უკან დაბრუნება
Microsoft-მა NeedyMantis-ის მავნე პროგრამის ანალიზი გამოაქვეყნა
SiTech AI Team2 წთ. საკითხავი

Microsoft-მა NeedyMantis-ის მავნე პროგრამის ანალიზი გამოაქვეყნა

Microsoft-მა NeedyMantis-ის სახელით ცნობილი მავნე პროგრამის ოჯახის ტექნიკური ანალიზი გამოაქვეყნა. პროგრამა ჰაკერებს უკვე გატეხილ ქსელებში გრძელვადიანი წვდომის შენარჩუნებაში ეხმარება და 2025 წლის ოქტომბრიდან მაინც ფიქსირდება.

Microsoft-მა NeedyMantis-ის სახელით ცნობილი მავნე პროგრამის ოჯახის ტექნიკური ანალიზი გამოაქვეყნა. პროგრამა ჰაკერებს უკვე გატეხილ ქსელებში გრძელვადიანი წვდომის შენარჩუნებაში ეხმარება. ის რამდენიმე მიზანმიმართულ შეტევაში დაფიქსირდა: სატელეკომუნიკაციო ორგანიზაციებში, უნივერსიტეტებში, სამედიცინო არაკომერციულ ორგანიზაციებში და სახელმწიფო კონტრაქტორებთან. გამოყენება სულ მცირე 2025 წლის ოქტომბრიდან იწყება.

Microsoft-მა პროგრამა Kaspersky-ის მიერ DAEMON Tools-ის მიწოდების ჯაჭვის შეტევის გამოძიების ინდიკატორების შემოწმებისას აღმოაჩინა. DAEMON Tools Lite-ის ხელმოწერილ ინსტალატორებს მავნე კოდი 2026 წლის 8 აპრილიდან ჰქონდა და ისინი სუფთა ვერსიით 5 მაისს შეიცვალა. ამ აქტივობას Microsoft Storm-3069-ის სახელით თვალყურს ადევნებს.

როგორ მუშაობს NeedyMantis

NeedyMantis სამი ნაწილისგან შედგება: ლეგიტიმური პროგრამის ასლი, მავნე DLL, რომელსაც სახელი იმ ფაილის მიხედვით აქვს, რასაც პროგრამა ტვირთავს, და დაშიფრული არქივი DLL-ის იმავე სახელით. პროგრამის გაშვებისას მავნე DLL იტვირთება, ამ მეთოდს DLL sideloading ეწოდება.

ასე გამოყენებულ პროგრამებს შორის არიან Poedit, curl, Vim და TightVNC, მავნე კოდი კი Microsoft Office-ის, Broadcom-ის, Intel-ისა და NVIDIA-ის DLL ფაილებადაც გაიცა. დეტალურად გაანალიზებულ ნიმუშში მან Poedit-ის განახლების კომპონენტი WinSparkle.dll ჩაანაცვლა.

იტვირთების შემდეგ DLL დაშიფრული არქივიდან შემდეგ ეტაპს ხსნის და აშვებს, ის კი მთავარ კომპონენტს დეკოდირებს. ეს ნაწილი C2 სერვერს HTTPS-ით უკავშირდება, შემდეგ კი WebSocket-ზე გადადის, საიდანაც ოპერატორებს დამატებითი მოდულების ჩატვირთვა და გამორთვა შეუძლიათ.

ვინ დგას მიღმა

Storm-3069 დროებითი სახელია: Microsoft „Storm“ სახელებს ახალ ან ჯერ ჩამოუყალიბებელ ჯგუფებს აძლევს, სანამ დარწმუნებით არ გაიგებს, ვინ დგას მათ მიღმა. NeedyMantis ამ ჯგუფის აქტივობის გარეთაც დაფიქსირდა და არ გამორიცხულია, რომ მას ერთზე მეტი ჯგუფი იყენებდეს. შეფასებით, აქტივობა ჩინეთიდან მომდინარეობს, თუმცა Microsoft ჯგუფს ჩინურ სახელმწიფო აქტორთან არ უკავშირებს.

Google Threat Intelligence Group DAEMON Tools-ის კამპანიის მიღმა მდგომ აქტორს UNC6863-ად თვალყურს ადევნებს; ივნისში Mandiant-მა ის „ჩინეთთან დაკავშირებულ სავარაუდო აქტორად“ აღწერა.

როგორ შემოწმდეს ქსელი

გამოქვეყნდა სამი SHA-256 ჰეში, C2 დომენი corp.tripswithengine[.]com (პორტი 443) და მავნე კოდში ჩაშენებული user agent firefox/21.0. მავნე DLL-ების ერთ-ერთი ბილიკია %ProgramFiles%\Poedit\WinSparkle.dll.

Microsoft Defender პროგრამას TrojanDropper: Win64/NeedyMantis და Behavior: Win64/NeedyMantis-ად ამოიცნობს. Poedit-ის ბილიკზე მხოლოდ ერთი დამთხვევა ინფექციას არ ამტკიცებს: WinSparkle.dll Poedit-ის ჩვეულებრივი ნაწილიცაა, ამიტომ ნაპოვნი ფაილი გამოქვეყნებულ ჰეშს უნდა შევადაროთ. კომპანია ასევე გვირჩევს გამავალი ტრაფიკის შემოწმებას C2 დომენთან კავშირებზე.

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.