
Microsoft sındırılmış şəbəkələrdə uzunmüddətli girişi saxlayan NeedyMantis-i təhlil edib
Microsoft NeedyMantis adlı zərərli proqram ailəsi haqqında texniki təhlil dərc edib. Proqram hakerlərə artıq sındırılmış şəbəkələrdə uzunmüddətli girişi saxlamağa kömək edir və istifadəsi 2025-ci ilin oktyabrından müşahidə olunur.
Microsoft NeedyMantis adlı zərərli proqram ailəsi haqqında texniki təhlil dərc edib. Proqram hakerlərə artıq sındırılmış şəbəkələrdə uzunmüddətli girişi saxlamağa kömək edir. O, az sayda hədəflənmiş hücumda görülüb: telekommunikasiya təşkilatları, universitetlər, tibbi qeyri-kommersiya təşkilatları və dövlət podratçıları. İstifadəsi ən azı 2025-ci ilin oktyabrına qədər uzanır.
Microsoft proqramı Kaspersky-nin DAEMON Tools təchizat zənciri hücumuna dair araşdırmasındakı göstəriciləri yoxlayarkən tapıb. DAEMON Tools Lite-ın imzalanmış quraşdırıcıları 8 aprel 2026-cı ildən zərərli kod daşıyırdı və 5 mayda təmiz versiya ilə əvəz edildi. Microsoft bu fəaliyyəti Storm-3069 adı ilə izləyir.
NeedyMantis necə işləyir
NeedyMantis üç hissədən ibarət idi: qanuni proqramın surəti, proqramın yüklədiyi faylın adını daşıyan zərərli DLL və DLL ilə eyni adlı şifrələnmiş arxiv. Proqram işə düşəndə zərərli DLL-i yükləyir. Bu üsula DLL sideloading deyilir.
Bu şəkildə istifadə olunan qanuni proqramlar arasında Poedit, curl, Vim və TightVNC var; zərərli kod həmçinin Microsoft Office, Broadcom, Intel və NVIDIA DLL faylları kimi görünüb. Ətraflı təhlil olunan nümunədə o, Poedit-in istifadə etdiyi yeniləmə komponenti WinSparkle.dll-i əvəz edib.
Yükləndikdən sonra DLL şifrələnmiş arxivdən növbəti mərhələni açıb işə salır, o mərhələ isə əsas komponenti deşifrə edir. Əsas komponent HTTPS ilə C2 serverinə qoşulur, sonra operatorların əlavə modul yükləyib çıxara bildiyi WebSocket bağlantısına keçir.
Arxasında kim dayanır
Storm-3069 müvəqqəti addır: Microsoft yeni və ya hələ formalaşmamış qruplara, arxalarında kimin dayandığına əmin olana qədər Storm adları verir. Şirkət NeedyMantis-i bu qrupun fəaliyyətindən kənarda da görüb və onu birdən çox qrupun istifadə edə biləcəyini istisna etmir. Qiymətləndirməyə görə fəaliyyət Çindən qaynaqlanır, lakin Çin dövlət aktoru ilə əlaqələndirilmir.
Google Threat Intelligence Group DAEMON Tools kampaniyasının arxasındakı aktoru UNC6863 kimi izləyir; Mandiant iyun ayında onu Çinlə bağlı olduğu ehtimal edilən aktor kimi təsvir edib.
Şəbəkəni necə yoxlamaq olar
Microsoft üç SHA-256 heşi, C2 domeni corp.tripswithengine[.]com (443 portu) və zərərli kodun rabitə DLL-inə daxil edilmiş firefox/21.0 user agent-i dərc edib. Zərərli DLL-lərin istifadə etdiyi yollardan biri %ProgramFiles%\Poedit\WinSparkle.dll-dir.
Microsoft Defender Antivirus proqramı TrojanDropper:Win64/NeedyMantis və Behavior:Win64/NeedyMantis kimi tanıyır. Təkcə Poedit yolunda uyğunluq infeksiyanı sübut etmir: WinSparkle.dll Poedit-in adi hissəsidir də, ona görə tapılan fayl dərc olunmuş heşlə müqayisə edilməlidir. Həmçinin C2 domeninə gedən xarici trafikin yoxlanılması tövsiyə olunur.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.