
Microsoft-ը վերլուծել է NeedyMantis-ը, որը կոտրված ցանցերում երկարաժամկետ հասանելիություն է պահպանում
Microsoft-ը հրապարակել է NeedyMantis վնասակար ծրագրերի ընտանիքի տեխնիկական վերլուծությունը, որով հաքերները երկարաժամկետ հասանելիություն են պահպանում արդեն կոտրված ցանցերում։ Կիրառումը գնում է 2025 թվականի հոկտեմբերից։
Microsoft-ը հրապարակել է NeedyMantis կոչվող վնասակար ծրագրերի ընտանիքի տեխնիկական վերլուծությունը։ Այն հաքերներին օգնում է պահպանել երկարաժամկետ հասանելիությունը արդեն կոտրված ցանցերում։ Ծրագիրը նկատվել է փոքր թվով նպատակային ներթափանցումներում՝ հեռահաղորդակցության կազմակերպություններում, համալսարաններում, բժշկական ոչ առևտրային կազմակերպություններում և պետական կապալառուների մոտ։ Կիրառումը գնում է առնվազն 2025 թվականի հոկտեմբերից։
Microsoft-ը ծրագիրը գտել է Kaspersky-ի՝ DAEMON Tools-ի մատակարարման շղթայի հարձակման հետաքննության ցուցանիշները ստուգելիս։ DAEMON Tools Lite-ի ստորագրված տեղադրիչները վնասակար կոդ էին կրում 2026 թվականի ապրիլի 8-ից և մայիսի 5-ին փոխարինվել են մաքուր տարբերակով։ Այդ հարձակման հետ կապված ակտիվությունը Microsoft-ը հետևում է Storm-3069 անվան տակ։
Ինչպես է աշխատում NeedyMantis-ը
NeedyMantis-ը բաղկացած էր երեք մասից՝ օրինական ծրագրի պատճեն, վնասակար DLL, որը կրում է այն ֆայլի անունը, ինչ ծրագիրը բեռնում է, և գաղտնագրված արխիվ՝ DLL-ի նույն անունով։ Ծրագիրը գործարկելիս բեռնում է վնասակար DLL-ը։ Այս մեթոդը կոչվում է DLL sideloading։
Այս եղանակով օգտագործված օրինական ծրագրերի թվում են Poedit-ը, curl-ը, Vim-ը և TightVNC-ն, իսկ վնասակար կոդը նաև ներկայացել է որպես Microsoft Office-ի, Broadcom-ի, Intel-ի և NVIDIA-ի DLL ֆայլեր։ Մանրամասն վերլուծված նմուշում այն փոխարինել է Poedit-ի թարմացման բաղադրիչ WinSparkle.dll-ը։
Բեռնվելուց հետո DLL-ը գաղտնագրված արխիվից հանում և գործարկում է հաջորդ փուլը, որը վերծանում է հիմնական բաղադրիչը։ Այն HTTPS-ով միանում է C2 սերվերին, ապա անցնում WebSocket կապի, որտեղից օպերատորները կարող են բեռնել ու հանել լրացուցիչ մոդուլներ։
Ով է կանգնած հետևում
Storm-3069-ը ժամանակավոր անուն է. Microsoft-ը Storm անուններ է տալիս նոր կամ դեռևս չձևավորված խմբերին, քանի դեռ վստահ չէ, թե ով է նրանց հետևում։ Ընկերությունը NeedyMantis-ը տեսել է նաև այդ խմբի ակտիվությունից դուրս և չի բացառում, որ այն օգտագործում է մեկից ավելի խումբ։ Գնահատմամբ՝ ակտիվությունը ծագում է Չինաստանից, սակայն չինական պետական դերակատարի հետ չի կապվում։
Google Threat Intelligence Group-ը DAEMON Tools-ի արշավի հետևում կանգնած դերակատարին հետևում է UNC6863 անունով, որին Mandiant-ը հունիսին նկարագրել է որպես Չինաստանի հետ հավանականորեն կապված դերակատար։
Ինչպես ստուգել ցանցը
Microsoft-ը հրապարակել է երեք SHA-256 հեշ, C2 դոմենը՝ corp.tripswithengine[.]com (443 պորտ) և վնասակար կոդում ներկառուցված firefox/21.0 user agent-ը։ Վնասակար DLL-ների ուղիներից մեկն է %ProgramFiles%\Poedit\WinSparkle.dll-ը։
Microsoft Defender-ը ծրագիրը ճանաչում է որպես TrojanDropper:Win64/NeedyMantis և Behavior:Win64/NeedyMantis։ Միայն Poedit-ի ուղու համընկնումը վարակ չի ապացուցում. WinSparkle.dll-ը Poedit-ի սովորական մասն է նույնպես, ուստի գտնված ֆայլը պետք է համեմատել հրապարակված հեշի հետ։ Խորհուրդ է տրվում նաև ստուգել արտագնա տրաֆիկը դեպի C2 դոմեն։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։