חזרה
Microsoft פרסמה ניתוח של NeedyMantis: תוקפים שומרים על גישה ארוכת טווח ברשתות שנפרצו
SiTech AI Team2 წთ. საკითხავი

Microsoft פרסמה ניתוח של NeedyMantis: תוקפים שומרים על גישה ארוכת טווח ברשתות שנפרצו

Microsoft פרסמה ניתוח טכני של משפחת התוכנות הזדוניות NeedyMantis, שאיתה תוקפים שומרים על גישה ארוכת טווח לרשתות שנפרצו מראש. לפי הרשומה, השימוש בה תועד לפחות מאוקטובר 2025.

Microsoft פרסמה ניתוח טכני של משפחת התוכנות הזדוניות NeedyMantis, שאיתה תוקפים שומרים על גישה ארוכת טווח לרשתות שנפרצו מראש. היא נראתה במספר קטן של חדירות ממוקדות: בארגוני תקשורת, באוניברסיטאות, בעמותות רפואיות ובקבלנים ממשלתיים. השימוש בה מתועד לפחות מאוקטובר 2025.

Microsoft מצאה אותה כשבדקה אינדיקטורים מחקירת Kaspersky של תקיפת שרשרת האספקה ב-DAEMON Tools. מתקינים חתומים של DAEMON Tools Lite נשאו קוד זדוני מ-8 באפריל 2026, וב-5 במאי הוחלפו בגרסה נקייה. את הפעילות הקשורה לתקיפה הזו Microsoft עוקבת בשם Storm-3069.

איך פועלת NeedyMantis

NeedyMantis הגיעה בשלושה חלקים: עותק של תוכנה לגיטימית, DLL זדוני שנקרא על שם קובץ שהתוכנה טוענת, וארכיון מוצפן באותו שם של ה-DLL. כשהתוכנה עולה היא טוענת את ה-DLL הזדוני. השיטה נקראת DLL sideloading.

התוכנות הלגיטימיות ששימשו כך כוללות את Poedit, curl, Vim ו-TightVNC, והתוכנה הזדונית התחזתה גם לקבצי DLL של Microsoft Office, Broadcom, Intel ו-NVIDIA. בדגימה שנבדקה לעומק החליף הקובץ הזדוני את WinSparkle.dll, רכיב העדכון שבו משתמשת Poedit.

לאחר הטעינה ה-DLL מחלץ מהארכיון המוצפן את השלב הבא ומריץ אותו, וזה מפענח את הרכיב הראשי. הרכיב הראשי מתחבר לשרת C2 דרך HTTPS ואז עובר לחיבור WebSocket, שממנו יכולים המפעילים לטעון ולפרוק מודולים נוספים.

מי עומד מאחורי זה

Storm-3069 הוא שם זמני: Microsoft נותנת שמות Storm לקבוצות חדשות או מתפתחות עד שיש לה ודאות מי עומד מאחוריהן. החברה ראתה את NeedyMantis גם מחוץ לפעילות של הקבוצה הזו ואינה שוללת שיותר מקבוצה אחת משתמשת בה. לפי הערכתה הפעילות מקורה בסין, אך היא אינה משייכת אותה לשחקן מדינתי סיני.

Google Threat Intelligence Group עוקבת אחרי השחקן שמאחורי קמפיין DAEMON Tools בשם UNC6863, שאותו תיארה Mandiant ביוני כשחקן חשוד בעל זיקה לסין.

איך לבדוק את הרשת

Microsoft פרסמה שלושה ערכי SHA-256, את דומיין ה-C2 בשם corp.tripswithengine[.]com (פורט 443) ואת סוכן המשתמש firefox/21.0 שמוטבע בתוך ה-DLL של התקשורת. אחד הנתיבים של קבצי ה-DLL הזדוניים הוא %ProgramFiles%\Poedit\WinSparkle.dll.

אנטיוירוס Microsoft Defender מזהה את התוכנה בתור TrojanDropper:Win64/NeedyMantis ו-Behavior:Win64/NeedyMantis. התאמה בנתיב של Poedit לבדה אינה מוכיחה הידבקות: WinSparkle.dll הוא גם חלק תקין ב-Poedit, ולכן יש להשוות כל קובץ שנמצא לערך שפורסם. מומלץ גם לבדוק תעבורה יוצאת אל דומיין ה-C2.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.