Il Ransomware NightSpire si Evolue: Tecniche Aggiornate e Consigli di Rilevamento
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
NightSpire è una famiglia di ransomware che sembra operare secondo un modello di distribuzione Ransomware-as-a-Service . Piuttosto che fare forte affidamento su binari integrati living-off-the-land, gli operatori portano regolarmente in uso utility di terze parti per la persistenza, preparazione dei dati e esfiltrazione, indicando un’attività manuale. Gli incidenti sono stati osservati dall’inizio del 2025 fino a marzo 2026 e tipicamente coinvolgono la distribuzione manuale degli strumenti da parte dell’attaccante. Gli indicatori comuni includono binari criptatori personalizzati, l’estensione del file .nspire su dati crittografati e note di riscatto che seguono schemi di denominazione coerenti.
Indagine
Gli investigatori di Huntress hanno riportato l’accesso degli attaccanti tramite RDP, seguito dall’installazione di Chrome Remote Desktop per mantenere il controllo interattivo. Gli intrusi hanno quindi utilizzato strumenti come Everything, 7-Zip, e MEGASync per identificare dati di valore, confezionarli per la messa in scena e esfiltrarli. Nei passi successivi, sono stati introdotti ulteriori software, tra cui VMware Workstation and WPS Office sul host. Tracce di persistenza sono state identificate su più endpoint, e il criptore NightSpire (enc.exe) compariva con diversi valori SHA-256 in incidenti separati, suggerendo build o riconfezionamenti per operazione.
Mitigazione
Controlla l’uso non autorizzato di strumenti di accesso remoto (specialmente nuove utility adiacenti a RDP e Chrome Remote Desktop), installazione insolita di archiviatori di terze parti o client di sincronizzazione, e la creazione di file con l’estensione .nspire. Riduci l’esposizione bloccando l’esecuzione di binari sconosciuti e stringendo i controlli di privilegio minimi sull’accesso remoto. Mantieni backup regolari e garantisci protezioni per Copia Shadow del Volume per prevenire manomissioni distruttive.
Risposta
Se si sospetta un’attività di NightSpire, isola i sistemi impattati, preserva evidenze forensi delle utility installate e del payload ransomware, e termina le sessioni di desktop remoto attive. Ripristina da backup verificati puliti e conferma che il criptore sia completamente rimosso. Ricerca in tutta l’azienda lo stesso set di strumenti e artefatti correlati, quindi aggiorna il contenuto di rilevamento per catturare modelli ripetuti e comportamenti dell’operatore adiacenti.
Flusso di attacco
Rilevamenti
Software Alternativo di Accesso Remoto / Gestione (tramite processo_creazione)
Visualizza
Software Alternativo di Accesso Remoto / Gestione (tramite sistema)
Visualizza
Software Alternativo di Accesso Remoto / Gestione (tramite audit)
Visualizza
IOCs (HashSha256) da rilevare: Miglioramenti con il Ransomware NightSpire
Visualizza
Rilevamento estensione file e note di riscatto Ransomware NightSpire [Evento File di Windows]
Visualizza
Esecuzione di Simulazione
Prerequisito: Il Controllo preliminare di Telemetria e Baseline deve essere passato.
Motivo: Questa sezione dettaglia l’esatta esecuzione della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare l’esatta telemetria attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrativa di Attacco & Comandi:
L’attaccante simulato ha ottenuto l’accesso iniziale e ora avvia il payload ransomware. Il payload cripta un file di destinazione, lo rinomina con l’estensione “.nspire” e lascia una nota di riscatto nella stessa directory. L’attaccante usa cmdlet PowerShell integrati per evitare di scrivere binari aggiuntivi, imitando un approccio living‑off‑the‑land.- Seleziona un file di destinazione (ad esempio, un documento fittizio).
- Crittografa il file usando una semplice routine XOR (rappresentativa della crittografia ransomware).
- Rinomina il file crittografato in modo che il suo nome finisca con “.nspire”.
- Crea una nota di riscatto denominata
_nightspire_readme.txtcontenente istruzioni di riscatto.
-
Script di Test di Regressione: Il seguente script PowerShell riproduce i passaggi sopra e genera l’esatta telemetria che la regola Sigma osserva.
# NightSpire ransomware simulation – generates .nspire files and ransom notes param( [string]$TargetFolder = "$env:USERPROFILEDesktopNightSpireDemo" ) # 1. Prepare demo folder New-Item -ItemType Directory -Path $TargetFolder -Force | Out-Null # 2. Create a dummy victim file $victimPath = Join-Path $TargetFolder "victim_document.txt" "This is a sample document that will be 'encrypted'." | Set-Content -Path $victimPath -Encoding UTF8 # 3. Simple XOR "encryption" (for demo purposes only) $key = 0x5A $bytes = [System.IO.File]::ReadAllBytes($victimPath) for ($i = 0; $i -lt $bytes.Length; $i++) { $bytes[$i] = $bytes[$i] -bxor $key } $encPath = Join-Path $TargetFolder "victim_document.nspire" [System.IO.File]::WriteAllBytes($encPath, $bytes) # 4. Remove original plaintext Remove-Item -Path $victimPath -Force # 5. Drop ransom note (one of the two names the rule detects) $notePath = Join-Path $TargetFolder "_nightspire_readme.txt" @" Your files have been encrypted by NightSpire ransomware. To restore your data, send 2 BTC to the address below. "@ | Set-Content -Path $notePath -Encoding UTF8 Write-Host "Simulation complete. Files created:" Write-Host " - $encPath" Write-Host " - $notePath" -
Script di Pulizia: Rimuovi tutti gli artefatti dopo la verifica.
# Pulisci gli artefatti di simulazione NightSpire $demoFolder = "$env:USERPROFILEDesktopNightSpireDemo" if (Test-Path $demoFolder) { Remove-Item -Path $demoFolder -Recurse -Force Write-Host "Cartella demo rimossa." } else { Write-Host "Nessun artefatto demo trovato." }