Microsoft Threat Intelligenceは、NeedyMantisと名付けた新たなマルウェアファミリーを公開した。これは侵害後の段階で使用されるモジュール型フレームワークとして機能する。ネットワークへの初期アクセスに使用されるのではなく、通常は攻撃者が環境内に足場を確立した後に展開され、長期間にわたるアクセスの維持と、その後の活動の支援を目的とする。
Microsoftによると、NeedyMantisの活動は少なくとも2025年10月までさかのぼる。同社は、Kasperskyが以前取り上げたDAEMON Toolsのサプライチェーン侵害に関連する指標を分析する過程でこのファミリーを発見したが、NeedyMantis自体がサプライチェーン侵害を通じて配布されたことは確認していない。またMicrosoftは、確認された活動を中国から活動する組織と結び付けているが、すべての事例が同一の運用者、または中国政府機関に由来するとは断定していない。
限定的な標的と選択的な配布
NeedyMantisは、通信事業者、大学、非営利医療機関、国際政府機関、政府請負業者を対象とした侵害で確認された。Microsoftは、被害者の傾向と確認された展開事例の少なさから、広範なキャンペーンではなく、選択的に使用されているとみている。
Microsoftは、このファミリーを使用する少なくとも1つの運用者としてStorm-3069を確認した。これは、同社がDAEMON Toolsの侵害に関連する活動に使用している名称である。ただし、同社は追加の活動も発見しており、NeedyMantisが複数の運用者によって使用されている可能性は残されている。
NeedyMantisの動作
このファミリーはC++で記述されたコンポーネントとx64シェルコードで構成され、通常はカスタムファイルアーカイブと初期ローダーから開始する。ローダーは正規のプログラムが必要とするDLLを装い、DLLサイドローディングによって実行される。Microsoftは、Poedit、curl、Vim、TightVNCなどのプログラムに関連する名称の使用に加え、Microsoft Office、Broadcom、Intel、NVIDIAのコンポーネントを装う名称の使用も確認した。
ローダーは、カスタム構造を使用して暗号化・圧縮されたアーカイブから第2段階を抽出する。アーカイブには、正規のコンポーネントと、メインコンポーネントの読み込みや設定および通信の保存を担う悪意あるファイルが含まれている。分析されたサンプルでは、encryptbase64.ps1という名前のファイルが、従来のPowerShellスクリプトではなくx64コードを読み込み、その後、PEに由来するカスタム形式の実行可能コンポーネントを展開した。
メインコンポーネントは、HTTPS、続いてWebSocketsを基盤とするコマンド・アンド・コントロール(C2)チャネルを使用し、コンピューター名、ユーザー名、プロセス、ProgramFilesフォルダーに存在するプログラムなどの情報を送信する。また、追加モジュールの読み込み、削除、それらへのデータ転送を行うコマンドもサポートしており、詳細な能力はまだ確定していないものの、フレームワークに拡張性を与えている。
このニュースが重要な理由
NeedyMantisの重要性は、正規プログラム内への偽装、暗号化アーカイブ、複数段階のローディング、拡張可能なコンポーネントを組み合わせている点にある。この構造だけで、すべてのサンプルに特定のスパイ活動能力が存在することが証明されるわけではない。しかし、特に既存の侵害後に展開される場合、活動の検出と分析を困難にする。また、このファミリーがDLLサイドローディングに依存しているため、ファイル名だけを監視するだけでは不十分な可能性がある。正規プログラムのパス、プロセスの挙動、外部通信と関連付けて確認すべきである。
検出と緩和のガイダンス
Microsoftは、corp.tripswithengine[.]comドメインへの送信通信を監視し、通信コンポーネントの1つに関連するユーザーエージェントFirefox/21.0を検索するよう推奨した。また、同社はMicrosoft Defender XDRおよびMicrosoft Sentinel向けに、ファミリーに関連するDLL名とパスを検出するAdvanced Huntingクエリを公開した。
推奨事項には、クラウド保護と初回出現時のブロック機能の有効化、EDRのブロックモードでの運用、Network ProtectionとAutomatic Attack Disruptionの有効化が含まれる。さらに、信頼されていない実行可能ファイルや偽装されたスクリプトの実行を防止するためのAttack Surface Reductionルールも含まれる。Microsoftは、NeedyMantis、Storm-3069、Impacketに関連する侵害指標、検出情報、脅威レポートも提供している。