselter Windows-Systeme unterstützt.

Jetzt Hilfe anfordern

Was ist Settra-Ransomware?

MOXFIVE führte den Erstzugriff auf kompromittierte VPN-Zugangsdaten und gültige Konten zurück. Für den dauerhaften Zugang setzten die Angreifer anschließend das Fernwartungswerkzeug MeshAgent ein, ergänzt um weit verbreitete Werkzeuge wie NetExec, ProcDump und Mimikatz. Zur Rechteausweitung luden sie zudem Treiber mit Schwachstellen nach. Dokumentiert ist bislang die Verschlüsselung von Windows-Systemen; die betroffenen Dateien erhalten die Endung .locked oder .locked_wip. BeforeCrypt hat mehrere Settra-Fälle begleitet und unterstützt Sie dabei, den Angriff einzudämmen, den Datenabfluss zu klären und den Geschäftsbetrieb sicher wiederaufzunehmen.

Info card image
Datendiebstahl vor der Verschlüsselung
Die Angreifer kopieren Dateien aus Ihrem Netzwerk, bevor die Verschlüsselung der Systeme beginnt.
Info card image
Leak-Seite mit ausführlichen Berichten
Die Gruppe veröffentlicht detaillierte Texte, die Betroffene namentlich nennen und die gestohlenen Dokumente beschreiben.
Info card image
Betroffene Branchen
Laut ransomware.live entfallen die meisten auf der Leak-Seite genannten Fälle auf Technologie, professionelle Dienstleistungen, Fertigung sowie Handel und E-Commerce.
Info card image
Internationale Betroffene
Laut ransomware.live waren auf der Leak-Seite Betroffene in 21 Ländern aufgeführt. Die Länder mit den meisten Einträgen waren die USA, Deutschland, Großbritannien, Kanada und Australien.

Warum spezialisierte Unterstützung bei einem Ransomware-Angriff sinnvoll ist

Die Wiederherstellung beginnt mit der Bewertung von Backups, Schattenkopien und verwertbarem Schlüsselmaterial. BeforeCrypt prüft bei jeder Ersteinschätzung, ob Entschlüsselungswerkzeuge verfügbar sind – auch kostenfreie. Ein geprüftes Werkzeug kann Daten zurückholen, ein ungeprüftes die Wiederherstellung erschweren. Deshalb testen wir Entschlüsselungswerkzeuge zunächst anhand von Kopien der betroffenen Dateien.

Die Angreifer entwenden Dateien, bevor sie diese verschlüsseln. Reagieren Betroffene nicht auf die Forderungen, veröffentlicht die Gruppe auf ihrer Leak-Seite ausführliche Dossiers zu den gestohlenen Unterlagen. Auch bei intakten Backups bleibt der Diebstahl vertraulicher Daten ein eigenständiges Risiko, denn die Kopien verbleiben bei der Gruppe. Welche Meldepflichten greifen, hängt von Branche und Standort ab; die FAQ weiter unten nennt die Fristen, die in Frage kommen.

BeforeCrypt kann die Vorfallsbearbeitung vollständig übernehmen: forensische Ersteinschätzung, Eindämmung, Bereinigung und Wiederherstellung. Ebenso arbeiten wir an der Seite Ihres IT-Teams. Wir ermitteln, welche Daten abgeflossen sind, und sichern Beweise für Versicherer und Behörden. Wir klären mit Ihnen, welche Meldefristen zu beachten sind. Vor einer etwaigen Lösegeldzahlung führen wir eine Sanktionsprüfung durch. Wenn Verhandlungen sinnvoll sind, übernehmen wir in Abstimmung mit Ihnen die Kommunikation mit den Erpressern. Ziel ist es, die Lösegeldforderung zu reduzieren und mehr Zeit für die Vorfallsbewältigung zu gewinnen. Die gleichzeitige Bewältigung technischer, organisatorischer und kommunikativer Aufgaben kann interne Teams erheblich belasten.

Ein erfahrenes internes Sicherheitsteam kann wesentliche Teile der Vorfallsbewältigung übernehmen. Unser ausführlicher Notfallplan beschreibt die Schritte in der richtigen Reihenfolge. In einem kostenfreien Erstgespräch klären wir, welche Aufgaben Ihr Team übernimmt und wo spezialisierte Unterstützung Zeit spart.

