Операторы NightSpire крадут и шифруют данные, требуя выкуп

NightSpire, финансово мотивированная операция по распространению программ-вымогателей и вымогательству данных, впервые обнаружена в начале 2025 года. С марта 2025 по сентябрь 2026 года группа внесла в список на сайте утечек 358 жертв, однако фактическое число пострадавших, вероятно, выше. Большинство идентифицированных жертв составляют малые и средние предприятия из сфер производства, здравоохранения, профессиональных услуг и строительства. Чаще всего среди пострадавших стран встречаются Соединённые Штаты Америки.

Доступ к системам и кража данных

NightSpire применяет двойное вымогательство. Вредоносная программа шифрует файлы с расширением `.nspire`, а операторы крадут данные и угрожают опубликовать или продать их через сайт утечек в сети Tor. Эксфильтрация, как правило, происходит до шифрования.

Для первоначального доступа злоумышленники используют межсетевые экраны и VPN, доступные из интернета. В частности, сообщается об эксплуатации неуказанной уязвимости FortiOS, затрагивающей уязвимые FortiGate. Также применяются открытые или скомпрометированные службы удалённого рабочего стола и действительные учётные данные.

После получения доступа операторы устанавливают инструменты удалённого управления, ищут в системах ценные файлы, архивируют собранные данные и передают их в облачную инфраструктуру либо инфраструктуру передачи файлов, контролируемую злоумышленниками. В одном из вариантов записки-вымогательства утверждается, что файлы в OneDrive также были зашифрованы. Это указывает на возможное воздействие атаки на синхронизированное облачное хранилище.

Записки и инфраструктура NightSpire

Имена файлов шифровальщика и записок с требованием выкупа менялись в ходе инцидентов. Исследователи идентифицировали четыре шаблона записок. В них жертвам предлагают обращаться к изменяющимся переговорным порталам в сети Tor и по каналам связи, включая Gmail, ProtonMail, OnionMail и Телеграм.

Согласно имеющимся данным, в текущей записке первоначальный выкуп составляет 30 000 долларов США в биткоинах. Операторы используют краткосрочные скидки, устанавливают сроки публикации данных, угрожают продать информацию конкурентам и предупреждают о недопустимости привлечения страховых компаний или переговорщиков. Предыдущие переговоры демонстрировали значительно более высокие первоначальные требования, включая сумму в 150 000 долларов США, которую впоследствии снижали примерно до 100 000 долларов США.

Инфраструктура NightSpire включала несколько адресов Tor, отдельный файловый сервер для украденных данных и зеркало в clearnet, размещённое в Соединённых Штатах. Зеркало в clearnet перестало отвечать в сентябре 2026 года, тогда как сайт утечек в сети Tor оставался активным.

Атрибуция остаётся нерешённой. Утверждения о том, что группа работает по модели «Программа-вымогатель как услуга» или представляет собой ребрендинг другого актора, не подтверждены.

Приоритеты защиты

Авторы отчёта рекомендуют сосредоточить защитные меры на следующих направлениях:

  • устранять уязвимости в открытых межсетевых экранах и VPN;
  • удалять публичный доступ к удалённому рабочему столу;
  • принудительно использовать многофакторную аутентификацию;
  • контролировать несанкционированные инструменты удалённого администрирования;
  • выявлять массовый поиск и архивирование файлов;
  • ограничивать необычные исходящие передачи данных;
  • поддерживать резервные копии в автономном режиме или в неизменяемом формате.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: