VMTech
Обсудить проект →

Microsoft раскрыла NeedyMantis для закрепления в скомпрометированных сетях

Microsoft раскрыла NeedyMantis для закрепления в скомпрометированных сетях

Microsoft обнаружила семейство вредоносных программ NeedyMantis, которое применялось для длительного доступа к уже скомпрометированным сетям. Активность отслеживается как минимум с октября 2025 года и затронула небольшое число телекоммуникационных организаций, университетов, медицинских некоммерческих структур, межправительственных организаций и государственных подрядчиков.

Компания связывает часть наблюдений с кластером Storm-3069, однако подчёркивает: это временное обозначение, а NeedyMantis мог использоваться более чем одной группой. Microsoft оценивает, что активность Storm-3069, вероятно, имеет происхождение из Китая, но не относит кластер к конкретному государственному субъекту.

Как запускается NeedyMantis

В исследованных инцидентах вредоносный набор состоял из трёх элементов: легитимного приложения, вредоносной DLL с именем библиотеки, которую загружает это приложение, и зашифрованного архива с таким же именем. При старте программы подменённая библиотека запускается через технику DLL sideloading.

Для этого применялись Poedit, curl, текстовый редактор Vim и средство удалённого доступа TightVNC. В отдельных случаях вредоносные файлы маскировались под DLL, связанные с Microsoft Office, Broadcom, Intel и NVIDIA. В подробно разобранном Microsoft образце заменялась WinSparkle.dll — компонент обновления Poedit.

В одном из случаев оператор, уже находившийся внутри сети, с помощью Impacket скопировал набор с общего сетевого ресурса и запустил его на целевой машине. Начальный способ проникновения в сеть может различаться между атаками, отмечает Microsoft.

Связь с управляющей инфраструктурой

После загрузки DLL извлекает следующий этап из зашифрованного архива. Он декодирует основной компонент, который сначала обращается к управляющему серверу по HTTPS, а затем переключается на WebSocket. Через это соединение операторы могут загружать и выгружать дополнительные модули и передавать им данные.

Microsoft не установила назначение этих модулей. Более ранняя версия NeedyMantis, замеченная в октябре 2025 года, содержала механизм закрепления через службы Windows. Каким способом удерживается на машине более новая изученная версия, компания не раскрыла.

Что проверять защитникам

Microsoft опубликовала хеши файлов, домен управляющего сервера corp.tripswithengine[.]com, характерные пути и hunting-запросы для Microsoft Defender XDR и Microsoft Sentinel. Защитникам следует учитывать, что опубликованные запросы просматривают только последние семь дней, поэтому при неизменной настройке они не найдут события октября 2025-го и мая 2026 года.

Нахождение WinSparkle.dll в каталоге Poedit само по себе не означает компрометацию: это штатный файл приложения, и его следует сравнивать с опубликованным хешем. Microsoft также рекомендует проверить исходящий трафик к указанному домену, включить облачную защиту, block at first sight, EDR в режиме блокировки, сетевую защиту и автоматическое пресечение атак.

Отдельно Microsoft указывает, что не наблюдала распространения NeedyMantis через скомпрометированные установщики DAEMON Tools Lite. Тем не менее пользователям, установившим бесплатную версию 12.5.1 в период подмены, разработчик советовал удалить её, выполнить полную проверку системы и загрузить версию 12.6 с официального сайта. Для бизнеса практический шаг — сопоставить опубликованные индикаторы с телеметрией, проверить сетевые шары и удалённые запуски, а подозрительные DLL сверять именно по хешам.

#cybersecurity#malware#threatintel#windowssecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 28.09.2026
Instagram

Microsoft раскрыла NeedyMantis для закрепления в скомпрометированных сетях

Открыть публикацию в Instagram ↗