VMTech
Razgovarajmo →

NeedyMantis koristi DLL sideloading za trajni pristup mrežama

NeedyMantis koristi DLL sideloading za trajni pristup mrežama

Microsoft je identifikovao porodicu malvera NeedyMantis, korišćenu za održavanje dugotrajnog pristupa već kompromitovanim mrežama. Aktivnost je zabeležena najmanje od oktobra 2025. u malom broju ciljanih upada na telekomunikacione organizacije, univerzitete, medicinske neprofitne organizacije, međuvladina tela i državne ugovarače.

Microsoft je do nalaza došao prateći indikatore iz Kasperskyjeve istrage napada na lanac snabdevanja programa DAEMON Tools. U tom slučaju su zvanični, potpisani instalateri za DAEMON Tools Lite sadržali zlonamerni kod od 8. aprila 2026, dok je čista verzija postavljena 5. maja. Kompanija aktivnost vezanu za taj napad privremeno prati pod oznakom Storm-3069.

Legitimni programi kao put do učitavanja malvera

U analiziranim incidentima NeedyMantis je stizao u paketu od tri dela: kopije legitimnog programa, zlonamernog DLL-a sa imenom datoteke koju program učitava i šifrovane arhive istog imena. Pokretanje legitimnog programa zatim učitava zlonamerni DLL, što je tehnika poznata kao DLL sideloading.

Kao mamci su korišćeni Poedit, curl, Vim i TightVNC, a malver se predstavljao i kao DLL datoteke povezane sa Microsoft Officeom, Broadcomom, Intelom i NVIDIA-om. U detaljno opisanom uzorku zamenjen je WinSparkle.dll, komponenta za ažuriranje koju koristi Poedit. U jednom upadu napadač je, već prisutan u mreži, upotrebio Impacket da kopira paket sa mrežnog deljenja i pokrene ga na ciljnom računaru.

Nakon učitavanja, DLL raspakuje sledeću fazu iz šifrovane arhive, koja zatim dekodira glavni komponent malvera. On uspostavlja vezu sa komandno-kontrolnim serverom preko HTTPS-a, pa prelazi na WebSocket. Operateri preko te veze mogu da učitavaju i uklanjaju dodatne module, kao i da im šalju podatke. Microsoft nije potvrdio namenu tih modula.

Pripisivanje i veza sa napadom na DAEMON Tools

Storm-3069 je privremena oznaka za novu ili nedovoljno razjašnjenu grupu. Microsoft navodi da je to jedna od grupa koje koriste NeedyMantis, ali nije video da se sam malver širi napadom na lanac snabdevanja. Takođe je primetio NeedyMantis i izvan aktivnosti Storm-3069, pa ostavlja mogućnost da alat koristi više grupa.

Microsoft procenjuje da aktivnost Storm-3069 potiče iz Kine, ali je ne povezuje sa konkretnim akterom koji deluje u ime države. Google Threat Intelligence Group aktera iza kampanje DAEMON Tools prati kao UNC6863, dok ga je Mandiant opisao kao aktera za kog se sumnja da je povezan sa Kinom. Nije utvrđeno da li su UNC6863 i Storm-3069 ista grupa.

Šta proveriti u poslovnom okruženju

Microsoft je objavio SHA-256 vrednosti, domene, putanje datoteka i upite za lov na pretnje. Među indikatorima se nalaze domen corp.tripswithengine[.]com na portu 443 i korisnički agent firefox/21.0. Defender Antivirus malver prepoznaje kao TrojanDropper:Win64/NeedyMantis i Behavior:Win64/NeedyMantis.

Putanja Poedit-ovog WinSparkle.dll sama po sebi nije dokaz zaraze, jer je reč o legitimnoj komponenti programa; datoteku treba uporediti sa objavljenim hash vrednostima. Objavljeni upiti pregledaju samo prethodnih sedam dana, pa bez prilagođavanja neće obuhvatiti događaje iz oktobra 2025. i maja 2026. Organizacije treba da proveravaju izlazne veze ka navedenom domenu, validiraju sumnjive DLL-ove i prošire vremenski opseg pretrage, jer kombinacija legitimnih izvršnih datoteka i lažnih biblioteka može prikriti trajni pristup napadača.

#cybersecurity#malware#threatintel#windowssecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 28.09.2026
Instagram

NeedyMantis koristi DLL sideloading za trajni pristup mrežama

Otvorite objavu na Instagramu ↗