Geri Dön
Microsoft, ele geçirilmiş ağlarda uzun süreli erişim sağlayan NeedyMantis'i analiz etti
SiTech AI Team2 წთ. საკითხავი

Microsoft, ele geçirilmiş ağlarda uzun süreli erişim sağlayan NeedyMantis'i analiz etti

Microsoft, NeedyMantis adlı kötü amaçlı yazılım ailesi hakkında teknik bir analiz yayımladı. Yazılım, saldırganların daha önce ele geçirdikleri ağlarda uzun süreli erişimi korumasına yardımcı oluyor.

Microsoft, NeedyMantis adlı kötü amaçlı yazılım ailesi hakkında teknik bir analiz yayımladı. Yazılım, saldırganların daha önce ele geçirdikleri ağlarda uzun süreli erişimi korumasına yardımcı oluyor. Az sayıda hedefli saldırıda görüldü: telekomünikasyon kuruluşları, üniversiteler, kâr amacı gütmeyen sağlık kuruluşları ve devlet yüklenicileri. Kullanımı en az Ekim 2025'e uzanıyor.

Microsoft yazılımı, Kaspersky'nin DAEMON Tools tedarik zinciri saldırısına ilişkin soruşturmasındaki göstergeleri incelerken buldu. DAEMON Tools Lite'ın imzalı kurulum dosyaları 8 Nisan 2026'dan itibaren kötü amaçlı kod taşıdı ve 5 Mayıs'ta temiz bir sürümle değiştirildi. Microsoft bu etkinliği Storm-3069 adıyla izliyor.

NeedyMantis nasıl çalışıyor

NeedyMantis üç parçadan oluşuyordu: meşru bir programın kopyası, programın yüklediği bir dosyanın adını taşıyan kötü amaçlı bir DLL ve DLL ile aynı ada sahip şifreli bir arşiv. Program başladığında kötü amaçlı DLL'i yükler. Bu yönteme DLL sideloading deniyor.

Bu şekilde kullanılan meşru programlar arasında Poedit, curl, Vim ve TightVNC var; kötü amaçlı yazılım ayrıca Microsoft Office, Broadcom, Intel ve NVIDIA DLL dosyaları gibi de göründü. Ayrıntılı incelenen örnekte, Poedit'in kullandığı güncelleme bileşeni WinSparkle.dll'in yerini aldı.

Yüklendikten sonra DLL, şifreli arşivden sonraki aşamayı çıkarıp çalıştırıyor, o aşama da ana bileşeni çözüyor. Ana bileşen HTTPS üzerinden bir C2 sunucusuna bağlanıyor, ardından operatörlerin ek modül yükleyip kaldırabildiği bir WebSocket bağlantısına geçiyor.

Arkasında kim var

Storm-3069 geçici bir ad: Microsoft, arkalarında kimin olduğundan emin olana kadar yeni veya gelişmekte olan gruplara Storm adları veriyor. Şirket NeedyMantis'i bu grubun etkinliğinin dışında da gördü ve yazılımı birden fazla grubun kullanıyor olabileceğini söylüyor. Değerlendirmesine göre etkinlik Çin'den kaynaklanıyor, ancak bir Çin devlet aktörüyle ilişkilendirilmiyor.

Google Threat Intelligence Group, DAEMON Tools kampanyasının arkasındaki aktörü UNC6863 olarak izliyor; Mandiant haziran ayında bunu Çin bağlantılı olduğu düşünülen bir aktör olarak tanımladı.

Ağ nasıl kontrol edilir

Microsoft üç SHA-256 karma değeri, C2 alan adı corp.tripswithengine[.]com (443 numaralı port) ve yazılımın iletişim DLL'ine gömülü firefox/21.0 user agent'ını yayımladı. Kötü amaçlı DLL'lerin kullandığı yollardan biri %ProgramFiles%\Poedit\WinSparkle.dll.

Microsoft Defender Antivirus yazılımı TrojanDropper:Win64/NeedyMantis ve Behavior:Win64/NeedyMantis olarak tanımlıyor. Yalnızca Poedit yolunda bir eşleşme enfeksiyonu kanıtlamıyor: WinSparkle.dll Poedit'in normal bir parçası da olduğu için bulunan dosya yayımlanan karma değeriyle karşılaştırılmalı. Ayrıca C2 alan adına giden bağlantılar için dış trafiğin kontrol edilmesi öneriliyor.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.