사이버 보안

Microsoft, NeedyMantis 공개: 표적 네트워크 내 접근을 유지하기 위한 악성 소프트웨어 프레임워크

Microsoft Threat Intelligence는 표적 환경이 침해된 후 접근을 유지하고 후속 작업을 수행하는 데 사용되는 모듈형 악성 소프트웨어 프레임워크 NeedyMantis를 공개했다. Microsoft는 통신 기관, 대학, 의료 및 정부 조직을 대상으로 한 제한적인 작전에서 이 프레임워크의 사용을 확인했으며, 해당 활동이 중국에서 활동하는 세력과 연관된다는 지표를 포착했지만 특정 정부 기관의 소행으로 귀속하지는 않았다.

2026-09-28
3 분 읽기
4 조회수
certi.news Editorial Team
Microsoft, NeedyMantis 공개: 표적 네트워크 내 접근을 유지하기 위한 악성 소프트웨어 프레임워크

Microsoft Threat Intelligence는 NeedyMantis라는 이름의 새로운 악성 소프트웨어 제품군을 공개했다. 이 제품군은 침해 후 단계에서 사용되는 모듈형 프레임워크로 작동한다. 네트워크에 최초로 접근하기 위해 사용되는 것이 아니라, 공격자가 이미 환경 내부에 거점을 확보한 뒤 장기간 접근을 유지하고 후속 작업을 지원하기 위해 배포되는 경우가 일반적이다.

Microsoft에 따르면 NeedyMantis의 활동은 적어도 2025년 10월로 거슬러 올라간다. Microsoft는 Kaspersky가 이전에 다룬 DAEMON Tools 공급망 침해와 관련된 지표를 분석하던 중 이 제품군을 발견했지만, NeedyMantis 자체가 공급망 침해를 통해 배포된 사례는 확인하지 못했다고 밝혔다. 또한 Microsoft는 관찰된 활동을 중국에서 활동하는 세력과 연관 지었지만, 모든 사례가 동일한 운영자 또는 중국 정부 기관에 의해 수행됐다고 단정하지는 않았다.

제한적 표적화와 선택적 배포

NeedyMantis는 통신 기관, 대학, 비영리 의료 조직, 국제 정부 조직 및 정부 계약업체를 대상으로 한 침해에서 발견됐다. Microsoft는 피해자 양상과 관찰된 배포 사례가 적다는 점을 근거로, 광범위한 캠페인이 아니라 선택적으로 사용되고 있다고 판단한다.

Microsoft는 이 제품군을 사용하는 운영자를 최소 한 명 확인했으며, 이는 회사가 DAEMON Tools 침해와 연관된 활동에 사용하는 명칭인 Storm-3069다. 그러나 추가 활동도 발견했기 때문에 NeedyMantis가 둘 이상의 운영자에 의해 사용될 가능성도 열려 있다.

NeedyMantis는 어떻게 작동하는가?

이 제품군은 C++로 작성된 구성 요소와 x64 셸코드로 구성되며, 일반적으로 맞춤형 파일 아카이브와 함께 초기 로더로 시작한다. 로더는 합법적인 프로그램이 요구하는 DLL인 것처럼 위장한 뒤 DLL 사이드로딩 기법을 통해 실행된다. Microsoft는 Poedit, curl, Vim, TightVNC와 관련된 이름과 함께 Microsoft Office, Broadcom, Intel, NVIDIA 구성 요소를 사칭하는 이름이 사용된 것을 확인했다.

로더는 맞춤형 구조를 사용해 암호화되고 압축된 아카이브에서 2단계 페이로드를 추출한다. 아카이브에는 합법적인 구성 요소와 함께 주 구성 요소를 로드하고 설정 및 통신을 저장하는 악성 파일이 포함된다. 분석된 한 샘플에서는 encryptbase64.ps1라는 파일이 기존의 PowerShell 스크립트가 아니라 x64 코드를 담고 있었으며, 이후 PE에서 파생된 맞춤 형식의 실행 파일 구성 요소를 압축 해제했다.

주 구성 요소는 HTTPS 이후 WebSockets를 사용하는 C2 제어 및 통신 채널을 이용하며, 장치 이름, 사용자, 프로세스 및 ProgramFiles 폴더에 존재하는 프로그램과 같은 정보를 전송한다. 또한 추가 모듈을 다운로드하고 제거하며 해당 모듈로 데이터를 전달하는 명령을 지원하므로, 세부 기능이 아직 완전히 밝혀지지는 않았지만 프레임워크를 확장할 수 있다.

이 소식이 중요한 이유

NeedyMantis의 중요성은 합법적인 프로그램 내부에 숨기는 기법, 암호화된 아카이브, 다단계 로딩 및 확장 가능한 구성 요소를 결합한다는 데 있다. 이러한 구조만으로 모든 샘플에 특정한 스파이 기능이 존재한다고 입증되는 것은 아니지만, 특히 기존 침해가 발생한 이후 배포될 경우 활동을 탐지하고 분석하기 어렵게 만든다. 또한 이 제품군이 DLL 사이드로딩에 의존하므로 파일 이름만 모니터링하는 것만으로는 충분하지 않을 수 있다. 합법적인 프로그램의 경로, 프로세스 동작 및 외부 통신을 함께 연관해 분석해야 한다.

탐지 및 완화 지침

Microsoft는 corp.tripswithengine[.]com 도메인으로 향하는 아웃바운드 통신을 모니터링하고, 통신 구성 요소 중 하나와 연관된 Firefox/21.0 사용자 에이전트를 검색할 것을 권고했다. 또한 제품군과 관련된 DLL 이름 및 경로를 탐지하기 위해 Microsoft Defender XDR과 Microsoft Sentinel용 Advanced Hunting 쿼리를 공개했다.

권고 사항에는 클라우드 기반 보호와 최초 표시 시 차단 기능 활성화, EDR을 차단 모드로 실행, Network Protection 및 Automatic Attack Disruption 활성화가 포함된다. 아울러 신뢰할 수 없는 실행 파일과 난독화된 스크립트 실행을 차단하기 위한 Attack Surface Reduction 규칙도 권고된다. Microsoft는 NeedyMantis, Storm-3069 및 Impacket과 관련된 침해 지표, 탐지 정보 및 위협 보고서도 제공한다.

뉴스 출처
Microsoft Security Blog
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기