Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Хакери користат NeedyMantis за одржување долгорочен пристап до компромитирани мрежи

Хакери користеле malware фамилија наречена NeedyMantis за да одржат долгорочен пристап до мрежи во кои веќе претходно успеале да се инфилтрираат, соопшти Microsoft во техничка анализа.

Малициозниот софтвер е забележан во мал број таргетирани упади во телекомуникациски организации, универзитети, медицински непрофитни организации, меѓувладини организации и владини изведувачи. Неговата употреба датира најмалку од октомври 2025 година.

Microsoft го открил NeedyMantis додека ги следел индикаторите од истрагата на Kaspersky за supply chain нападот врз DAEMON Tools. Во тој напад, официјалните и дигитално потпишани инсталери за програмата DAEMON Tools Lite содржеле малициозен код почнувајќи од 8 април 2026 година. Производителот ги заменил со чиста верзија на 5 мај.

Microsoft ја следи активноста поврзана со тој напад под ознаката Storm-3069. Компанијата вели дека Storm-3069 е една од групите што користат NeedyMantis, иако досега не забележала самиот malware да се шири преку supply chain напад. Безбедносните тимови можат да ги проверуваат своите мрежи со користење на hash вредностите на датотеките, домените, патеките на датотеките и hunting query-јата што ги објавил Microsoft и кои се наведени подолу.

Како работи NeedyMantis

Во случаите што ги анализирал Microsoft, NeedyMantis пристигнувал како пакет составен од три делови: копија од легитимна програма, малициозна DLL-датотека именувана според датотека што ја вчитува таа програма и шифрирана архива со истото име како DLL-датотеката. Кога програмата се стартува, таа ја вчитува малициозната DLL. Оваа техника се нарекува DLL sideloading.

Легитимните програми што биле злоупотребени на овој начин вклучуваат Poedit алатката за превод, curl, текстуалниот уредувач Vim и алатката за далечински пристап TightVNC. Malware-от исто така се претставувал како DLL-датотеки од Microsoft Office, Broadcom, Intel и NVIDIA.

Во примерокот што Microsoft детално го анализирал, малициозната датотека ја заменила WinSparkle.dll, компонентата за ажурирање што ја користи Poedit.

Во еден упад, оператор кој веќе бил внатре во мрежата го користел Impacket toolkit-от за да го копира пакетот од мрежен share и да го стартува на целната машина. Начинот на кој напаѓачите првично добиваат пристап до мрежата може да се разликува од еден до друг упад.

Откако ќе се вчита, DLL-датотеката ја распакува следната фаза од шифрираната архива и ја стартува. Таа фаза го декодира главниот дел од malware-от. Главната компонента се поврзува со command-and-control (C2) сервер преку HTTPS, а потоа преминува на WebSocket конекција.

Преку таа конекција, операторите можат да вчитуваат и отстрануваат дополнителни модули и да испраќаат податоци до нив. Microsoft не потврдил што точно прават тие модули.

Постара верзија, забележана во октомври 2025 година, содржела модул за persistence кој користи Windows услуги. Microsoft не опишал како поновата верзија што ја анализирал останува присутна на машината.

Кој стои зад него

Storm-3069 е привремена ознака. Microsoft им доделува имиња што започнуваат со „Storm“ на нови или сè уште недоволно идентификувани групи, сè додека компанијата не биде сигурна кој стои зад нив или од каде потекнуваат.

Microsoft исто така го забележал NeedyMantis и надвор од активноста на Storm-3069 поврзана со кампањата DAEMON Tools и вели дека можно е malware-от да го користат повеќе од една група. Компанијата не утврдила дали целата активност потекнува од еден ист напаѓач, ниту објаснила каква е поврзаноста меѓу Storm-3069 и NeedyMantis.

Microsoft проценува дека активноста на Storm-3069 најверојатно потекнува од Кина, но компанијата не ја поврзала групата со кинески државен актер. Сите активности со NeedyMantis што Microsoft досега ги забележал се вклопуваат во моделот на групи што ги поврзува со Кина. Примери се цели кои се во согласност со кинеските интереси и користењето на malware-от против само неколку внимателно избрани организации.

