Хакеры использовали семейство вредоносных программ под названием NeedyMantis для обеспечения долгосрочного доступа к уже взломанным сетям, сообщила Microsoft в своем техническом анализе. Вредоносная программа была замечена в небольшом количестве целевых атак на телекоммуникационные организации, университеты, медицинские некоммерческие организации, межправительственные организации и правительственных подрядчиков. Ее использование датируется как минимум октябрем 2025 года. Microsoft обнаружила NeedyMantis, отслеживая индикаторы расследования Kaspersky относительно атаки на цепочку поставок DAEMON Tools. В ходе этой атаки официальные, подписанные установщики программы для работы с образами дисков DAEMON Tools Lite содержали вредоносный код с 8 апреля 2026 года. Разработчик заменил их чистой версией 5 мая. Microsoft отслеживает активность, связанную с этой атакой, как Storm-3069. Компания заявляет, что Storm-3069 — одна из групп, использующих NeedyMantis, хотя сама вредоносная программа не распространялась через цепочку поставок. Защитники могут проверить свои сети, используя хэши файлов, домены, пути к файлам и поисковые запросы, опубликованные Microsoft и перечисленные ниже. В изученных Microsoft случаях NeedyMantis поставлялась в виде пакета из трех частей: копия легитимной программы, вредоносная DLL с именем, совпадающим с именем загружаемого программой файла, и зашифрованный архив с тем же именем, что и у DLL. При запуске программы загружается вредоносная DLL. Это называется DLL sideloading. Легитимные программы, используемые таким образом, включают инструмент перевода Poedit, curl, текстовый редактор Vim и инструмент удаленного доступа TightVNC. Вредоносная программа также маскировалась под DLL-файлы Microsoft Office, Broadcom, Intel и NVIDIA. В образце, детально проанализированном Microsoft, вредоносный файл заменял WinSparkle.dll — компонент обновления, используемый Poedit. В ходе одного из вторжений оператор, уже находившийся в сети, использовал набор инструментов Impacket для копирования пакета из сетевого ресурса и его запуска на целевой машине. Способы первоначального получения злоумышленниками доступа к сети могут различаться в зависимости от конкретного инцидента. После загрузки DLL распаковывает следующий этап из зашифрованного архива и запускает его. Этот этап декодирует основной компонент вредоносной программы. Основной компонент подключается к серверу управления и контроля (C2) через HTTPS, а затем переключается на соединение WebSocket. Через это соединение операторы могут загружать и выгружать дополнительные модули и отправлять им данные. Microsoft не подтвердила, что делают эти модули. Более старая версия, замеченная в октябре 2025 года, включала модуль персистентности, использующий службы Windows. Microsoft не описала, как более новая версия, которую она анализировала, остается на машине. Storm-3069 — это временное название. Microsoft присваивает имена “Storm” новым или развивающимся группам до тех пор, пока не будет уверена в том, кто стоит за ними или откуда они родом. Microsoft также видела NeedyMantis вне активности Storm-3069 в кампании DAEMON Tools и утверждает, что вредоносную программу могут использовать несколько групп. Компания не определила, исходит ли вся активность от одного злоумышленника, и не объяснила, как Storm-3069 связана с NeedyMantis. Microsoft предполагает, что активность Storm-3069 исходит из Китая, но компания не связывает эту группу с китайским государственным актером. Вся активность NeedyMantis, которую Microsoft видела до сих пор, соответствует моделям групп, которые она связывает с Китаем. Примеры включают цели, соответствующие китайским интересам, и использование вредоносной программы только против нескольких выбранных организаций. Когда Kaspersky раскрыла атаку на DAEMON Tools в мае, она обнаружила китайский текст во вредоносной программе, но не приписала ее какой-либо конкретной группе. Google Threat Intelligence Group отслеживает злоумышленника, стоящего за кампанией DAEMON Tools, как UNC6863. В июне Mandiant описала UNC6863 как «предполагаемого злоумышленника, связанного с Китаем», который использовал компрометацию DAEMON Tools для развертывания вредоносного ПО. Неясно, принадлежат ли UNC6863 и Storm-3069 к одной и той же группе. Microsoft опубликовала следующие индикаторы компрометации: Ниже приведены некоторые пути к файлам, используемые вредоносными DLL: Microsoft Defender Antivirus обнаруживает вредоносную программу как TrojanDropper:Win64/NeedyMantis и Behavior:Win64/NeedyMantis. Microsoft также опубликовала поисковые запросы, которые ищут эти пути в Defender XDR, а также домен C2 и пользовательский агент в Defender XDR и Microsoft Sentinel. Каждый запрос охватывает только последние семь дней. Microsoft не сообщила, используется ли NeedyMantis до сих пор, а файлы, датированные ею, были впервые замечены в октябре 2025 года и мае 2026 года. При неизменном выполнении запросы не найдут событий за эти месяцы. Совпадение только по пути к Poedit не доказывает заражение. WinSparkle.dll также является обычной частью Poedit, поэтому сравните любой найденный там файл с опубликованным хэшем. Microsoft рекомендует следующие настройки Defender: защита, доставляемая в облаке, блокировка при первом обнаружении, EDR в режиме блокировки, сетевая защита, автоматическое прерывание атаки и два правила снижения поверхности атаки. Компания также советует проверять исходящий трафик на предмет соединений с доменом C2 — шаг, который не требует Defender. Microsoft не видела, чтобы NeedyMantis поступала через подделанные установщики DAEMON Tools. Для этих установщиков разработчик рекомендовал любому, кто загрузил или установил бесплатную версию DAEMON Tools Lite 12.5.1 в течение затронутого периода, удалить ее, выполнить полное сканирование системы и загрузить версию 12.6 с официального сайта.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Swati Khandelwal




