Microsoft a publicat o analiză tehnică a unei familii de malware denumite NeedyMantis, folosită de atacatori pentru a menține acces de lungă durată în rețele în care au pătruns deja. Instrumentul a apărut într-un număr mic de intruziuni foarte bine țintite — nu campanii de masă — vizând operatori de telecomunicații, universități, organizații nonprofit din domeniul medical, organizații interguvernamentale și contractori guvernamentali, cu activitate documentată de cel puțin din octombrie 2025.
Ce s-a întâmplat
Cercetătorii Microsoft au descoperit NeedyMantis în timp ce urmăreau indicii dintr-o investigație separată privind compromiterea lanțului de aprovizionare al utilitarului DAEMON Tools Lite, ale cărui instalatoare oficiale, semnate digital, au fost modificate discret pentru a conține cod malițios, între începutul lunii aprilie și începutul lunii mai 2026. Microsoft nu a observat ca NeedyMantis să fie distribuit chiar prin acel instalator modificat — dar leagă folosirea malware-ului de un actor de amenințare pe care îl urmărește sub denumirea temporară Storm-3069, unul dintre posibil mai multe grupuri care folosesc acest instrument.
NeedyMantis ajunge pe sistemele vizate ca un pachet din trei componente: o copie a unui program legitim, de încredere, un DLL malițios redenumit astfel încât să corespundă unei biblioteci pe care programul respectiv se așteaptă deja să o încarce, și o arhivă criptată cu același nume. Când programul legitim pornește, acesta încarcă din greșeală DLL-ul malițios — o tehnică clasică de DLL sideloading. Printre programele abuzate în acest fel se numără un instrument de traducere, un editor de text, un utilitar de acces la distanță și curl, malware-ul deghizându-se și în fișiere de bibliotecă atribuite unor mari furnizori de hardware și software.
Odată încărcat, DLL-ul malițios despachetează și decodează o etapă ulterioară din arhiva criptată. Acea componentă contactează apoi un server de comandă și control (C2) prin HTTPS, înainte de a comuta pe o conexiune WebSocket, prin care operatorii pot încărca și elimina module suplimentare și pot transfera date — funcționalitate pe care Microsoft nu a documentat-o încă în detaliu. Într-o intruziune confirmată, un atacator care avea deja acces în rețea a folosit setul de instrumente Impacket pentru a copia pachetul dintr-un share de rețea pe un calculator țintă, ceea ce arată că malware-ul este folosit după compromitere, nu ca instrument de acces inițial.
Microsoft apreciază că activitatea observată se încadrează într-un tipar pe care compania îl asociază operațiunilor legate de China — organizații atent selectate, aliniate intereselor strategice chinezești — deși nu atribuie formal grupul Storm-3069 unui actor statal și nu a confirmat dacă Storm-3069 este același grup urmărit de alți cercetători din industrie în legătură cu campania DAEMON Tools.
De ce contează
NeedyMantis nu este o amenințare de masă — este folosit cu moderație, în rețele în care un atacator are deja o prezență, special pentru a menține acel acces activ și discret în timp. Dependența sa de DLL sideloading în cadrul unor aplicații legitime, semnate digital, îl face greu de detectat doar cu instrumente bazate pe semnături: o potrivire pe o cale de fișier normală a unei aplicații nu indică, prin ea însăși, o infecție, iar hash-urile fișierelor trebuie verificate față de referințe cunoscute ca fiind curate. Pentru sectoarele menționate în raport — telecomunicații, învățământ superior, organizații nonprofit conexe domeniului medical, organisme interguvernamentale și contractori guvernamentali — acesta este un semnal că o singură breșă se poate transforma în acces durabil și greu de detectat, dacă persistența ulterioară compromiterii nu este căutată activ, dincolo de punctul inițial de acces.
Ce este de făcut
- Verificați mediul propriu față de indicatorii de compromitere publicați: hash-urile fișierelor pentru încărcătorul malițios și arhivele criptate, domeniul de comandă și control și șirul user agent codificat static, folosit de componenta de comunicații a malware-ului.
- Nu vă bazați doar pe potrivirea căii fișierului — numele DLL-ului abuzat este și o componentă normală a software-ului legitim pe care îl imită, așa că orice potrivire trebuie comparată cu hash-uri cunoscute ca fiind curate înainte de a fi tratată drept infecție.
- Rulați interogări de căutare (hunting) pe o fereastră de timp mai largă decât cea implicită; interogările de detecție publicate acoperă adesea doar câteva zile în urmă, ceea ce nu va detecta fișiere observate prima dată cu luni în urmă, dacă fereastra nu este extinsă.
- Consolidați protecția endpoint-urilor cu protecție bazată pe cloud, blocare la prima detectare, EDR în mod de blocare, protecție de rețea, întreruperea automată a atacurilor și regulile relevante de reducere a suprafeței de atac, și monitorizați traficul de ieșire pentru conexiuni către infrastructura de comandă și control cunoscută, indiferent de soluția de endpoint folosită.
- Dacă organizația dumneavoastră a folosit utilitarul de imagini de disc afectat în perioada compromisă, dezinstalați-l, rulați o scanare completă a sistemului și reinstalați versiunea curentă din sursa oficială.
- Tratați acest caz ca un motiv de a revizui, în general, detecția persistenței post-compromitere — DLL sideloading prin aplicații legitime, semnate digital, este o tehnică ce merită căutată activ, dincolo de această familie specifică de malware.
