Microsoft Threat Intelligence, NeedyMantis adını verdiği ve ihlal sonrası aşama için modüler bir çerçeve olarak çalışan yeni bir kötü amaçlı yazılım ailesini açıkladı. Ağda ilk erişimi sağlamak için kullanılmak yerine genellikle saldırganın ortamda bir dayanak noktası oluşturmasının ardından dağıtılır; amaç uzun süre erişimi korumak ve sonraki operasyonları desteklemektir.
Microsoft'a göre NeedyMantis faaliyeti en az Ekim 2025'e kadar uzanıyor. Şirket, bu aileyi Kaspersky'nin daha önce ele aldığı DAEMON Tools tedarik zinciri ihlaliyle bağlantılı göstergeleri analiz ederken keşfetti; ancak NeedyMantis'in kendisinin bir tedarik zinciri ihlali yoluyla dağıtıldığını gözlemlemediğini vurguluyor. Microsoft ayrıca gözlemlenen faaliyeti Çin'den faaliyet gösteren aktörlerle ilişkilendirdi; ancak tüm vakaların aynı operatöre veya bir Çin hükûmet kuruluşuna ait olduğunu kesin olarak belirtmedi.
Sınırlı hedefleme ve seçici dağıtım
NeedyMantis; telekomünikasyon kuruluşlarını, üniversiteleri, kâr amacı gütmeyen tıp kuruluşlarını, uluslararası hükûmet kuruluşlarını ve hükûmet yüklenicilerini etkileyen ihlallerde ortaya çıktı. Microsoft, mağdur profili ve gözlemlenen dağıtım vakalarının azlığının, geniş çaplı bir kampanyadan ziyade seçici kullanıma işaret ettiğini değerlendiriyor.
Microsoft, aileyi kullanan en az bir operatör tespit etti: Şirketin DAEMON Tools ihlaliyle bağlantılı faaliyet için kullandığı ad olan Storm-3069. Ancak ek bir faaliyet de buldu; bu da NeedyMantis'in birden fazla operatör tarafından kullanılmış olabileceği ihtimalini açık bırakıyor.
NeedyMantis nasıl çalışıyor?
Aile, C++ ile yazılmış bileşenlerden ve x64 shellcode'dan oluşuyor; genellikle özel bir dosya arşiviyle birlikte bir ilk yükleyici programla başlıyor. Yükleyici, meşru bir programın ihtiyaç duyduğu DLL kılığına giriyor ve ardından DLL sideloading tekniğiyle çalıştırılıyor. Microsoft; Poedit, curl, Vim ve TightVNC gibi programlarla ilişkili adların yanı sıra Microsoft Office, Broadcom, Intel ve NVIDIA bileşenlerini taklit eden adların kullanıldığını gözlemledi.
Yükleyici, ikinci aşamayı özel bir yapı kullanılarak şifrelenmiş ve sıkıştırılmış bir arşivden çıkarıyor. Arşivde, ana bileşeni yüklemek ve ayarları ile iletişimleri depolamakla görevli kötü amaçlı dosyaların yanı sıra meşru bileşenler de bulunuyor. İncelenen bir örnekte encryptbase64.ps1 adlı dosya, geleneksel bir PowerShell betiği olmak yerine x64 kodu taşıdı; ardından PE'den türetilmiş özel bir biçimdeki yürütülebilir bir bileşenin sıkıştırmasını açtı.
Ana bileşen, HTTPS ve ardından WebSockets üzerine kurulu bir C2 iletişim kanalı kullanıyor ve cihaz adı, kullanıcı, işlemler ve ProgramFiles klasöründeki programlar gibi bilgileri gönderiyor. Ayrıca ek modülleri yükleme, kaldırma ve bu modüllere veri aktarma komutlarını destekliyor; bu da çerçeveye ayrıntılı yetenekleri henüz tam olarak belirlenmemiş bir genişletilebilirlik kazandırıyor.
Bu haber neden önemli?
NeedyMantis'in önemi, meşru programların içinde gizlenmeyi, şifrelenmiş arşivleri, birden fazla yükleme aşamasını ve genişletilebilir bileşenleri bir araya getirmesinde yatıyor. Bu yapı tek başına her örnekte belirli casusluk yeteneklerinin bulunduğunu kanıtlamıyor; ancak özellikle dağıtım zaten gerçekleşmiş bir ihlalden sonra yapıldığında faaliyetin tespit edilmesini ve analiz edilmesini zorlaştırıyor. Ayrıca ailenin DLL sideloading'e dayanması, yalnızca dosya adlarının izlenmesinin yeterli olmayabileceği anlamına geliyor; meşru programın yolu, işlem davranışı ve dış iletişimler birlikte değerlendirilmelidir.
Tespit ve azaltma yönergeleri
Microsoft, corp.tripswithengine[.]com alan adına giden bağlantıların izlenmesini ve iletişim bileşenlerinden biriyle ilişkili Firefox/21.0 kullanıcı aracısının aranmasını önerdi. Şirket ayrıca Microsoft Defender XDR ve Microsoft Sentinel için aileyle ilişkili DLL adlarını ve yollarını tespit etmeye yönelik Advanced Hunting sorguları yayımladı.
Öneriler arasında bulut tabanlı korumanın ve ilk görüldüğünde engelleme özelliğinin etkinleştirilmesi, EDR'nin engelleme modunda çalıştırılması ve Network Protection ile Automatic Attack Disruption'ın etkinleştirilmesinin yanı sıra güvenilmeyen yürütülebilir dosyaları ve gizlenmiş betiklerin çalıştırılmasını önlemeye yönelik Attack Surface Reduction kuralları bulunuyor. Microsoft ayrıca NeedyMantis, Storm-3069 ve Impacket ile ilişkili güvenlik ihlali göstergeleri, tespitler ve tehdit raporları sağlıyor.