Intro right image

Die Erpresserbotschaft RESTORE_FILES.txt legten die Angreifer in beiden von Huntress im Jahr 2026 untersuchten Vorfällen in mehreren Ordnern neben den verschlüsselten Dateien ab. Darin behaupten sie, Unternehmensdaten vor der Verschlüsselung entwendet zu haben, und warnen, dass Backups verschlüsselt oder zerstört sein könnten. Die Botschaft fordert dazu auf, Dateien weder umzubenennen noch zu verschieben, zu löschen oder zu verändern. Ungeprüfte Wiederherstellungsversuche sollen ebenfalls unterbleiben. Zugleich drohen die Erpresser damit, entwendete Daten zu veröffentlichen sowie Kunden, Beschäftigte, Aufsichtsbehörden und mögliche Kläger zu informieren. Für die Verhandlung verweist die Botschaft auf eine Tor-Seite und nennt eine individuelle Kundenkennung. Laut MOXFIVE verhandelt die Gruppe über Tox.

STARTEN SIE KEINE UNKOORDINIERTEN ENTSCHLÜSSELUNGS- ODER WIEDERHERSTELLUNGSVERSUCHE. STIMMEN SIE DIE NÄCHSTEN SCHRITTE MIT IHREM IT- ODER INCIDENT-RESPONSE-TEAM AB.

Steps bg image

Von Settra-Ransomware betroffen? Diese Schritte sind jetzt wichtig

Wenn Sie von Ransomware betroffen sind, beachten Sie folgende Schritte:

1

Unterstützung rund um die Uhr anfordern

Unser Team ist rund um die Uhr erreichbar und unterstützt Sie bei der Bewertung des Vorfalls, der Eindämmung des Angriffs und der sicheren Wiederaufnahme des Geschäftsbetriebs.

2

Betroffene Systeme isolieren

Trennen Sie betroffene Geräte vom Netzwerk, um eine weitere Ausbreitung zu stoppen. Starten Sie keine unkoordinierten Entschlüsselungs- oder Wiederherstellungsversuche.

3

Beweise sofort sichern

Bewahren Sie Erpresserbotschaften und Protokolldateien auf. Starten Sie keine Systeme neu und verändern Sie nichts an den betroffenen Geräten.

Settra-Ransomware: Zahlen und Fakten

Settra im Überblick

Name Settra
Gefahrenstufe Mittel bis hoch. Erpressergruppe mit Datendiebstahl und Veröffentlichungsdrohung. Zu den betroffenen Organisationen zählen überwiegend kleine und mittlere Unternehmen aus verschiedenen Branchen und Ländern.
Erstes Auftreten Erstmals im Juni 2026 öffentlich dokumentiert. Grundlage sind die frühesten erfassten Einträge zu Betroffenen.
Betroffene Betriebssysteme Windows; bei den 2026 von Huntress und MOXFIVE dokumentierten Settra-Angriffen wurden Windows-Systeme verschlüsselt.
Angehängte Dateierweiterungen .locked (Vorfall im Juli 2026) und .locked_wip (Vorfall im September 2026), laut Huntress.
Dateiname der Erpresserbotschaft RESTORE_FILES.txt; Huntress fand die Datei in mehreren Ordnern abgelegt.
Kontaktwege Tox-ID für die Verhandlung sowie ein Chat-Bereich für Betroffene auf der Tor-Infrastruktur der Gruppe.

Typische Angriffswege

MOXFIVE beobachtete, dass Settra den Erstzugriff über kompromittierte VPN-Zugangsdaten erlangte. Anschließend bewegten sich die Angreifer mit gültigen Konten durch die Umgebungen der Betroffenen. SC Media berichtete im September 2026, dass die Gruppe typischerweise gestohlene Zugangsdaten nutzt und ungepatchte Software ausnutzt. In den beiden von Huntress im Juli und September 2026 untersuchten Vorfällen ließ sich der Erstzugriff nicht abschließend bestimmen. Folgende Angriffswege prüfen wir bei der Ersteinschätzung vorrangig:

  • Phishing (T1566) – der Versand von Schadcode oder das Abgreifen von Zugangsdaten per E-Mail bleibt ein häufiger Einstiegspunkt für Ransomware-Gruppen.
  • Ausnutzung öffentlich erreichbarer Anwendungen (T1190) – ungepatchte VPN-, RDP-Gateway- oder Webanwendungssoftware dient Gruppen, die mittelständische Unternehmen angreifen, häufig als erster Zugang.
  • Gültige Konten (T1078) – Nutzung gestohlener oder gekaufter Zugangsdaten, oft von Initial-Access-Brokern bezogen, für den Fernzugriff.
  • Externe Fernzugriffsdienste (T1133) – offen erreichbare RDP- oder Fernwartungszugänge ohne Multi-Faktor-Authentifizierung.

Höhe der Lösegeldforderungen

Settra gibt an, Organisationen nach ausnutzbaren Schwachstellen auszuwählen und nicht nach Land oder Branche. In den im September 2026 veröffentlichten Analysen von Huntress und MOXFIVE wurden keine konkreten Forderungshöhen der Gruppe genannt.

Lösegelder werden in der Regel in Bitcoin gezahlt. Schnellkauf-Verfahren über PayPal oder Kreditkarte funktionieren bei hohen Beträgen nicht. Zudem ist fachliche Beratung notwendig, um die rechtliche Zulässigkeit einer solchen Zahlung zu prüfen.

Unser erfahrenes Verhandlungsteam hat in Settra-Fällen erreicht, dass die endgültig vereinbarten Lösegeldbeträge spürbar unter den ursprünglichen Forderungen lagen.

Dauer der Wiederherstellung

Rund um die Verschlüsselung löscht Settra die Windows-Ereignisprotokolle und deaktiviert die Windows-Wiederherstellungsumgebung mit reagentc. Zusätzlich führt die Gruppe ein diskpart-Skript aus, das vermutlich die Wiederherstellungspartition entfernt. Die Wiederherstellung stützt sich dadurch auf Offline-Backups oder einen sauberen Neuaufbau der Systeme.

Für die meisten Betroffenen ist die Ausfallzeit der teuerste Teil des Vorfalls. Hinzu kommen mögliche Schäden für den Ruf des Unternehmens.

Unsere Erfahrung mit Settra-Ransomware gibt uns ein genaues Bild der Vorgehensweise der Gruppe. Das hilft uns, Vorfälle zügig zu bearbeiten und Ihre Dateien wiederherzustellen.

Settra-Ransomware erkennen

In den beiden 2026 von Huntress analysierten Angriffen trug die Erpresserbotschaft den Dateinamen RESTORE_FILES.txt. Sie benennt die Gruppe, enthält eine Kundenkennung sowie einen Tor-Link für die Verhandlung und droht mit der Veröffentlichung der gestohlenen Daten. MOXFIVE berichtet, dass die Kommunikation über Tox läuft und die Gruppe häufig mehrere Tage bis zu einer Antwort benötigt.

Not publicly documented (varies by affiliate)
Your network has been compromised and your files have been encrypted by Settra. All of your files, backups and data copies have been encrypted using a strong encryption algorithm. No decryption is possible without our private key. Any attempts to restore your files using third-party software will result in permanent data loss. We have also copied your sensitive data before encryption. If you do not contact us, this data will be published on our leak site. To begin negotiations: 1) Download Tor Browser 2) Go to: [.redacted] 3) Enter your Client ID: [.redacted] 4) Contact us within the time limit stated on the negotiation page Do not involve law enforcement or third-party recovery firms who claim they can decrypt your files without paying — this will be treated as a refusal to negotiate and your data will be published.

Häufig gestellte Fragen

Wie verschlüsselt Ransomware Dateien?

Ransomware verschlüsselt Dateien mit etablierten kryptografischen Verfahren, in der Regel AES (Advanced Encryption Standard) oder RSA (Rivest-Shamir-Adleman). Nach dem Start durchsucht die Schadsoftware das System nach bestimmten Dateitypen und verschlüsselt sie, sodass Sie nicht mehr darauf zugreifen können. Einige Varianten setzen ausschließlich auf symmetrische Verschlüsselung (AES), andere kombinieren sie mit asymmetrischer Verschlüsselung (RSA) und sperren die Dateien mit einem eigenen Schlüsselpaar.

