Одного успешного проникновения достаточно, чтобы злоумышленники надолго закрепились внутри чужой сети. 28 сентября Microsoft раскрыла NeedyMantis — модульное вредоносное ПО, предназначенное для сохранения присутствия в скомпрометированной инфраструктуре. Программа позволяет избежать повторного поиска точки входа и подготавливает грунт для дальнейших операций.

NeedyMantis распространяется избирательно. Microsoft зафиксировала активность как минимум с октября 2025 года в телекоммуникационных компаниях, университетах, медицинских организациях, межправительственных структурах и у государственных подрядчиков. Это указывает на целевые атаки, а не на массовое заражение.

Microsoft обнаружила семейство при анализе компрометации DAEMON Tools. Прямую связь между заражённым установщиком DAEMON Tools и NeedyMantis компания не подтвердила. Новый вредонос связан с деятельностью группировки Storm-3069, но другие операторы могут применять его независимо.

NeedyMantis попадает в сеть после получения атакующими первоначального доступа. Каналы доставки варьируются, но в одном из наблюдаемых случаев операторы использовали Impacket для копирования легитимной программы, вредоносной DLL и архива с компонентами, затем запустили их на целевом устройстве.

Для запуска NeedyMantis маскируется рядом с обычными программами через подмену DLL. Microsoft видела связки с Poedit, curl, Vim и TightVNC. В других образцах вредоносные файлы выдавали себя за компоненты Microsoft Office, Broadcom, Intel и NVIDIA, затрудняя визуальный разбор директорий.

Первый загрузчик выполняет минимум функций. Он извлекает следующий этап из собственного зашифрованного и сжатого архива, затем передаёт управление дальше. В одном образце этап назывался encryptbase64.ps1, но расширение PowerShell было обманчиво — внутри находился x64-шеллкод, распаковывающий основной компонент.

Разработчики применили несколько уровней защиты от анализа: загрузчики скрывают строки и константы, динамически ищут функции Windows, проверяют отладчик и используют собственный урезанный формат вместо стандартного PE. Эта схема не делает вредонос невидимым, но усложняет статический анализ.

Основной компонент управляет связью с командным сервером и загружает дополнительные модули. При подключении NeedyMantis отправляет имя компьютера, имя пользователя, информацию о процессах и содержимое Program Files. Затем переводит соединение на WebSocket и использует собственный бинарный протокол с возможностью сжатия и RC4-шифрования.

Встроенные команды основного компонента ограничены. Сервер может загружать и выгружать модули, передавать данные отдельным компонентам и менять флаги. Модульная архитектура позволяет расширять функционал после внедрения без замены всего вредоноса. Функции дополнительных модулей Microsoft пока не раскрыла.

Microsoft советует следить за исходящими соединениями на corp.tripswithengine[.]com, включить сетевую защиту и EDR в блокирующем режиме, а также применять правила сокращения поверхности атаки для неизвестных исполняемых файлов и запутанных сценариев.