العودة
Microsoft تحلّل برمجية NeedyMantis المستخدمة للحفاظ على وصول طويل الأمد في شبكات مخترقة
SiTech AI Team2 წთ. საკითხავი

Microsoft تحلّل برمجية NeedyMantis المستخدمة للحفاظ على وصول طويل الأمد في شبكات مخترقة

نشرت Microsoft تحليلاً تقنياً لعائلة برمجيات خبيثة تُعرف باسم NeedyMantis، يستخدمها المخترقون للاحتفاظ بوصول طويل الأمد إلى شبكات سبق أن اختُرقت. ويعود استخدامها إلى أكتوبر 2025 على الأقل.

نشرت Microsoft تحليلاً تقنياً لعائلة برمجيات خبيثة تُعرف باسم NeedyMantis، يستخدمها المخترقون للاحتفاظ بوصول طويل الأمد إلى شبكات سبق أن اختُرقت. وظهرت في عدد قليل من عمليات الاختراق الموجّهة لدى مؤسسات اتصالات وجامعات ومنظمات طبية غير ربحية ومتعاقدين مع الحكومات، ويعود استخدامها إلى أكتوبر 2025 على الأقل.

عثرت Microsoft عليها أثناء متابعة مؤشرات من تحقيق Kaspersky في هجوم سلسلة التوريد على DAEMON Tools. حملت مثبِّتات موقّعة لبرنامج DAEMON Tools Lite شيفرة خبيثة اعتباراً من 8 أبريل 2026 واستُبدلت بنسخة نظيفة في 5 مايو. وتتابع Microsoft هذا النشاط تحت اسم Storm-3069.

كيف تعمل NeedyMantis

جاءت NeedyMantis في ثلاثة أجزاء: نسخة من برنامج شرعي، وملف DLL خبيث يحمل اسم ملف يُحمّله البرنامج، وأرشيف مشفّر بالاسم نفسه. وعند تشغيل البرنامج يُحمّل ملف DLL الخبيث، وهي تقنية تُعرف باسم DLL sideloading.

من البرامج الشرعية المستخدمة بهذه الطريقة Poedit وcurl وVim وTightVNC، كما تنكّرت الشيفرة الخبيثة في هيئة ملفات DLL تابعة لـ Microsoft Office وBroadcom وIntel وNVIDIA. وفي العيّنة المحلّلة بالتفصيل استبدلت الملف WinSparkle.dll، مكوّن التحديث الذي تستخدمه Poedit.

وبعد التحميل يستخرج ملف DLL المرحلة التالية من الأرشيف المشفّر ويشغّلها، وتلك المرحلة تفكّ ترميز المكوّن الرئيسي. يتصل المكوّن الرئيسي بخادم C2 عبر HTTPS ثم ينتقل إلى اتصال WebSocket يستطيع المشغّلون عبره تحميل وحدات إضافية وإزالتها.

من يقف خلف ذلك

اسم Storm-3069 مؤقت: تمنح Microsoft أسماء Storm للمجموعات الجديدة أو الناشئة حتى تتأكد من هوية من يقف خلفها. ورصدت الشركة NeedyMantis أيضاً خارج نشاط هذه المجموعة، ولا تستبعد أن تستخدمها أكثر من مجموعة. وترى أن النشاط ينشأ في الصين، لكنها لا تربطه بفاعل حكومي صيني.

تتابع Google Threat Intelligence Group الفاعل وراء حملة DAEMON Tools تحت اسم UNC6863، الذي وصفته Mandiant في يونيو بأنه فاعل يُشتبه في ارتباطه بالصين.

كيف تُفحص الشبكة

نشرت Microsoft ثلاث قيم SHA-256، ونطاق C2 وهو corp.tripswithengine[.]com (المنفذ 443)، وعامل المستخدم firefox/21.0 المضمّن في ملف الاتصالات الخبيث. ومن المسارات التي تستخدمها ملفات DLL الخبيثة %ProgramFiles%\Poedit\WinSparkle.dll.

يتعرّف Microsoft Defender على البرمجية باسم TrojanDropper:Win64/NeedyMantis وBehavior:Win64/NeedyMantis. ومطابقة مسار Poedit وحده لا تثبت الإصابة، لأن WinSparkle.dll جزء طبيعي من Poedit أيضاً، لذا يجب مقارنة أي ملف يُعثر عليه بالقيمة المعلنة. ويُنصح كذلك بفحص حركة البيانات الصادرة بحثاً عن اتصالات بنطاق C2.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.