Können Sie meine durch Ransomware verschlüsselten Dateien entschlüsseln?

Das hängt von der jeweiligen Ransomware-Variante ab. Für manche Varianten stehen öffentlich verfügbare Entschlüsselungswerkzeuge bereit, für andere existiert keine bekannte Lösung. Sie können eine kostenlose Anfrage zur Wiederherstellung Ihrer Daten stellen, und wir prüfen für Sie, welche Entschlüsselungsmöglichkeiten infrage kommen.

Muss ich einen Ransomware-Angriff den Behörden melden, und bis wann?

Sobald personenbezogene Daten betroffen sind – und das trifft auf nahezu jeden Ransomware-Vorfall zu – besteht in der Regel eine gesetzliche Meldepflicht. In der EU verlangt die DSGVO eine Meldung an die zuständige Datenschutzaufsichtsbehörde innerhalb von 72 Stunden, nachdem Sie von der Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt haben. Im Vereinigten Königreich gilt beim ICO dieselbe Frist von 72 Stunden. In den USA haben Einrichtungen, die unter HIPAA fallen, 60 Tage Zeit, um betroffene Personen zu informieren; bei Vorfällen mit mehr als 500 Betroffenen ist unverzüglich zu melden. Maßgeblich für den Fristbeginn ist die Kenntnis des Vorfalls, nicht dessen vollständige technische Aufklärung.

Ist die Zahlung eines Lösegelds legal?

In den meisten Rechtsordnungen ist eine Lösegeldzahlung für sich genommen nicht strafbar. Sie kann jedoch rechtswidrig werden, wenn das Geld an eine sanktionierte Organisation oder in ein sanktioniertes Land fließt – etwa an von der US-Behörde OFAC gelistete Gruppen oder an Personen und Organisationen auf den Sanktionslisten der EU oder des britischen Finanzministeriums. Vor jeder Zahlung ist deshalb eine Sanktionsprüfung unverzichtbar. BeforeCrypt übernimmt diese Prüfung als festen Bestandteil jedes Mandats.

Erhalte ich meine Daten zurück, wenn ich das Lösegeld zahle?

Die meisten etablierten Ransomware-Gruppen liefern nach einer Zahlung tatsächlich ein funktionsfähiges Entschlüsselungswerkzeug – ihr Geschäftsmodell beruht darauf, als zuverlässig zu gelten. Allerdings gibt es bei der Wiederherstellung häufig Probleme: Die Werkzeuge arbeiten langsam, führen die Entschlüsselung nicht vollständig durch oder beschädigen einen Teil der Dateien. Genau hier zahlt sich spezialisierte Unterstützung aus: BeforeCrypt verfolgt, wie zuverlässig einzelne Gruppen liefern, handelt – soweit die Gruppe dies zulässt – die Entschlüsselung von Beispieldateien als Funktionsnachweis aus und erstellt auf Basis der eigenen Erfahrung mit der jeweiligen Gruppe realistische Zeitpläne für die Wiederherstellung.

Was passiert, wenn wir das Lösegeld nicht zahlen?

Die meisten aktiven Ransomware-Gruppen setzen ihre Veröffentlichungsdrohung um: Die entwendeten Daten erscheinen auf der Leak-Seite der Gruppe, werden häufig zusätzlich über Telegram und Dark-Web-Foren verbreitet und mitunter an Dritte verkauft. Die Wiederherstellung beschränkt sich dann auf das, was Sie aus Ihren Backups zurückholen können.

Sind unsere Daten auch dann gefährdet, wenn wir funktionierende Backups haben?

Backups schützen vor Datenverlust, nicht vor Datendiebstahl. Die meisten aktiven Ransomware-Gruppen entwenden vertrauliche Daten, bevor sie diese verschlüsseln, und drohen mit einer Veröffentlichung – unabhängig davon, wie gut Sie Ihre Daten wiederherstellen können. Deshalb bleiben die Leak-Seite und mögliche Verhandlungen auch für Organisationen mit sauberen Offline-Backups relevant. Die Aussage „Wir spielen einfach das Backup zurück“ greift in solchen Fällen zu kurz.

