NightSpire : des apprentis seigneurs de guerre dans le royaume des ombres du ransomware
Comment le groupe de ransomware NightSpire mêle d'anciennes tactiques à des opérations modernes de double extorsion
Ce qu’il faut retenir
- La résilience est plus importante que la prévention contre les acteurs de la menace qui utilisent des outils informatiques courants et des abus d’identification.
- La pression opérationnelle, et pas seulement le chiffrement, constitue la véritable menace. Avec des délais de rançon serrés et un site de fuite de données actif, NightSpire exploite le temps, l’incertitude et le risque pour la réputation afin de contraindre rapidement la victime à capituler.
- NightSpire a montré des signes d’immaturité, créant à la fois des risques pour les victimes et des opportunités pour les défenseurs.
NightSpire est un groupe de ransomware à motivation financière, observé pour la première fois en février 2025 et qui a revendiqué 259 victimes dans des dizaines de pays au 1er mai 2026. Le groupe a une histoire intéressante qui nous mène au-delà de son émergence, en 2024, période durant laquelle les opérateurs de NightSpire semblent avoir travaillé avec d’autres développeurs et utilisé différents outils. Nous y reviendrons. Pour l’instant, voici un bref aperçu :
| Type de menace | Groupe privé de ransomware ayant signalé une transition vers un modèle de ransomware en tant que service (RaaS) en avril 2026. |
| Particularité | Une des montées en puissance les plus rapides observées dans un groupe émergent, malgré des failles de sécurité flagrantes telles que l’utilisation de Gmail pour les communications avec les victimes et un nom de serveur directement attribuable à un pseudo d’opérateur. |
| Cibles | Entreprises de toutes tailles et de tous secteurs. NightSpire est opportuniste et attaque là où l'occasion se présente. |
| Accès initial | Exploits CVE-2024-55591, attaques par force brute via le protocole RDP (Remote Desktop Protocol), campagnes de hameçonnage. |
| Méthode d’extorsion | Double extorsion par exfiltration et chiffrement de données. |
| Site de fuite | Site de fuite dédié (DLS) avec une liste de victimes et une page répertoriant les non-payeurs et offrant des téléchargements gratuits de données volées. |
Chaîne d'attaque de NightSpire
NightSpire suit un cycle de vie d’attaque structuré et en plusieurs phases, qui repose fortement sur des vulnérabilités connues et des outils disponibles gratuitement. Le binaire est un exécutable compilé en Go (Golang), doté de capacités de reconnaissance, d’obscurcissement et de chiffrement sophistiqué en plusieurs étapes.
Accès initial
Le principal vecteur d’accès initial de NightSpire est CVE-2024-55591, une vulnérabilité critique de contournement de l’authentification dans Fortinet FortiOS et FortiProxy. En envoyant des requêtes élaborées, un pirate non authentifié peut obtenir des privilèges de super-admin et prendre le contrôle total de l’appareil. Fortinet a révélé la faille en janvier 2025, mais son exploitation avait été observée dès novembre 2024.
Le groupe a également été observé utilisant des attaques par force brute et de bourrage d’identifiants, des campagnes d’hameçonnage, des attaques par fatigue de l’authentification multifactorielle (MFA) et l’utilisation abusive de plateformes de surveillance et de gestion à distance (RMM). Ils utilisent également d’autres exploits lorsqu’ils en ont l’opportunité.
Mouvement latéral et élévation de privilèges
NightSpire utilise des fichiers binaires prêts à l’ emploi (LOLbins) et plusieurs outils tiers légitimes fournis lors de l’attaque. Les LOLBins tels que Conhost, PowerShell et WMI sont utilisés pour exécuter des commandes et éviter la détection. Des utilitaires comme Advanced IP Scanner et Everything.exe sont utilisés pour cartographier le réseau et rechercher les dossiers financiers, les communications internes, les bases de données clients, et tout ce que le groupe juge utile.
