SOC Prime Bias: Alta

09 Apr 2026 15:09 UTC

Il Ransomware NightSpire si Evolue: Tecniche Aggiornate e Consigli di Rilevamento

Author Photo
SOC Prime Team linkedin icon Segui
Il Ransomware NightSpire si Evolue: Tecniche Aggiornate e Consigli di Rilevamento
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

NightSpire è una famiglia di ransomware che sembra operare secondo un modello di distribuzione Ransomware-as-a-Service . Piuttosto che fare forte affidamento su binari integrati living-off-the-land, gli operatori portano regolarmente in uso utility di terze parti per la persistenza, preparazione dei dati e esfiltrazione, indicando un’attività manuale. Gli incidenti sono stati osservati dall’inizio del 2025 fino a marzo 2026 e tipicamente coinvolgono la distribuzione manuale degli strumenti da parte dell’attaccante. Gli indicatori comuni includono binari criptatori personalizzati, l’estensione del file .nspire su dati crittografati e note di riscatto che seguono schemi di denominazione coerenti.

Indagine

Gli investigatori di Huntress hanno riportato l’accesso degli attaccanti tramite RDP, seguito dall’installazione di Chrome Remote Desktop per mantenere il controllo interattivo. Gli intrusi hanno quindi utilizzato strumenti come Everything, 7-Zip, e MEGASync per identificare dati di valore, confezionarli per la messa in scena e esfiltrarli. Nei passi successivi, sono stati introdotti ulteriori software, tra cui VMware Workstation and WPS Office sul host. Tracce di persistenza sono state identificate su più endpoint, e il criptore NightSpire (enc.exe) compariva con diversi valori SHA-256 in incidenti separati, suggerendo build o riconfezionamenti per operazione.

Mitigazione

Controlla l’uso non autorizzato di strumenti di accesso remoto (specialmente nuove utility adiacenti a RDP e Chrome Remote Desktop), installazione insolita di archiviatori di terze parti o client di sincronizzazione, e la creazione di file con l’estensione .nspire. Riduci l’esposizione bloccando l’esecuzione di binari sconosciuti e stringendo i controlli di privilegio minimi sull’accesso remoto. Mantieni backup regolari e garantisci protezioni per Copia Shadow del Volume per prevenire manomissioni distruttive.

Risposta

Se si sospetta un’attività di NightSpire, isola i sistemi impattati, preserva evidenze forensi delle utility installate e del payload ransomware, e termina le sessioni di desktop remoto attive. Ripristina da backup verificati puliti e conferma che il criptore sia completamente rimosso. Ricerca in tutta l’azienda lo stesso set di strumenti e artefatti correlati, quindi aggiorna il contenuto di rilevamento per catturare modelli ripetuti e comportamenti dell’operatore adiacenti.

Flusso di attacco

Esecuzione di Simulazione

Prerequisito: Il Controllo preliminare di Telemetria e Baseline deve essere passato.

Motivo: Questa sezione dettaglia l’esatta esecuzione della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare l’esatta telemetria attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrativa di Attacco & Comandi:
    L’attaccante simulato ha ottenuto l’accesso iniziale e ora avvia il payload ransomware. Il payload cripta un file di destinazione, lo rinomina con l’estensione “.nspire” e lascia una nota di riscatto nella stessa directory. L’attaccante usa cmdlet PowerShell integrati per evitare di scrivere binari aggiuntivi, imitando un approccio living‑off‑the‑land.

    1. Seleziona un file di destinazione (ad esempio, un documento fittizio).
    2. Crittografa il file usando una semplice routine XOR (rappresentativa della crittografia ransomware).
    3. Rinomina il file crittografato in modo che il suo nome finisca con “.nspire”.
    4. Crea una nota di riscatto denominata _nightspire_readme.txt contenente istruzioni di riscatto.
  • Script di Test di Regressione: Il seguente script PowerShell riproduce i passaggi sopra e genera l’esatta telemetria che la regola Sigma osserva.

    # NightSpire ransomware simulation – generates .nspire files and ransom notes
    param(
        [string]$TargetFolder = "$env:USERPROFILEDesktopNightSpireDemo"
    )
    
    # 1. Prepare demo folder
    New-Item -ItemType Directory -Path $TargetFolder -Force | Out-Null
    
    # 2. Create a dummy victim file
    $victimPath = Join-Path $TargetFolder "victim_document.txt"
    "This is a sample document that will be 'encrypted'." | Set-Content -Path $victimPath -Encoding UTF8
    
    # 3. Simple XOR "encryption" (for demo purposes only)
    $key = 0x5A
    $bytes = [System.IO.File]::ReadAllBytes($victimPath)
    for ($i = 0; $i -lt $bytes.Length; $i++) {
        $bytes[$i] = $bytes[$i] -bxor $key
    }
    $encPath = Join-Path $TargetFolder "victim_document.nspire"
    [System.IO.File]::WriteAllBytes($encPath, $bytes)
    
    # 4. Remove original plaintext
    Remove-Item -Path $victimPath -Force
    
    # 5. Drop ransom note (one of the two names the rule detects)
    $notePath = Join-Path $TargetFolder "_nightspire_readme.txt"
    @"
    Your files have been encrypted by NightSpire ransomware.
    To restore your data, send 2 BTC to the address below.
    "@ | Set-Content -Path $notePath -Encoding UTF8
    
    Write-Host "Simulation complete. Files created:"
    Write-Host " - $encPath"
    Write-Host " - $notePath"
  • Script di Pulizia: Rimuovi tutti gli artefatti dopo la verifica.

    # Pulisci gli artefatti di simulazione NightSpire
    $demoFolder = "$env:USERPROFILEDesktopNightSpireDemo"
    if (Test-Path $demoFolder) {
        Remove-Item -Path $demoFolder -Recurse -Force
        Write-Host "Cartella demo rimossa."
    } else {
        Write-Host "Nessun artefatto demo trovato."
    }