Sollten wir nach einem Ransomware-Angriff die Strafverfolgungsbehörden einschalten?

In den meisten Rechtsordnungen ja – eine Anzeige gehört zum Standardvorgehen bei einem Ransomware-Vorfall und ist teilweise gesetzlich vorgeschrieben. In den USA sind das FBI (über IC3 oder eine örtliche Außenstelle) und CISA zuständig, in der EU die nationalen CERTs und die Cybercrime-Einheiten der Polizei. Eine Meldung verpflichtet Sie zu keinem bestimmten Weg bei der Wiederherstellung. Sie eröffnet Ihnen jedoch Zugang zu Informationen über Cyberbedrohungen (Threat Intelligence) und gelegentlich auch zu Entschlüsselungswerkzeugen, welche die Behörden sichergestellt haben.

Verfügen Sie über umfangreiche Erfahrung mit Ransomware-Vorfällen?

Ja. Wir haben mehr als 1.700 Vorfälle bearbeitet – Ransomware, Business E-Mail Compromise (BEC) und Erpressung nach Datenabfluss. Wir bestimmen die Variante, entscheiden zwischen Entschlüsselung und geprüfter sauberer Wiederherstellung und begleiten die kontrollierte Rückkehr in den Regelbetrieb. Bei Bedarf unterstützen wir Sie bei Verhandlungen und bei der Erfüllung regulatorischer Pflichten – stets auf rechtlich gesicherter Grundlage und mit nachvollziehbarer Dokumentation.

Akzeptieren Versicherer Ihre Analysen und Berichte?

Ja. Wir erstellen Vorfallsberichte in versicherungstauglicher Form: Sie enthalten eine belastbare Chronologie des Vorfalls, Angaben zum Umfang und zum wahrscheinlichen Einfallsweg, eine Bewertung des Datenabflusses, eine Darstellung der ergriffenen Maßnahmen und eine dokumentierte Beweiskette. Auf Wunsch nehmen wir am Gespräch mit dem Schadenregulierer teil, übertragen unsere Ergebnisse in die Formulare Ihres Versicherers und stellen die erforderlichen Meldungen nach DSGVO und NIS2 bereit. Die endgültige Anerkennung richtet sich immer nach Police und Versicherer. Unsere Unterlagen sind jedoch darauf ausgelegt, Freigaben zu beschleunigen und Rückfragen zu reduzieren.

Worin unterscheiden Sie sich von unserem IT-Dienstleister oder der Hotline des Versicherers?

IT-Dienstleister (MSPs) halten den Betrieb am Laufen; für Beweissicherung und die Ersteinschätzung eines Sicherheitsvorfalls sind sie nicht aufgestellt. Die Dienstleisterlisten der Versicherer sind auf die Schadenabwicklung ausgerichtet, nicht zwangsläufig auf Tempo und Klarheit für Ihr Unternehmen. Wir arbeiten sowohl mit IT-Dienstleistern als auch mit den Dienstleistern der Versicherer zusammen: Wir starten innerhalb von zwei Stunden, führen die forensische Ersteinschätzung mit dokumentierter Beweiskette durch, koordinieren die sichere Eindämmung und liefern Ergebnisse, die sowohl der Geschäftsführung als auch dem Versicherer vorgelegt werden können – ohne die Kontrolle über Ihre IT-Umgebung zu übernehmen.

Warum sollten wir einen spezialisierten Incident-Response-Dienstleister hinzuziehen?

Weil spezialisierte Unterstützung auch in einer unübersichtlichen Lage eine zügige und sichere Wiederherstellung ermöglicht. Wir verkürzen die Ausfallzeit und begrenzen den Schaden, während die Beweise gesichert bleiben. Innerhalb von 48 Stunden erhalten Sie ein Paket zur forensischen Ersteinschätzung: eine Chronologie des Vorfalls, Angaben zum wahrscheinlichen Einfallsweg und zum Umfang, die Entscheidung zwischen Entschlüsselung und sauberer Wiederherstellung sowie die Kriterien für die Freigabe der Systeme. So kann die Geschäftsführung fundiert entscheiden. Das Ergebnis ist ein kontrollierter und geprüfter Neustart statt eines Vorgehens nach Gefühl.