Microsoft Threat Intelligence раскрыла новое семейство вредоносных программ, получившее название NeedyMantis, которое функционирует как модульный фреймворк для посткомпрометационного этапа. Вместо использования для первоначального доступа к сети его обычно разворачивают после того, как злоумышленник уже закрепился в среде, чтобы сохранять доступ в течение длительного времени и поддерживать последующие операции.
По данным Microsoft, активность NeedyMantis прослеживается как минимум с октября 2025 года. Компания обнаружила это семейство во время анализа индикаторов, связанных со взломом цепочки поставок DAEMON Tools, о котором ранее сообщала Kaspersky, однако подчёркивает, что не зафиксировала распространение самого NeedyMantis через взлом цепочки поставок. Microsoft также связала наблюдаемую активность со структурами, действующими из Китая, не утверждая, что все случаи относятся к одному оператору или к китайской государственной структуре.
Ограниченное таргетирование и выборочное распространение
NeedyMantis был обнаружен во взломах телекоммуникационных учреждений, университетов, некоммерческих медицинских организаций, международных государственных организаций и государственных подрядчиков. Microsoft считает, что характер жертв и небольшое число зафиксированных случаев развёртывания указывают на выборочное использование, а не на широкомасштабную кампанию.
Microsoft обнаружила как минимум одного оператора, использующего это семейство, — Storm-3069, именно так компания обозначает активность, связанную со взломом DAEMON Tools. Однако она также выявила дополнительную активность, поэтому возможность использования NeedyMantis несколькими операторами остаётся открытой.
Как работает NeedyMantis?
Семейство состоит из компонентов, написанных на C++, и x64 shellcode; обычно оно начинается с первоначального загрузчика и специального архива файлов. Загрузчик маскируется под DLL, необходимую легитимной программе, а затем запускается с помощью техники DLL sideloading. Microsoft зафиксировала использование имён, связанных с такими программами, как Poedit, curl, Vim и TightVNC, а также имён, имитирующих компоненты Microsoft Office, Broadcom, Intel и NVIDIA.
Загрузчик извлекает второй этап из зашифрованного и сжатого архива, использующего специальную структуру. Архив содержит легитимные компоненты наряду с вредоносными файлами, которые загружают основной компонент и хранят настройки и параметры связи. В одном проанализированном образце файл с именем encryptbase64.ps1 содержал x64-код вместо обычного скрипта PowerShell, после чего распаковывал исполняемый компонент в специальном формате, производном от PE.
Основной компонент использует канал управления и связи C2, построенный на HTTPS, а затем WebSockets, и отправляет такие сведения, как имя устройства, имя пользователя, процессы и программы, находящиеся в папке ProgramFiles. Он также поддерживает команды для загрузки и удаления дополнительных модулей, а также передачи им данных, что придаёт фреймворку расширяемость, детальные возможности которой пока не установлены.
Почему эта новость важна?
Значимость NeedyMantis заключается в сочетании маскировки под легитимные программы, зашифрованных архивов, многоэтапной загрузки и расширяемых компонентов. Такая архитектура сама по себе не подтверждает наличие определённых шпионских возможностей в каждом образце, но усложняет обнаружение и анализ активности, особенно когда развёртывание происходит после уже состоявшегося взлома. Кроме того, зависимость семейства от DLL sideloading означает, что одного контроля имён файлов может быть недостаточно; необходимо связывать их с путём легитимной программы, поведением процесса и внешними соединениями.
Рекомендации по обнаружению и снижению рисков
Microsoft рекомендовала отслеживать исходящие соединения с доменом corp.tripswithengine[.]com и искать агент пользователя Firefox/21.0, связанный с одним из компонентов связи. Компания также опубликовала запросы Advanced Hunting для Microsoft Defender XDR и Microsoft Sentinel, предназначенные для обнаружения имён DLL и путей, связанных с семейством.
Рекомендации включают включение облачной защиты и функции блокировки при первом появлении, запуск EDR в режиме блокировки, включение Network Protection и Automatic Attack Disruption, а также применение правил Attack Surface Reduction для предотвращения запуска ненадёжных исполняемых файлов и замаскированных скриптов. Microsoft также предоставляет индикаторы компрометации, средства обнаружения и отчёты об угрозах, связанные с NeedyMantis, Storm-3069 и Impacket.