Назад
Microsoft опублікувала аналіз NeedyMantis: шкідливе ПЗ утримує доступ у зламаних мережах
SiTech AI Team2 წთ. საკითხავი

Microsoft опублікувала аналіз NeedyMantis: шкідливе ПЗ утримує доступ у зламаних мережах

Microsoft опублікувала технічний аналіз родини шкідливих програм NeedyMantis, яку хакери використовують для довготривалого доступу до вже зламаних мереж. Використання сягає щонайменше жовтня 2025 року.

Microsoft опублікувала технічний аналіз родини шкідливих програм NeedyMantis, яку хакери використовують, щоб утримувати довготривалий доступ до вже зламаних мереж. Її зафіксували в невеликій кількості цілеспрямованих вторгнень: у телекомунікаційних організаціях, університетах, медичних неприбуткових організаціях і в державних підрядників. Використання сягає щонайменше жовтня 2025 року.

Microsoft знайшла її, перевіряючи індикатори з розслідування Kaspersky щодо атаки на ланцюг постачання DAEMON Tools. Підписані інсталятори DAEMON Tools Lite несли шкідливий код із 8 квітня 2026 року, а 5 травня їх замінили чистою версією. Активність, пов'язану з цією атакою, Microsoft відстежує як Storm-3069.

Як працює NeedyMantis

NeedyMantis складалася з трьох частин: копія легітимної програми, шкідлива DLL, названа за файлом, який програма завантажує, і зашифрований архів із тією ж назвою, що й DLL. Коли програма запускається, вона завантажує шкідливу DLL. Цей прийом називають DLL sideloading.

Серед легітимних програм, використаних у такий спосіб, є Poedit, curl, Vim і TightVNC, а шкідливий код також видавав себе за DLL-файли Microsoft Office, Broadcom, Intel і NVIDIA. У детально проаналізованому зразку він замінив WinSparkle.dll, компонент оновлення, який використовує Poedit.

Після завантаження DLL розпаковує із зашифрованого архіву наступний етап і запускає його, а той декодує головний компонент. Головний компонент з'єднується із сервером C2 через HTTPS, а потім переходить на WebSocket, звідки оператори можуть завантажувати й вивантажувати додаткові модулі.

Хто стоїть за цим

Storm-3069 це тимчасова назва: Microsoft дає назви Storm новим або ще не сформованим групам, доки не матиме впевненості, хто за ними стоїть. Компанія бачила NeedyMantis і поза активністю цієї групи та не виключає, що шкідливе ПЗ використовує більше ніж одна група. За її оцінкою, активність походить із Китаю, але з китайським державним актором її не пов'язують.

Google Threat Intelligence Group відстежує актора за атакою на DAEMON Tools як UNC6863, якого Mandiant у червні описав як імовірного актора, пов'язаного з Китаєм.

Як перевірити мережу

Microsoft опублікувала три хеші SHA-256, домен C2 corp.tripswithengine[.]com (порт 443) і user agent firefox/21.0, вбудований у комунікаційну DLL. Один із шляхів, які використовують шкідливі DLL, це %ProgramFiles%\Poedit\WinSparkle.dll.

Microsoft Defender визначає шкідливе ПЗ як TrojanDropper:Win64/NeedyMantis і Behavior:Win64/NeedyMantis. Збіг лише за шляхом Poedit не доводить зараження: WinSparkle.dll є і звичайною частиною Poedit, тому знайдений файл слід порівняти з опублікованим хешем. Також радять перевірити вихідний трафік на з'єднання з доменом C2.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.