La collecte d’identifiants est effectuée avec Mimikatz, qui extrait les mots de passe, les hachages et les tickets Kerberos de la mémoire LSASS afin d’accéder aux privilèges d’administrateur de domaine. AnyDesk est utilisé pour l’accès à distance permanent et l’accès direct au clavier (HOK).
Exfiltration de données
NightSpire collecte des fichiers depuis le réseau à l’aide d’utilitaires de copie natifs de Windows ou d’un script personnalisé pour PowerShell. Les fichiers sont regroupés dans des archives chiffrées à l’aide de 7-Zip, puis transférés vers une infrastructure contrôlée par l’attaquant à l’aide de WinSCP, MEGACmd (Mega cloud storage) ou Rclone.
Chiffrement et déploiement de ransomware
NightSpire utilise une stratégie de chiffrement hybride optimisée pour la vitesse. Les fichiers volumineux de certains types (iso, vhdx, vmdk) sont chiffrés par blocs de 1 Mo, tandis que tous les autres fichiers subissent un chiffrement complet. La plupart des fichiers chiffrés sont renommés avec l'extension « .nspire », mais le groupe traite les fichiers Microsoft OneDrive différemment.
NightSpire chiffre les fichiers stockés dans Microsoft OneDrive sans modifier les icônes ou les extensions de fichiers. Lorsque les utilisateurs accèdent à leurs données OneDrive, tous les noms de fichiers et icônes restent intacts, mais les données sous-jacentes sont corrompues et les fichiers ne peuvent pas être ouverts. Aucun indice visuel ne permet de déceler une activité de chiffrement. Il s’agit d’une capacité opérationnelle avancée car elle vise à retarder la détection et à donner plus de temps à l’attaque. Cela permet également d’éviter toute interruption de la synchronisation avec le cloud OneDrive.
Voici l’une des notes de rançon de NightSpire :
Note de rançon NightSpire, via Ransomware.live
Extorsion et négociation
La stratégie d’extorsion de NightSpire est agressive et conçue pour créer l’urgence et maintenir la pression sous plusieurs angles à la fois. Les victimes ne disposent souvent que de 48 heures à compter de la première demande de rançon avant que les données volées ne soient publiées. Le groupe fait en sorte qu’il soit difficile pour les victimes de les éviter en utilisant plusieurs canaux de communication en plus de son propre portail de négociation. Si les négociations n’aboutissent pas, NightSpire peut contacter directement les employés, divulguer des échantillons de données volées ou même publier des extraits de communications antérieures afin d’accroître le risque pour la réputation. Si la victime ne paie pas, NightSpire transmet les données volées à d’autres acteurs malveillants.
Chat de négociation NightSpire, via Ransomware.live
Nom et logo du groupe
Page d’accueil de NightSpire DLS avec logo et message typique d’un groupe de ransomware, via Red Hot Cyber
La page About du site de fuite de données NightSpire s’ouvre sur le message « Greetings to world~ » avec un tilde en fin de phrase. Le tilde est un marqueur documenté de la communication en ligne en Asie de l’Est, en particulier de la culture Internet chinoise. Le texte qui suit est théâtral et grandiose et confirme l’idée selon laquelle les opérateurs sont de jeunes opérateurs qui tentent de se forger une identité intimidante.
NightSpire a lancé son site de fuite de données, et vraisemblablement son identité visuelle, en mars 2025. Les chercheurs ont rapidement identifié un clin d’œil au « Nightspire » dans l’univers de World of Warcraft (WoW), où le Nightspire est à la fois un siège de pouvoir et une réussite de haut niveau. Le groupe a stylisé son nom de marque avec un S majuscule vert, qui pourrait symboliser le « fel green » de WoW. Cela peut également symboliser le signe du dollar, ou les deux.
Le logo présente une flèche ou une tour angulaire, représentée en tons dorés sur un cercle noir. Le texte « NAN SIRE » sous le graphique pourrait vouloir dire n’importe quoi, mais « SIRE » est un titre pour un seigneur ou un souverain. Le texte sur la page à côté du logo affiche le message « kneel before our demands. » (agenouillez-vous devant nos demandes).
