Хакеры проникли один раз, NeedyMantis остаётся надолго. Microsoft раскрыла новый инструмент скрытого доступа

leer en español

4623
Хакеры проникли один раз, NeedyMantis остаётся надолго. Microsoft раскрыла новый инструмент скрытого доступа

Целями становятся телеком-компании, университеты, медицинские НКО и правительственные структуры.

image

Одного успешного проникновения может хватить, чтобы злоумышленники надолго закрепились внутри чужой сети. 28 сентября Microsoft раскрыла NeedyMantis, модульное вредоносное ПО для этапа после взлома. Семейство помогает сохранять присутствие в уже скомпрометированной инфраструктуре и готовить дальнейшие действия без повторного поиска точки входа.

Активность NeedyMantis прослеживается как минимум с октября 2025 года. Microsoft наблюдала лишь небольшое число целевых внедрений в телекоммуникационных компаниях, университетах, медицинских некоммерческих организациях, межправительственных структурах и у государственных подрядчиков. Такой профиль указывает не на массовое заражение, а на выборочное применение.

Microsoft обнаружила семейство при анализе индикаторов, связанных с компрометацией DAEMON Tools. Однако сам NeedyMantis через заражённые установщики DAEMON Tools компания не наблюдала. Связь проходит через последующее расследование активности Storm-3069, поэтому использовать прошлую атаку как подтверждённый канал доставки нового вредоноса нельзя.

NeedyMantis появляется уже после того, как атакующие получили доступ к среде, поэтому первоначальный способ проникновения может отличаться от случая к случаю. В одном из эпизодов оператор использовал Impacket, чтобы скопировать с сетевой папки легитимную программу, вредоносную DLL и архив с компонентами, а затем запустил связку на выбранном устройстве.

Для старта NeedyMantis прячется рядом с обычными программами, которые загружают подложенную библиотеку при запуске. Такой приём известен как подмена DLL. Microsoft наблюдала связки с Poedit, curl, Vim и TightVNC. В других образцах вредоносные файлы выдавали себя за компоненты Microsoft Office, Broadcom, Intel и NVIDIA, что усложняло быстрый визуальный разбор содержимого каталогов.

Первый загрузчик почти ничего не делает сам. Компонент извлекает следующий этап из собственного зашифрованного и сжатого архива и передаёт выполнение дальше. В одном образце файл назывался encryptbase64.ps1, но расширение PowerShell вводило в заблуждение. Внутри находился x64-шеллкод, который расшифровывал и распаковывал основной компонент семейства.

Разработчики добавили несколько уровней защиты от анализа. Загрузчики скрывают строки и числовые константы, динамически находят функции Windows, проверяют наличие отладчика и используют собственный урезанный формат исполняемого файла вместо обычного PE. Такая схема не делает вредонос невидимым, но усложняет статический разбор и поиск привычных признаков.

Основной компонент отвечает за связь с командным сервером и работу дополнительных модулей. Сначала NeedyMantis отправляет имя компьютера, имя пользователя, сведения о процессах и содержимом Program Files, затем переводит соединение на WebSocket и использует собственный бинарный протокол. Передаваемые данные могут сжиматься и дополнительно шифроваться RC4.

Набор встроенных команд у основного компонента небольшой. Сервер может загружать и выгружать модули, передавать данные отдельным компонентам и менять рабочие флаги. Такой дизайн позволяет расширять возможности уже после внедрения, не заменяя весь вредонос. Microsoft пока не подтвердила функции дополнительных модулей, поэтому кражу данных или другие действия приписывать NeedyMantis преждевременно.

Microsoft связывает как минимум часть наблюдаемой активности со Storm-3069, но допускает участие других операторов. Для защиты компания советует искать исходящие соединения с corp.tripswithengine[.]com, включить сетевую защиту и EDR в блокирующем режиме, а также применять правила сокращения поверхности атаки для неизвестных исполняемых файлов и запутанных сценариев.