الأمن السيبراني

Microsoft تكشف NeedyMantis: إطار برمجي خبيث للحفاظ على الوصول داخل الشبكات المستهدفة

كشفت Microsoft Threat Intelligence عن NeedyMantis، وهو إطار برمجي خبيث معياري يُستخدم بعد اختراق البيئة المستهدفة للحفاظ على الوصول وتنفيذ عمليات لاحقة. رصدت Microsoft استخدامه في عمليات محدودة طالت جهات اتصالات وجامعات ومنظمات طبية وحكومية، مع مؤشرات تربط النشاط بجهات تعمل من الصين دون إسناده إلى جهة حكومية محددة.

28 سبتمبر 2026
3 دقائق قراءة
0 قراءة
certi.news Editorial Team
Microsoft تكشف NeedyMantis: إطار برمجي خبيث للحفاظ على الوصول داخل الشبكات المستهدفة

كشفت Microsoft Threat Intelligence عن عائلة برمجيات خبيثة جديدة أطلقت عليها اسم NeedyMantis، وتعمل كإطار معياري لمرحلة ما بعد الاختراق. وبدلاً من استخدامها للوصول الأولي إلى الشبكة، تُنشر عادة بعد أن يكون المهاجم قد ثبّت موطئ قدم داخل البيئة، بهدف الحفاظ على الوصول لفترات طويلة ودعم عمليات لاحقة.

يعود نشاط NeedyMantis، وفق Microsoft، إلى أكتوبر 2025 على الأقل. اكتشفت الشركة العائلة أثناء تحليل مؤشرات مرتبطة باختراق سلسلة توريد DAEMON Tools، الذي تناولته Kaspersky سابقاً، لكنها تؤكد أنها لم ترصد توزيع NeedyMantis نفسها عبر اختراق سلسلة توريد. كما ربطت Microsoft النشاط المرصود بجهات تعمل من الصين، من دون الجزم بأن جميع الحالات تعود إلى المشغل نفسه أو إلى جهة حكومية صينية.

استهداف محدود وتوزيع انتقائي

ظهرت NeedyMantis في اختراقات طالت مؤسسات اتصالات وجامعات ومنظمات طبية غير ربحية ومنظمات حكومية دولية ومتعهدين حكوميين. وترى Microsoft أن نمط الضحايا وقلة حالات النشر المرصودة يشيران إلى استخدام انتقائي، لا إلى حملة واسعة النطاق.

رصدت Microsoft مشغلاً واحداً على الأقل يستخدم العائلة، وهو Storm-3069، وهو الاسم الذي تستخدمه الشركة لنشاط مرتبط باختراق DAEMON Tools. لكنها عثرت أيضاً على نشاط إضافي، ما يترك احتمال استخدام NeedyMantis من أكثر من مشغل مفتوحاً.

كيف تعمل NeedyMantis؟

تتكون العائلة من مكونات مكتوبة بـC++ وشيفرة x64 shellcode، وتبدأ عادة ببرنامج تحميل أولي مع أرشيف ملفات مخصص. يتنكر برنامج التحميل في هيئة DLL مطلوبة من برنامج شرعي، ثم يُشغّل عبر تقنية DLL sideloading. رصدت Microsoft استخدام أسماء مرتبطة ببرامج مثل Poedit وcurl وVim وTightVNC، إضافة إلى أسماء تنتحل مكونات من Microsoft Office وBroadcom وIntel وNVIDIA.

يستخرج برنامج التحميل المرحلة الثانية من أرشيف مشفر ومضغوط باستخدام بنية مخصصة. ويضم الأرشيف مكونات شرعية إلى جانب ملفات خبيثة تتولى تحميل المكون الرئيسي وتخزين الإعدادات والاتصالات. وفي عينة محللة، حمل ملف باسم encryptbase64.ps1 شيفرة x64 بدلاً من كونه سكربت PowerShell تقليدياً، ثم فك ضغط مكون تنفيذي بتنسيق مخصص مشتق من PE.

يستخدم المكون الرئيسي قناة تحكم واتصال C2 مبنية على HTTPS ثم WebSockets، ويرسل معلومات مثل اسم الجهاز والمستخدم والعمليات والبرامج الموجودة في مجلد ProgramFiles. كما يدعم أوامر لتحميل وحدات إضافية وإزالتها وتمرير البيانات إليها، ما يمنح الإطار قابلية توسيع لم تُحسم قدراتها التفصيلية بعد.

لماذا يهم هذا الخبر؟

تكمن أهمية NeedyMantis في الجمع بين التمويه داخل برامج شرعية، وأرشيفات مشفرة، ومراحل تحميل متعددة، ومكونات قابلة للتوسعة. هذه البنية لا تثبت وحدها وجود قدرات تجسس محددة في كل عينة، لكنها تجعل اكتشاف النشاط وتحليله أصعب، خصوصاً عندما يحدث النشر بعد اختراق قائم بالفعل. كما أن اعتماد العائلة على DLL sideloading يعني أن مراقبة أسماء الملفات وحدها قد لا تكفي؛ إذ ينبغي ربطها بمسار البرنامج الشرعي وسلوك العملية والاتصالات الخارجية.

إرشادات الكشف والتخفيف

أوصت Microsoft بمراقبة الاتصالات الصادرة إلى النطاق corp.tripswithengine[.]com، والبحث عن وكيل المستخدم Firefox/21.0 المرتبط بأحد مكونات الاتصال. كما نشرت استعلامات Advanced Hunting لـMicrosoft Defender XDR وMicrosoft Sentinel للكشف عن أسماء DLL والمسارات المرتبطة بالعائلة.

وتشمل التوصيات تفعيل الحماية السحابية وميزة الحظر عند أول ظهور، وتشغيل EDR في وضع الحظر، وتمكين Network Protection وAutomatic Attack Disruption، إلى جانب قواعد Attack Surface Reduction لمنع الملفات التنفيذية غير الموثوقة وتشغيل السكربتات المموهة. وتوفر Microsoft أيضاً مؤشرات اختراق واكتشافات وتقارير تهديد مرتبطة بـNeedyMantis وStorm-3069 وImpacket.

مصدر الخبر
Microsoft Security Blog
فتح المصدر الأصلي ↗
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

c
كاتب المقال

certi.news Editorial Team

certi.news Editorial Team

The certi.news editorial team monitors technical sources and reconstructs news, verifying facts and context prior to publication.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار