Операторы NightSpire крадут и шифруют данные, требуя выкуп
NightSpire, финансово мотивированная операция по распространению программ-вымогателей и вымогательству данных, впервые обнаружена в начале 2025 года. С марта 2025 по сентябрь 2026 года группа внесла в список на сайте утечек 358 жертв, однако фактическое число пострадавших, вероятно, выше. Большинство идентифицированных жертв составляют малые и средние предприятия из сфер производства, здравоохранения, профессиональных услуг и строительства. Чаще всего среди пострадавших стран встречаются Соединённые Штаты Америки.
Доступ к системам и кража данных
NightSpire применяет двойное вымогательство. Вредоносная программа шифрует файлы с расширением `.nspire`, а операторы крадут данные и угрожают опубликовать или продать их через сайт утечек в сети Tor. Эксфильтрация, как правило, происходит до шифрования.
Для первоначального доступа злоумышленники используют межсетевые экраны и VPN, доступные из интернета. В частности, сообщается об эксплуатации неуказанной уязвимости FortiOS, затрагивающей уязвимые FortiGate. Также применяются открытые или скомпрометированные службы удалённого рабочего стола и действительные учётные данные.
После получения доступа операторы устанавливают инструменты удалённого управления, ищут в системах ценные файлы, архивируют собранные данные и передают их в облачную инфраструктуру либо инфраструктуру передачи файлов, контролируемую злоумышленниками. В одном из вариантов записки-вымогательства утверждается, что файлы в OneDrive также были зашифрованы. Это указывает на возможное воздействие атаки на синхронизированное облачное хранилище.
Записки и инфраструктура NightSpire
Имена файлов шифровальщика и записок с требованием выкупа менялись в ходе инцидентов. Исследователи идентифицировали четыре шаблона записок. В них жертвам предлагают обращаться к изменяющимся переговорным порталам в сети Tor и по каналам связи, включая Gmail, ProtonMail, OnionMail и Телеграм.
Согласно имеющимся данным, в текущей записке первоначальный выкуп составляет 30 000 долларов США в биткоинах. Операторы используют краткосрочные скидки, устанавливают сроки публикации данных, угрожают продать информацию конкурентам и предупреждают о недопустимости привлечения страховых компаний или переговорщиков. Предыдущие переговоры демонстрировали значительно более высокие первоначальные требования, включая сумму в 150 000 долларов США, которую впоследствии снижали примерно до 100 000 долларов США.
Инфраструктура NightSpire включала несколько адресов Tor, отдельный файловый сервер для украденных данных и зеркало в clearnet, размещённое в Соединённых Штатах. Зеркало в clearnet перестало отвечать в сентябре 2026 года, тогда как сайт утечек в сети Tor оставался активным.
Атрибуция остаётся нерешённой. Утверждения о том, что группа работает по модели «Программа-вымогатель как услуга» или представляет собой ребрендинг другого актора, не подтверждены.
Приоритеты защиты
Авторы отчёта рекомендуют сосредоточить защитные меры на следующих направлениях:
- устранять уязвимости в открытых межсетевых экранах и VPN;
- удалять публичный доступ к удалённому рабочему столу;
- принудительно использовать многофакторную аутентификацию;
- контролировать несанкционированные инструменты удалённого администрирования;
- выявлять массовый поиск и архивирование файлов;
- ограничивать необычные исходящие передачи данных;
- поддерживать резервные копии в автономном режиме или в неизменяемом формате.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



