勒索軟體NightSpire自2025年初被發現以來,短短幾個月內就入侵包括台灣在內的33個國家,已有至少64家組織與企業受害,涵蓋醫療、政府、金融、製造與IT服務等行業。資安業者 Picus近日分析 這款勒索軟體的攻擊手法,指出NightSpire的特色是結合多種合法工具,使惡意行為能融入正常系統活動中,從而達到迴避偵測與竊取資料的目的。
Picus指出,NightSpire通常利用暴露的遠端桌面協定(Remote Desktop Protocol ,RDP)服務作為初始入侵管道,並結合多種合法工具來執行後續攻擊活動,包括以Chrome Remote Desktop、AnyDesk等合法遠端桌面工具建立長期存取能力。利用Windows桌面搜尋工具Everything尋找受害者敏感資料,然後以7-Zip壓縮選定的資料,透過MEGAsync遠端同步軟體,將這些資料傳送到MEGA雲端儲存空間,最後再使用Go語言編寫的執行檔,來加密用户檔案,並留下勒索訊息。NightSpire不僅會加密受害者本機上的檔案,同時還會威脅公開事先竊取的敏感資料,以增加受害者支付贖金的壓力。