Gardez à l’esprit qu’il s’agit d’interprétations de la marque NightSpire que le groupe n’a pas confirmées publiquement.
Localisation et identités
Il n’y a pas beaucoup d’éléments permettant de situer NightSpire dans un lieu géographique précis. Aucune attribution formelle du gouvernement à un État-nation n’a été publiée, et aucune action des forces de l’ordre, arrestation ou inculpation n’a été signalée contre NightSpire au 1er mai 2026. Cependant, les infrastructures observées et les historiques des opérateurs fournissent plusieurs indicateurs géographiques qui pointent collectivement vers un lien d’opérateurs lié à l’Inde avec une possible implication de sinophones. Le premier d’entre eux est le tilde (~) dont nous avons parlé plus haut.
L’indicateur géographique le plus concret est l’adresse IP 14.139.185[.]60, documentée pour la première fois par S-RM en mars 2025. Cette adresse IP a été identifiée comme le serveur distant d’exfiltration de données WinSCP associé à l’infrastructure de NightSpire. L’adresse IP a été republiée en tant qu’indicateur de compromission (IoC) par plusieurs autres sources et chercheurs, bien qu’aucune source ne précise si ou quand cette adresse IP a été retirée.
Cette adresse IP fait partie d'un bloc attribué à l'université agricole du Kerala sur le réseau national de connaissances de l'Inde (NKN). Il s’agit d’un petit bloc non portable de 16 adresses IP attribuées à cette université par l’initiative de connectivité académique de l’Inde. Il est possible que le groupe ait géré son infrastructure depuis l'école, mais de nombreuses institutions universitaires ont été compromises ces dernières années. Il est plus probable que NightSpire ait profité d'un hébergeur compromis et d'une installation à bande passante potentiellement élevée.
On sait que deux pseudos d’opérateurs sont associés à NightSpire :
Xdragon128 (alias Xdragon333) est le principal opérateur destiné au public. Le pseudo suit les conventions de nommage classiques des joueurs (« dragon » plus un chiffre) en accord avec l’esthétique plus large de la culture du jeu observée dans l’image de marque du groupe.
cuteliyuan est le deuxième opérateur connu. Ce pseudonyme contient « liyuan », un prénom chinois courant, suggérant un individu parlant chinois. Cela correspond aux observations des marqueurs culturels d’Asie de l’Est, comme le tilde dans le message d’accueil sur le site de fuite de données de NightSpire.
Naissance
NightSpire a documenté des connexions à une chaîne d'identités, d'outils et de communautés antérieures remontant à mi-2024. Ce qui est intéressant ici, c'est que cette chaîne passe par des opérateurs humains partagés plutôt que par du code partagé.
Détections précoces des opérateurs
Fin 2024, l’acteur xdragon128 aurait collaboré avec Paranodeus pour créer et promouvoir l’ensemble d’outils Parano basé sur Python. Cette activité a été observée dans les groupes Telegram DarkAssault et DeepWing. Au cours de cette même période, xdragon128 est apparu dans des canaux proches des milieux hacktivistes liés à CyberVolk.
Les outils Paradoneus sont promus par CyberVolk, via Cyfirma
Cela semble être les premiers pas de xdragon128 dans l’écosystème des ransomware.
De nombreuses informations indiquent que Paranodeus et xdragon128 opèrent au sein des mêmes communautés Telegram et collaborent à la distribution de Parano. Ces canaux Telegram ont été interdits et il ne semble pas y avoir d’archives ni de captures d’écran disponibles. Les images du forum publiées ici et ici, prises ensemble, semblent confirmer cette collaboration. D’autres recherches font référence à « Paranodeus (aka xdragon128) ». Nous n’avons aucune preuve confirmant que les deux pseudonymes représentent la même personne.
Opération d’extorsion de Rbfs
Début 2025, xdragon128 apparaît dans l’opération d’extorsion de Rbfs, qui a eu une courte durée de vie et aucun positionnement clair. Voici un message publié sur un forum annonçant le statut d’une victime :
Publication de Xdragon128 sur la victime de Rbfs, via S-RM
Voici une capture d’écran partielle du site de fuite de données NightSpire en date du 21 mars 2025, montrant la même victime que sur l’image ci-dessus :
Liste des victimes de NightSpire, via S-RM
Vous pouvez consulter les captures d’écran complètes et les autres victimes partagées ici. Les noms ont été caviardés par les chercheurs.
À ce stade, nous avons la première apparition documentée du deuxième opérateur bien connu de NightSpire. De nombreuses sources indiquent que le pseudo « cuteliyuan » a partagé des liens Telegram vers les données des victimes de Rbfs, ce qui suggère une activité coordonnée juste avant l’émergence de NightSpire. Aucune capture d’écran ou preuve archivée de cette activité ne semble être accessible au public, mais la cohérence des rapports indépendants fournit un contexte favorable.
Rebranding vers NightSpire
La transition de Rbfs à NightSpire se produit brusquement au début de mars 2025, l’activité de Rbfs cessant alors que NightSpire émerge au cours de la même période. Plusieurs sources identifient des opérateurs communs et des victimes qui se chevauchent, comme cela est décrit ci-dessus. Les indicateurs de continuité de l’infrastructure confirment ce lien, notamment le nom d’hôte « XDRAGON-SERVER1 », qui a été attribué au pseudo xdragon128 dans les premiers rapports d’incidents.
NightSpire présente une filiation claire avec l’activité antérieure de Rbfs, mais il existe plusieurs différences notables, aussi bien en termes de capacités que d’exécution.
- La charge utile du ransomware basée sur Go représente un changement par rapport aux outils basés sur Python associés à l’écosystème Parano. Cela suggère une rupture dans le développement sous-jacent de malware.
- NightSpire utilise un modèle complet de double extorsion, combinant le chiffrement avec un site de fuite dédié et une publication structurée des victimes. Rbfs n’a été observé que pour l’extorsion de données.
- Les premiers mois de NightSpire ont été marqués par des éléments d'immaturité opérationnelle. Les chercheurs ont découvert des listes de répertoires exposées et une infrastructure identifiable. Les négociations étaient parfois menées via Gmail, ce qui introduisait un risque de perturbation du compte lors des négociations en cours.
La continuité des opérateurs principaux, combinée au calendrier de transition abrupt et aux indicateurs de continuité de l’infrastructure, confirme l’hypothèse selon laquelle NightSpire représente un effort de réorganisation et de mise à l’échelle plutôt qu’un nouveau départ. Des activités antérieures placent Paranodeus dans le même écosystème, mais il n’y a pas de preuve directe reliant cette identité ou l’ensemble d’outils Parano aux opérations de NightSpire.
Indications d’un modèle de ransomware-as-a-Service (RaaS)
Les rapports publiés en avril 2026 montrent des captures d’écran de NightSpire invitant les affiliés à les contacter.
Annonce RaaS sur le site de fuite de données NightSpire, via SOSRansomware
Cela marquerait le premier pas public de NightSpire vers une stratégie de développement basée sur les affiliés.
NightSpire présente une évolution rapide vers un groupe de ransomware à double extorsion, introduisant une charge utile basée sur Go et augmentant les opérations des victimes tout en maintenant la continuité des mêmes acteurs principaux. Cette progression met en évidence une transition délibérée de l’outillage et de l’expérimentation communautaires vers une opération structurée de ransomware axée sur les revenus, gérée par du personnel partagé et non par du code partagé.
Ce que cela signifie pour vous
La progression fulgurante de NightSpire illustre la rapidité avec laquelle les opérations de ransomware évoluent.
Les dirigeants d’entreprise doivent prioriser la résilience. Il s’agit notamment de veiller à ce que les données critiques soient protégées et récupérables, de comprendre la rapidité avec laquelle les systèmes peuvent être restaurés, et de se préparer à la possibilité d’une exposition des données,et pas seulement au chiffrement. L’impact d’un incident de ransomware dépasse désormais les temps d’arrêt pour inclure le risque lié à la conformité, les atteintes à la réputation et la perte de confiance des clients.
Les investissements en matière de sécurité doivent être évalués en fonction de leur capacité à réduire l’impact d’une attaque, et non seulement de leur capacité à la prévenir. Cela inclut la mise en place d’un plan de réponse aux incidents qui prend en compte à la fois les scénarios de ransomware et de violation de données, avec des rôles définis dans les domaines juridique, de la communication et des opérations.
L’objectif n’est pas de déjouer les pirates à chaque étape, mais de faire en sorte que votre organisation puisse détecter les incidents, y répondre et se rétablir rapidement tout en restant concentrée sur la gestion de l’entreprise. Vous pouvez compléter vos efforts en faisant appel à un fournisseur de services gérés (MSP) ou à un autre fournisseur tiers pour vous assister dans cette tâche.
Pour les fournisseurs de services gérés et les équipes informatiques, la chronologie de NightSpire souligne l’importance de la rapidité, et plus précisément la vitesse à laquelle un attaquant peut passer d’un accès initial à une compromission totale. Une fois à l’intérieur, les pirates s’appuient de plus en plus sur des outils légitimes et des techniques discrètes pour identifier, collecter et préparer les données avant de déployer le ransomware. La détection précoce et le confinement sont donc essentiels.
Les défenseurs doivent donner la priorité à la visibilité sur l’activité des utilisateurs, les modèles d’accès aux fichiers et les mouvements de données, en particulier dans les environnements cloud tels que Microsoft 365. Des contrôles d’identité robustes, y compris l’authentification multifacteur et l’accès conditionnel, sont essentiels pour réduire le risque de piratage de compte, qui reste un point d’entrée courant. De plus, les organisations doivent s’assurer que les sauvegardes sont non seulement disponibles, mais également immuables, régulièrement testées et capables d’une restauration rapide.
Pour les MSP, ce risque est amplifié par la multiplicité des clients. Une seule compromission peut se répercuter sur tous les environnements si les contrôles ne sont pas correctement segmentés. Alors que les groupes de ransomware montrent les premiers signes d’une évolution vers des modèles de ransomware en tant que service, les MSP devraient partir du principe que les attaques seront de plus en plus fréquentes et plus diffusées. Une surveillance proactive, des contrôles de sécurité standardisés et des capacités de réponse rapide sont essentiels pour réduire à la fois la probabilité et l’impact de ces attaques.
Vous pouvez compter sur Barracuda
Optimisez votre protection et votre cyberrésilience grâce à la plateforme de cybersécurité BarracudaOne basée sur l’IA. La plateforme protège vos e-mails, vos données, vos applications et vos réseaux. Elle est renforcée par un service XDR géré 24 h/24, 7 j/7, qui unifie vos défenses de sécurité et fournit une détection et une réponse intelligentes et approfondies aux menaces. Gérez la posture de sécurité de votre organisation en toute confiance, en tirant parti de la protection avancée, des analyses en temps réel et des capacités de réponse proactive. Des outils de reporting performants vous fournissent des informations claires et exploitables, vous aidant à surveiller les risques, à mesurer le retour sur investissement et à démontrer l’impact opérationnel. Ne manquez pas l’occasion de bénéficier d’une démonstration de la plateforme en vous adressant à nos experts en cybersécurité.
Rapport 2026 sur les menaces e-mail
Découvrez comment l’IA et l’hameçonnage en tant que service transforment le champ des menaces e-mail, et comment vous protéger
S’abonner au blog de Barracuda.
Inscrivez-vous pour recevoir des informations sur les menaces, des commentaires sur le secteur et bien plus encore.
Le rapport Managed XDR sur les menaces mondiales
Principales conclusions sur les tactiques utilisées par les pirates pour cibler les organisations et les failles de sécurité qu’ils tentent d’exploiter