Кога Kaspersky го објави нападот врз DAEMON Tools во мај, пронашол текст на кинески јазик во malware-от, но не го припишал на конкретна група.

Google Threat Intelligence Group го следи актерот зад кампањата DAEMON Tools под ознаката UNC6863. Во јуни, Mandiant го опиша UNC6863 како „актер за кој постои сомневање дека е поврзан со Кина“ и кој ја искористил компромитацијата на DAEMON Tools за распоредување malware. Не е јасно дали UNC6863 и Storm-3069 се дел од истата група.

Како да проверите дали има NeedyMantis

Microsoft ги објави следните индикатори за компромитација (IoC):

  • SHA-256: e842dd7642c8e04b5ec20b6393848a9c904e4832930950c16664fe7800ba382e – first-stage loader WinSparkle.dll, првпат забележан на 21 мај 2026 година.
  • SHA-256: 9cb68f986043a576e19d32184c583b7d8f571c7219d8dc0065dced1c13f077ef – шифрирана архива со име WinSparkle, првпат забележана на 23 мај 2026 година.
  • SHA-256: c82520eb03c084226be4eafbff46f56dca0aa8804a2a7f23a085a96afe71ef77 – шифрирана архива со име libcurl, постара верзија, првпат забележана на 3 октомври 2025 година.
  • Домен: corp.tripswithengine[.]com – C2 сервер, порт 443.
  • User agent: firefox/21.0 – хардкодирана вредност во DLL-датотеката што ја користи malware-от за комуникација.

Ова се дел од патеките на датотеки што ги користеле малициозните DLL-датотеки:

  • %ProgramFiles%\Poedit\WinSparkle.dll
  • %ProgramData%\USOShared\libcurl.dll
  • %ProgramData%\VIM\vim64.dll
  • %ProgramData%\TightVNC\VIM\vim64.dll
  • %ProgramData%\office\dbghelp.dll
  • %ProgramData%\broadcom\dbghelp.dll
  • %ProgramData%\Intel\jli.dll
  • %ProgramFiles%\modifiable\nvml.dll
  • %ProgramData%\ics\nvml.dll

Microsoft Defender Antivirus го детектира malware-от како:

  • TrojanDropper:Win64/NeedyMantis
  • Behavior:Win64/NeedyMantis

Microsoft исто така објавил hunting queries кои ги бараат овие патеки во Defender XDR, како и C2 доменот и user agent-от во Defender XDR и Microsoft Sentinel.

Секоја query проверува само период од последните седум дена. Microsoft не соопштил дали NeedyMantis сè уште активно се користи, а датотеките што ги датирал биле првпат забележани во октомври 2025 и мај 2026 година. Ако query-ите се користат без промени, тие нема да пронајдат настани од тие месеци.

Самото појавување на патеката за Poedit не е доказ за инфекција. WinSparkle.dll е нормален дел од Poedit, па затоа секоја пронајдена датотека на таа локација треба да се спореди со објавениот hash.

Microsoft препорачува неколку поставки во Defender: cloud-delivered protection, block at first sight, EDR in block mode, network protection, automatic attack disruption, како и две правила за attack surface reduction.

Исто така се препорачува да се провери излезниот мрежен сообраќај за конекции кон C2 доменот. За овој чекор не е потребен Defender.

Microsoft не забележал NeedyMantis да пристигнува преку изменетите инсталери на DAEMON Tools. За тие инсталери, производителот советувал секој што ја презел или инсталирал бесплатната верзија DAEMON Tools Lite 12.5.1 во засегнатиот период да ја деинсталира, да изврши целосно скенирање на системот и да ја преземе верзијата 12.6 од официјалната веб-страница.

Извори:

  • The Hacker News – Hackers Use NeedyMantis to Maintain Long-Term Access in Breached Networks The Hacker News