главное в кибербезопасности Читать в канале
Атаки и утечки 28 сентября 2026 3 мин

Microsoft: NeedyMantis — модульный бэкдор для целевых атак из Китая

NeedyMantis модульный бэкдор для целевых атак

Microsoft Threat Intelligence выявила NeedyMantis — семейство вредоносного ПО для посткомпрометации. Его используют в ограниченном числе целевых операций против организаций в сфере телекоммуникаций, университетов, медицинских некоммерческих организаций, межправительственных структур и подрядчиков оборонной промышленности. NeedyMantis разворачивают после получения доступа к целевой среде. Это позволяет злоумышленникам сохранять долгосрочный доступ и проводить последующие операции. Активность NeedyMantis отслеживается как минимум с октября 2025 года. Исследователи обнаружили вредоносное ПО при анализе индикаторов компрометации, связанных с атакой на цепочку поставок DAEMON Tools. Эта атака ранее была описана компанией Kaspersky. Действия, связанные с NeedyMantis, соответствуют активности, которую Microsoft ассоциирует с угрозами, исходящими из Китая. Однако Microsoft не установила, что вся выявленная активность принадлежит одному и тому же оператору.

Атака использует модульную архитектуру с шифрованными архивами

NeedyMantis сочетает несколько загрузчиков, пользовательские шифрованные файловые архивы, собственный формат исполняемых файлов и модульные компоненты. Такая архитектура помогает операторам избегать анализа и расширять функциональность за счет дополнительных модулей. Вредоносное ПО состоит из компонентов, написанных на C++ и x64 shellcode. Оно начинается с первоначального загрузчика и файлового архива. Загрузчик маскируется под легитимный DLL-файл и загружается через DLL sideloading. Среди злоупотребляемого вредоносным ПО программного обеспечения — Poedit, curl, Vim и TightVNC. Также NeedyMantis маскируется под компоненты Microsoft Office, Broadcom, Intel и NVIDIA. Файловые архивы NeedyMantis имеют собственный зашифрованный и сжатый формат. Для доступа к файлам внешний слой архива расшифровывается XOR-декодированием и распаковывается с помощью RtlDecompressBuffer. После распаковки становятся доступны отдельные файлы. Имена файлов также XOR-декодируются, а их содержимое распаковывается. Формат архива и ключи шифрования меняются от образца к образцу. В одном из образцов архив содержал компоненты 7-Zip, Sysinternals Disk2vhd, Ctrl2Cap, kernel32.dll, а также второй загрузчик encryptbase64.ps1, конфигурационный файл dnsapi.dll и коммуникационный DLL ws2_32.dll. Второй загрузчик, несмотря на расширение .ps1, содержит x64 shellcode. Он декодирует и распаковывает встроенный бинарный файл — основной компонент NeedyMantis. Основной компонент управляет связью с командными серверами (C2) и обрабатывает загруженные модули. Он создает мьютекс, например, Contoso-Poedit.exe. Строки и константные значения основного компонента также обфусцированы.

Атаке подверглись телекоммуникационные и государственные организации

Microsoft обнаружила NeedyMantis в ходе анализа активности, связанной с группировкой Storm-3069. Эта группа ассоциируется с компрометацией DAEMON Tools. Microsoft предполагает, что активность исходит из Китая, но не относит Storm-3069 к китайским государственным акторам. NeedyMantis использовался при атаках на организации в сфере телекоммуникаций, университеты, медицинские некоммерческие организации, межправительственные организации и подрядчиков оборонной промышленности. Ограниченное распространение вредоносного ПО и его нацеленность соответствуют интересам, которые Microsoft связывает с китайскими угрозами. Это указывает на выборочное, а не массовое развертывание. Microsoft не установила, все ли инциденты связаны с одним и тем же актором, или вредоносное ПО доступно нескольким группам.

Защита требует обновления и мониторинга

Microsoft рекомендует организациям применять меры защиты от NeedyMantis. Необходимо использовать решения для защиты конечных точек, такие как Microsoft Defender for Endpoint. Он обнаруживает NeedyMantis и связанные с ним действия. Для обнаружения вредоносного ПО и его компонентов Microsoft предоставляет поисковые запросы. Они позволяют выявлять индикаторы компрометации (IOCs) и артефакты вредоносной активности. Компании должны регулярно обновлять программное обеспечение и применять патчи безопасности. Это снижает вероятность успешной эксплуатации уязвимостей. Важно проводить регулярный аудит безопасности и мониторинг сетевой активности. Это помогает своевременно выявлять подозрительные действия и аномалии. Анализ журналов событий и сетевого трафика позволяет обнаружить признаки компрометации. Особое внимание следует уделять необычным сетевым соединениям и передаче данных. Компании должны обучать сотрудников основам кибербезопасности. Это помогает предотвращать фишинговые атаки и социальную инженерию. Сотрудники должны уметь распознавать подозрительные письма и ссылки. Они должны знать, как безопасно работать с информацией.

Опубликовано в канале 28 сентября, 19:06

Каждый материал сайта выходит в канале в тот же момент.

Источник: Microsoft Security