TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32568 21
CTT Report Hub #ParsedReport #CompletenessHigh 16-09-2026 NightSpire Ransomware: Threat Actor Profile - Barricade Cyber Solutions https://barricadecyber.com/nightspire-ransomware/ Report completeness: High Actors/Campaigns: Xdragon128 Cuteliyuan Threats: Nightspire…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
NightSpire — это финансово мотивированная операция по распространению программ-вымогателей и шантажу с использованием украденных данных, наблюдаемая с начала 2025 года. Злоумышленники получают доступ через уязвимые межсетевые экраны/VPN, открытые удаленные рабочие столы или украденные учетные данные, после чего крадут и архивируют данные, а затем шифруют файлы с расширением `.nspire`. Группа в основном нацелена на малые и средние организации и угрожает опубликовать украденную информацию через сайты в сети Tor.
-----

NightSpire — это финансово мотивированная операция по распространению программ-вымогателей и вымогательству данных, впервые обнаруженная в начале 2025 года. Она использует двойное вымогательство: шифрует файлы с расширением `.nspire`, крадёт данные и угрожает опубликовать или продать информацию через сайт утечек, работающий в сети Tor. С марта 2025 по сентябрь 2026 года группа внесла в список 358 жертв, однако фактическое число пострадавших, вероятно, выше, поскольку сайты утечек, как правило, не указывают организации, которые заплатили выкуп. Большинство идентифицированных жертв — малые и средние предприятия, в частности из сфер производства, здравоохранения, профессиональных услуг и строительства. Наиболее часто пострадавшей страной являются Соединённые Штаты Америки.

В качестве методов получения первоначального доступа сообщается об эксплуатации межсетевых экранов и VPN, доступных из интернета, в том числе об использовании неуказанной уязвимости FortiOS, затрагивающей уязвимые FortiGate. NightSpire также использует открытые или скомпрометированные службы удаленного рабочего стола и действительные учетные данные. После получения доступа операторы устанавливают инструменты удаленного управления, ищут в системах ценные файлы, выполняют архивацию собранных данных и передают их в облачную инфраструктуру или инфраструктуру передачи файлов, контролируемую злоумышленниками. Эксфильтрация, как правило, происходит до шифрования. В одном из вариантов записки-вымогательства утверждается, что файлы, хранящиеся в OneDrive, также были зашифрованы, что указывает на то, что синхронизированное облачное хранилище может входить в сферу воздействия атаки.

Имена файлов шифровщика и записок с требованием выкупа менялись в ходе инцидентов; идентифицированы четыре шаблона записок. В записках жертвам указывается обращаться к изменяющимся переговорным порталам в сети Tor и каналам связи, включая Gmail, ProtonMail, OnionMail и Телеграм. Согласно имеющимся данным, в текущей записке первоначальный выкуп составляет 30 000 долларов США в биткоинах, используются краткосрочные скидки, а давление на жертву оказывается посредством установления сроков публикации данных, угроз продажи данных конкурентам, а также предупреждений о недопустимости привлечения страховых компаний или переговорщиков. Предыдущие переговоры демонстрировали значительно более высокие первоначальные требования, включая сумму в 150 000 долларов США, которые впоследствии снижались примерно до 100 000 долларов США.

Инфраструктура NightSpire включала несколько адресов Tor, отдельный файловый сервер для украденных данных и зеркало в clearnet, размещенное в Соединенных Штатах. Зеркало в clearnet перестало отвечать в сентябре 2026 года, в то время как сайт утечек в сети Tor оставался активным. Вопрос атрибуции остается нерешенным, а утверждения о том, что группа представляет собой операцию по модели «Программа-вымогатель как услуга» или является ребрендингом другого актора, не подтверждены. Приоритеты в области защиты включают устранение уязвимостей в открытых межсетевых экранах и VPN, удаление публичного доступа к удаленному рабочему столу, принудительное использование многофакторной аутентификации, мониторинг несанкционированных инструментов удаленного администрирования, обнаружение массового поиска и архивирования файлов, ограничение необычных исходящих передач данных, а также поддержание резервных копий в автономном режиме или в неизменяемом формате.
More from @aptreports
  1. Oct 1, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 1, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 1, 2026#ParsedReport #CompletenessMedium 30-09-2026 TOPHIT. Part 1: A one-operator npm typosquat…
  4. Oct 1, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 1, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 1, 2026#ParsedReport #CompletenessMedium 30-09-2026 Baba Yaga on the Hook: New Mimbrob Activity T…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →