勒索病毒家族
NightSpire 勒索病毒解密与数据恢复
- 活跃中
- 高危
- 暂无公开解密工具
NightSpire 是 2025 年 2 月起活跃的新兴双重勒索团伙,以 .nspire 后缀与 readme.txt 勒索信为标志,主要利用 Fortinet 设备漏洞和弱口令 RDP 入侵,谈判期限短至 48 小时,目前无公开免费解密工具。
- 首次出现
- 2025-02
- 加密后缀
- .nspire
- 勒索信文件
- readme.txt
- 受影响平台
- Windows
家族档案
- 加密后缀
- .nspire
- 勒索信文件
- readme.txt
- _nightspire_readme.txt
- [nspire_msg].txt
- 联系方式模式
- Tor (.onion) 泄露站与谈判门户(洋葱域名以 nspire 开头)
- qTox ID 与 Telegram 频道
- ProtonMail、OnionMail 等匿名邮箱域名,亦出现过 Gmail 地址
- 勒索信内的受害者专属 UUID,部分样本附带访问口令
- 别名 / 版本
- NightSpire Ransomware、nspire
- 首次出现
- 2025-02
- 活跃状态
- 活跃中
- 运营状态
- 新近出现
- 威胁等级
- 高危
- 受影响平台
- Windows
- 标签
- 近期冒头
- 活跃中
- 双重勒索
- 勒索即服务
- 漏洞利用
- RDP 爆破
- 钓鱼邮件
目前没有任何公开免费的 NightSpire 解密工具。No More Ransom、各安全厂商与执法机构均未发布针对 .nspire 的解密器,公开分析也未披露其密钥生成或密钥管理存在可利用缺陷。
需要特别提醒:搜索「NightSpire 解密」会出现若干声称能直接解密 .nspire 文件的商业站点。这类页面通常只是数据恢复服务的引流广告,在没有攻击者私钥的前提下不存在通用解密算法。真正可行的恢复路径来自备份与快照、卷影副本、大文件分块加密留下的完好区块,以及未加密副本与日志回放——具体可行性必须先用实际样本评估,不能凭后缀下结论。
我们不支付赎金、不代为谈判,也不会以「解密工具」为名提供实为代付的服务。
最新动态
ransomware.live 记录 NightSpire 累计公开点名超过 320 家单位、覆盖 53 个国家,泄露站发布节奏延续至 2026 年 9 月;受害行业以制造业居首,其次为科技、专业服务、医疗与零售。
参考来源Barracuda 发布 NightSpire 画像:累计点名 259 家受害单位,判断其为 2025 年初 Rbfs 勒索行动的换壳延续,运营者代号 xdragon128 与 cuteliyuan;该团伙已于 2026 年 4 月在泄露站公开招募附属成员,转向 RaaS 模式。
参考来源Huntress 披露 2025 年 12 月与 2026 年 3 月两起 NightSpire 事件:均由被窃 RDP 凭据起手,安装 Chrome 远程桌面与 AnyDesk 持久化;勒索信文件名已改为 [nspire_msg].txt,加密器 enc.exe 按行动重新编译,哈希不可复用。
参考来源
家族概述
NightSpire 于 2025 年 2 月首次被观测到,同年 3 月暗网泄露站正式上线,是近两年增长最快的新兴双重勒索团伙之一。初期它以封闭自营模式运作——初始入侵、横向移动、数据外传到谈判施压全部由核心成员完成,不公开招募附属;2026 年 4 月,该团伙在泄露站公开招募附属成员,宣布转向勒索软件即服务(RaaS),这意味着后续攻击的手法会更分散、也更难预测。
Barracuda 在 2026 年 5 月的画像中判断,NightSpire 很可能是 2025 年初短暂出现的 Rbfs 勒索行动的换壳延续:代码并不相同,但人员与基础设施存在承接关系,公开可见的运营者代号为 xdragon128 与 cuteliyuan。研究人员同时指出其运营安全相当粗糙——泄露站目录可遍历、服务器主机名外泄、甚至用普通邮箱参与谈判,属于「手法凶悍但工程化程度不高」的一类团伙。
规模上它已不算小,但各家统计口径差异很大。ransomware.live 截至 2026 年 9 月记录其泄露站累计公开点名 320 余家单位、覆盖 53 个国家,Barracuda 在 2026 年 5 月的画像中给出 259 家;制造业占比最高,其次是科技、专业服务、医疗与零售,受害者最多的国家依次为美国、印度、土耳其、法国与中国台湾地区。需要并列说明的是,Halcyon 的判断与此明显不同:它认为该团伙在 2026 年二季度后活动显著衰减、年中已接近休眠,公开点名数量只有 25–30 家。本条目按泄露站仍有新条目发布采信「持续活跃」,但这一结论存在源冲突,读者不宜把任一数字当作定论。选择目标以外网暴露面大、安全基线薄弱的中小型组织为主,属于典型的机会型攻击,行业并不是筛选条件。
对国内企业的现实意义在于入口本身:Fortinet 边界设备的已知漏洞与弱口令 RDP,恰恰是制造企业和跨境分支机构最常见的暴露面。目前没有公开报告确认针对中国大陆的定向战役,但亚太地区受害者数量不低,海外子公司与外贸分支同样在其打击面内。
如何识别
后缀:被加密文件在原文件名后追加 .nspire,例如 order.xlsx 变为 order.xlsx.nspire,文件名主体不改写、不随机化。
勒索信:每个含加密文件的目录都会落一份纯文本勒索信,已公开记录的文件名有三种——readme.txt(SonicWall、Proven Data 等记录的早期主流形式)、_nightspire_readme.txt(Huntress 记录的 2025 年 12 月样本)与 [nspire_msg].txt(Huntress 记录的 2026 年 3 月样本,方括号来自文字描述、未见样本截图直接核实)。信中包含受害者专属 UUID,部分样本还附带一串访问口令,用于登录暗网谈判门户;文案强调数据已被复制外传,并给出 48 小时左右的极短期限。
一个容易被漏掉的特征:勒索信会明确声称「OneDrive 中的文件同样已被加密」。NightSpire 对 OneDrive 同步目录中的文件不改后缀、不改图标,因此在资源管理器里看起来一切正常,实际内容已被覆盖。企业排查时若只按 .nspire 后缀统计受影响范围,会严重低估损失。
主机侧痕迹:加密器通常以普通可执行文件的形式由攻击者手工落地在用户可写目录(具体文件名按行动而变,不宜作为固定特征);同一批行动中多次出现 Chrome 远程桌面、AnyDesk、Everything(voidtools)、7-Zip 与 MEGAsync 的安装记录,Huntress 分析的两起事件还出现了 VMware Workstation 与 WPS Office。由于加密器按行动重新编译(Huntress 对比 2025 年 12 月与 2026 年 3 月两个版本的哈希并不相同),不能只靠哈希做判定。
传播与入侵方式
NightSpire 的入侵手法不依赖零日,全部落在「暴露面 + 凭据」这两件事上:
- 边界设备漏洞:360 与 Barracuda 均将 Fortinet FortiOS/FortiProxy 的身份验证绕过漏洞 CVE-2024-55591 列为其主要初始入口,利用后可直接取得超级管理员权限;
- RDP:弱口令爆破与撞库获取的 RDP 凭据是另一条高频路径,Huntress 分析的 2026 年 3 月事件即由被窃 RDP 凭据起手;
- 钓鱼邮件、MFA 疲劳攻击与 RMM 平台滥用:用于绕过已启用多因素认证的账号;
- 持久化:入侵后安装 Chrome 远程桌面与 AnyDesk 作为常驻通道,比自研后门更难被当成恶意软件拦截;
- 横向与资产测绘:一手事件分析中反复出现的是 Everything(voidtools)这类文件检索工具,用于快速定位高价值数据;凭据抓取与远程执行工具(如 Mimikatz、PsExec 一类)在公开汇总中被提及,但未在已公开的逐案分析中逐项确认,排查时应按「可能出现」而非「必然出现」对待;
- 数据外传:用 7-Zip 打成压缩包,再经 MEGA/MEGAsync、WinSCP 等渠道上传到云盘,为双重勒索备好筹码。
整体是明显的手工作业特征:攻击者在网内停留、逐台确认,再择机集中投放加密器。这也意味着日志里通常留有充足的可追溯痕迹。
加密特点
加密器:Go 语言编写的单体可执行文件,静态链接、自带运行时。目前所有可查的一手事件分析(Huntress、SonicWall、Barracuda 等)记录的都是 Windows 样本;Halcyon 的画像称其 Linux 与 ESXi 变种「在开发中、尚未投入使用」,商业数据恢复站点关于「NightSpire ESXi 加密器」的说法则缺乏可信的技术复现。因此本条目只标注 Windows 平台,虚拟化环境的风险应按「理论可能、尚未证实」对待,不要据此推断已有成熟的 ESXi 加密器。
算法:公开分析描述为对称算法加密文件内容、RSA 封装文件密钥的常规混合结构,多家汇总记为 AES-256 + RSA-2048,另有分析提到样本中存在 RC4/XOR 一类的混淆处理。各家描述并不完全一致,且未见公开的完整逆向报告交叉验证,细节以实际样本实测为准。无论具体参数如何,在没有攻击者私钥的前提下都无法逆推。
分块加密是关键特征:NightSpire 采用速度优先的混合策略——对 iso、vhdx、vmdk、zip、bak、mdf 等大文件只做分块的部分加密,其余文件整体加密(分块步长未见权威公开数据,须按样本实测)。对企业而言这一点直接决定恢复路线:虚拟磁盘、数据库文件与备份归档中往往保留大量未被覆盖的原始区块,为结构化修复留出空间;而 Office 文档、图纸、源码这类小文件基本被完整覆盖,只能靠副本和备份。
卷影副本:与多数主流家族不同,公开事件分析中并未记录 NightSpire 系统性删除卷影副本或禁用 Windows 恢复环境——Huntress 注意到该团伙更依赖手工安装的第三方工具,而非其他勒索团伙惯用的系统自带删除命令。但这只是事件观察类结论、不是厂商逆向给出的普遍结论:攻击者仍可能手工清理,卷影也可能因写入被挤出。请把它当作「须现场验证的有利假设」而非家族属性,应急时第一时间检查 VSS 快照——这是该家族少见且价值很高的恢复窗口。
双重勒索:先外传后加密,拒付则在泄露站公开点名并分批放出数据。360 与 ransomware.live 均记录其施压手法以「极短期限 + 公开点名损害声誉」为主,谈判窗口短至两天。
先评估,再动手
可恢复性评估
NightSpire 勒索病毒解密没有捷径,可行性必须按样本、按文件类型分层判断。我们不支付赎金、不代为谈判,只做技术恢复与取证。
1)公开解密器:目前没有。No More Ransom 与各厂商均未发布 .nspire 解密工具,也未公开任何可利用的密钥缺陷。任何声称能直接解密的工具都需要先在副本上验证,切勿在原盘运行。
2)卷影副本与快照(该家族优先级最高):由于公开事件中未见系统性删除卷影的行为(属事件观察结论,需现场核实),VSS 快照、存储层快照(NAS/SAN)、虚拟化平台快照与备份服务器上未被触达的副本,往往是恢复比例最高的路径。应急第一小时就应完成盘点,并避免任何写入把快照挤出。
3)大文件分块加密留下的修复空间:iso、vhdx、vmdk、bak、mdf 等仅做分块的部分加密(步长须按样本实测),虚拟磁盘可尝试修复分区表与文件系统结构后挂载提取内部文件;SQL Server、Oracle、MySQL 可尝试页级抽取与逻辑重建。恢复比例取决于关键结构(文件头、页目录、日志区)是否恰好落在被覆盖的块上,必须先抽样实测再定范围。
4)未加密副本与日志回放:文件服务器回收站、终端本地缓存、BI 与报表中间库、ERP 归档导出、数据库事务日志与业务系统操作日志,都可能支撑关键数据重建或时点回放。务必单独核查 OneDrive/云盘——被加密的云端文件后缀未变,需要用版本历史与回收站逐目录还原,不能默认「没变后缀就没事」。
5)底层碎片恢复:若加密器以「写新文件 + 删原文件」方式落盘,原始数据可能仍以未分配簇形式留在磁盘上,可通过原始扇区扫描提取。前提是第一时间停止对原盘写入。
我们交付的是可验证的评估结论与明确的恢复范围。全量解密不在承诺之列,也不存在任何能确保数据完整复原的技术路径。
我们的处置方案
中了 NightSpire 勒索病毒怎么办?
隔离与取证固定
断开受影响主机的业务网络与存储链路,不要重启、不要关机。NightSpire 会安装 Chrome 远程桌面与 AnyDesk 作为常驻通道,重启只会丢失内存证据而不会清除驻留。优先对域控、备份服务器、虚拟化管理机与 Fortinet 边界设备做镜像或快照,导出 VPN、防火墙与 AD 日志,保留 3–5 个 .nspire 加密文件和勒索信原件。同时立即冻结 OneDrive 同步客户端,防止云端版本被继续覆盖。
家族识别与加密行为分析
以 .nspire 后缀、readme.txt / _nightspire_readme.txt / [nspire_msg].txt 勒索信结构与文件尾部标记确认家族,并注意加密器按行动重编译、哈希不可复用。重点测量两件事:大文件的分块步长与被覆盖区块位置,以及 OneDrive 同步目录中未改后缀的受影响文件清单——这两项直接决定后续走结构修复还是版本回滚。
可恢复性与泄露影响评估
先盘点卷影副本、存储与虚拟化快照、离线备份和云端版本历史——这是 NightSpire 场景中回报最高的一步。再对核心数据库与虚拟磁盘做抽样修复测试,估算可恢复比例。同步评估数据外传规模:从 7-Zip 打包记录、MEGAsync/WinSCP/Rclone 流量与出网日志倒推外传了什么、多少,用于判断合规通报义务与泄露站点名后的应对口径。输出书面评估后再动手。
恢复实施与验证
全程在镜像或副本上作业,原盘只读。按业务优先级推进:先身份与域控,再 ERP/MES 等核心数据库,然后文件与邮件系统,最后是终端。虚拟化场景优先修复虚拟磁盘结构并挂载提取,而非覆盖原卷;OneDrive 与云盘按目录逐级用版本历史回滚。每恢复一批即做完整性校验与业务侧抽验(对账、报表比对、应用启动测试),形成可追溯的恢复清单。
溯源加固与验收
还原完整攻击链:Fortinet 设备是否存在未修补的 CVE-2024-55591、RDP 是否直接暴露公网、哪个账号的凭据被窃、外传发生在何时。清除 Chrome 远程桌面与 AnyDesk 等远控驻留、新增账号与计划任务,全域重置凭据并对 VPN/RDP 强制多因素认证,边界设备升级并关闭公网管理口,重建符合 3-2-1 且具备不可变副本的备份体系,并为 OneDrive 等云盘启用更长的版本保留期。最后出具事件报告与验收清单。
风险提示
中招后切勿操作
- 不要重启或关机受影响主机——内存中的进程、密钥材料与远控连接一旦丢失,取证线索与部分恢复机会会同时消失,而 AnyDesk、Chrome 远程桌面这类驻留并不会因重启而清除。
- 不要让 OneDrive/云盘继续同步。被加密的云端文件后缀不变,同步客户端会把加密结果推到云端并挤掉可用的历史版本,必须第一时间暂停同步再做版本回滚。
- 不要在原盘上试跑网上下载的所谓「NightSpire 解密工具」。该家族没有公开免费解密器,来路不明的工具可能造成二次破坏,任何验证都只能在副本上进行。
- 不要删除 readme.txt 等勒索信与 .nspire 加密样本,也不要急于「杀毒清理」——它们是版本判定、分块步长测量与恢复可行性评估的唯一依据。
- 不要格式化、重装系统或重建 RAID/存储池,也不要重新初始化数据存储,这会让卷影副本与底层碎片恢复彻底失去机会。
- 不要在 48 小时倒计时的压力下联系勒索信中的邮箱或 qTox 自行谈判。付款并不必然换来可用的密钥,也不会阻止数据在泄露站被公开。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
零售与电商行业勒索病毒应急与恢复
零售与电商的勒索事件直接体现为「卖不了货」:订单系统、会员系统、POS 收银、仓储发货同时中断,损失按小时计。本页说明零售行业的攻击特点、以下单与履约链路为核心的恢复顺序,以及会员数据外泄的处置要点。
相似勒索家族
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
- 暂无公开解密工具
Qilin
Qilin(原名 Agenda)是用 Rust 重写的跨平台 RaaS 勒索病毒,专攻 VMware ESXi 与 Linux 虚拟化环境;自 2025 年起连续多个季度位居全球最活跃勒索团伙首位,并已在台湾、香港的电子制造企业中造成受害。
- 暂无公开解密工具
SafePay
SafePay 是 2024 年底出现、2025–2026 年迅速上升的封闭式(非 RaaS)勒索团伙,以 .safepay 后缀和 readme_safepay.txt 勒索信为标志,主要通过 VPN 网关的有效凭据入侵,累计受害者已超过 500 家;无公开解密工具。
常见问题
NightSpire 常见问题
.nspire 后缀的文件能解密吗?
没有可用于 .nspire 的公开免费解密工具,在不掌握攻击者私钥的前提下也不存在通用解密算法。但「不能解密」不等于「不能恢复」。
NightSpire 场景中价值最高的三条路径是:卷影副本与各层快照(该家族未见系统性删除卷影的记录)、大文件分块加密留下的未覆盖区块(虚拟磁盘、数据库文件、备份归档可尝试结构化修复)、以及 OneDrive 等云盘的版本历史。实际能恢复多少必须先取样评估,不能凭后缀判断。
OneDrive 里的文件后缀没变,是不是没被加密?
不是。这正是 NightSpire 最容易造成误判的地方:它对 OneDrive 同步目录中的文件加密后不修改后缀与图标,勒索信里还会专门点出这一点。资源管理器看起来正常,打开却是乱码。
处置上有两个动作要立刻做:一是暂停 OneDrive 同步客户端,避免加密结果被推到云端并挤掉可用版本;二是按目录逐级检查 OneDrive 的版本历史与回收站,用未被污染的历史版本还原。只按 .nspire 后缀统计受影响范围,会明显低估损失。
勒索信只给 48 小时,要不要先付款拖延?
极短期限是 NightSpire 的固定施压手法——360 与 ransomware.live 都记录其要求两天内付款,并以在泄露站公开点名、损害声誉作为配套压力。这些是谈判策略,不是技术上的截止时间:文件早已被加密,倒计时归零并不会改变数据本身的状态。
我们不支付赎金、不代为谈判。付款并不必然换来可用且完整的解密器,也不能阻止已经外传的数据被公开或二次出售,还可能带来合规与法律风险。更有效的做法是在这 48 小时里完成隔离取证、快照盘点与外传范围评估,把主动权拿回到自己手上。
服务器是怎么被打进来的?该先查哪里?
按公开分析,优先核查三处:一是 Fortinet FortiOS/FortiProxy 边界设备是否仍存在未修补的 CVE-2024-55591 身份验证绕过漏洞,这是 360 与 Barracuda 共同指认的主要入口;二是是否有直接暴露公网或口令薄弱的 RDP;三是是否存在钓鱼、MFA 疲劳攻击或远程运维(RMM)平台被滥用的迹象。
随后在主机侧检索 Chrome 远程桌面、AnyDesk 的安装痕迹,以及 Everything、7-Zip、MEGAsync、WinSCP 一类工具的落地与运行记录(前几项在公开事件分析中已有直接记录,Rclone 等同类外传工具一并纳入排查范围即可)——它们分别对应持久化、资产测绘与数据外传阶段,是还原时间线的关键锚点。
公司名已经出现在 NightSpire 泄露站,还需要做什么?
被点名说明数据已在对方手中,重心要同时放在恢复与泄露应对上。
技术侧:从 7-Zip 打包痕迹、MEGAsync/WinSCP/Rclone 运行记录与出网流量日志倒推外传了哪些目录、多少数据量、发生在什么时间窗口,形成可举证的外传清单。管理侧:据此判断个人信息保护与数据安全相关的通报义务,准备对客户、合作伙伴与监管的统一口径,并对涉及的账号凭据、API 密钥、证书做全面轮换——泄露的凭据常被用于二次入侵或转卖。
NightSpire 转做 RaaS 之后,防护重点会变吗?
会变的是手法的分散度,不变的是入口。2026 年 4 月该团伙开始公开招募附属成员,意味着不同附属会带来各自的入侵习惯,单纯依赖既有 IOC(尤其是加密器哈希,本就按行动重编译)会越来越不可靠。
因此防护重心应该从「特征匹配」转向「暴露面收敛 + 行为检测」:边界设备补丁与版本管理、关闭公网 RDP 并强制多因素认证、监控 AnyDesk/Chrome 远程桌面等远控工具的异常安装、对 MEGAsync/WinSCP 等外传工具与大流量出网做告警,以及让备份体系具备离线或不可变副本。
参考来源
- Barracuda - NightSpire: Wannabe warlords in ransomware's shadow realm
- Huntress - Decoding NightSpire: Ransomware IOCs Aren't Set in Stone
- SonicWall Capture Labs - NightSpire ransomware threat analysis
- 360 - 2025 年 3 月勒索软件流行态势分析
- Ransomware.live - NightSpire group profile
- Halcyon - NightSpire threat group profile
- Proven Data - NightSpire ransomware overview
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于