
Malware NeedyMantis u Fsheh në Aplikacione Legjitime për të Ruajtur Qasjen
Microsoft zbuloi NeedyMantis, një malware që përdor DLL sideloading në aplikacione si Poedit, për të ruajtur qasje afatgjatë në rrjetet e shkelura, i gjurmuar si Storm-3069.
Microsoft ka publikuar një analizë teknike të një familje malware me emrin NeedyMantis që sulmuesit e përdorin për të ruajtur akses afatgjatë brenda rrjeteve që ata tashmë i kanë shkelur. Ky malware është shfaqur në një numër të vogël ndërhyrjesh të synuara në organizata telekomunikacioni, universitete, organizata jofitimprurëse mjekësore, organe ndërqeveritare dhe kontraktorë qeveritarë, me aktivitet që daton të paktën që nga tetori i vitit 2025.
Microsoft e zbuloi NeedyMantis ndërsa ndiqte gjurmët nga hetimi i mëparshëm i Kaspersky për një sulm të zinxhirit të furnizimit mbi DAEMON Tools. Në atë incident, instaluesit zyrtarë të nënshkruar digjitalisht për DAEMON Tools Lite bartën kod të dëmshëm midis 8 prillit dhe 5 majit 2026, kur zhvilluesi i zëvendësoi me një version të pastër. Microsoft e gjurmon aktivitetin e lidhur me atë fushatë si Storm-3069, një grup që përdor NeedyMantis, megjithëse malware nuk është vërejtur të përhapet përmes një sulmi të zinxhirit të furnizimit në vetvete. Kompania thekson se më shumë se një grup mund të jetë duke e përdorur këtë malware dhe ende nuk ka përcaktuar nëse i gjithë aktiviteti vjen nga një aktor i vetëm.
Mënyra se si funksionon NeedyMantis bazohet në një teknikë të quajtur DLL sideloading. Në rastet që ekzaminoi Microsoft, malware mbërriti si një pako me tre elementë: një kopje të një programi legjitim, një skedar bibliotekë dinamike (DLL) të dëmshëm të emërtuar sipas një skedari që ai program normalisht ngarkon dhe një arkiv të koduar me të njëjtin emër si DLL. Kur përdoruesi nis programin legjitim, ai pa e ditur ngarkon DLL-në e dëmshme në vend të asaj të vërtetës. Programet legjitime të abuzuara në këtë mënyrë përfshijnë Poedit, një mjet përkthimi; curl, një mjet për transferimin e të dhënave; Vim, një redaktues teksti; dhe TightVNC, një mjet për qasje nga distanca. DLL-të e dëmshme janë paraqitur si skedarë që i përkasin programeve të Microsoft Office, Broadcom, Intel dhe NVIDIA. Në një shembull të detajuar, sulmuesit zëvendësuan WinSparkle.dll, komponentin e përditësimit të përdorur nga Poedit.
Pas ngarkimit, DLL-ja shpaketon fazën tjetër nga arkivi i koduar dhe e ekzekuton atë, e cila më pas dekodon komponentin kryesor të malware-it. Kjo bërthamë lidhet me një server komandimi dhe kontrolli (C2) përmes HTTPS dhe kalon në një WebSocket për komunikim në kohë reale. Përmes këtij kanali, operatorët mund të ngarkojnë module shtesë dhe të dërgojnë të dhëna drejt tyre, megjithëse Microsoft nuk ka konfirmuar se çfarë bëjnë ato module. Një version më i vjetër nga tetori 2025 instaloi një modul të qëndrueshmërisë (persistence) përmes shërbimeve të Windows, por metoda e qëndrueshmërisë së versionit më të ri nuk u përshkrua. Në një ndërhyrje të vëzhguar, një operator tashmë brenda rrjetit përdori paketën e mjeteve Impacket për të kopjuar pakon nga një ndarje rrjeti në një pajisje target, duke treguar se metoda fillestare e hyrjes mund të ndryshojë.
Storm-3069 është një emërtim i përkohshëm që Microsoft u cakton grupeve të reja ose të pakarakterizuara. Kompania vlerëson se aktiviteti duket se e ka origjinën në Kinë, duke përmendur objektiva që përputhen me interesat kineze dhe përdorimin e malware-it vetëm ndaj disa organizatave të përzgjedhura, por nuk e ka lidhur grupin me ndonjë aktor shtetëror kinez. Më parë, Kaspersky gjeti tekst në gjuhën kineze brenda malware-it të DAEMON Tools, por nuk ia atribuoi asnjë grupi specifik. Google Threat Intelligence Group e gjurmon aktorin pas fushatës së DAEMON Tools si UNC6863 dhe Mandiant e përshkroi UNC6863 si një aktor të dyshuar me lidhje me Kinën. Mbetet e paqartë nëse UNC6863 dhe Storm-3069 janë i njëjti grup.
Mbrojtësit mund të kontrollojnë për NeedyMantis duke përdorur treguesit që publikoi Microsoft, përfshirë hash-et SHA-256 të DLL-ve të dëmshme dhe arkivave të koduara, domenin e komandimit dhe kontrollit corp.tripswithengine[.]com dhe agjentin e përdoruesit firefox/21.0 të koduar në mënyrë fikse në malware. Shtigjet e dyshimta të skedarëve përfshijnë %ProgramFiles%\Poedit\WinSparkle.dll, %ProgramData%\USOShared\libcurl.dll dhe disa të tjera nën %ProgramData% që shtiren sikur janë nga Office, Broadcom, Intel, NVIDIA dhe TightVNC. Microsoft Defender Antivirus e zbulon malware-in si TrojanDropper:Win64/NeedyMantis dhe Behavior:Win64/NeedyMantis. Pyetjet e kërkimit në Defender XDR dhe Microsoft Sentinel mund të kërkojnë për këto shtigje, domenin dhe agjentin e përdoruesit, por secila pyetje kërkon vetëm në shtatë ditët e fundit. Duke qenë se mostrat e datuara u shfaqën për herë të parë në tetor 2025 dhe maj 2026, pyetjet e pandryshuara do të humbisnin aktivitetin më të vjetër. Një goditje vetëm në shtegun e Poedit nuk është provë e infektimit, sepse WinSparkle.dll është një pjesë normale e Poedit-it, kështu që çdo skedar i gjetur atje duhet të krahasohet me hash-in e publikuar.
Microsoft rekomandon aktivizimin e mbrojtjes të ofruar nga cloud, bllokimin në shikim të parë, zbulimin dhe reagimin në pikën fundore në modalitetin e bllokimit, mbrojtjen e rrjetit, ndërprerjen automatike të sulmeve dhe dy rregulla të reduktimit të sipërfaqes së sulmit. Gjithashtu këshillohet kontrollimi i trafikut dalës për lidhje me domenin e komandimit dhe kontrollit, një hap që nuk kërkon Defender. Kompania nuk e ka parë NeedyMantis të shpërndahet përmes instaluesve të manipuluar të DAEMON Tools, por kushdo që shkarkoi versionin falas DAEMON Tools Lite 12.5.1 gjatë periudhës së prekur duhet ta çinstalojë atë, të kryejë një skanim të plotë të sistemit dhe të instalojë versionin 12.6 nga faqja zyrtare. Për pronarët e faqeve të internetit dhe bizneset, kërcënime si NeedyMantis theksojnë rëndësinë e mjediseve të strehimit që monitorojnë për ndryshime të paautorizuara dhe ofrojnë zbulim ndërhyrjesh, siç është shërbimi i menaxhuar i AEU Hosting, i cili përfshin monitorim proaktiv të sigurisë për faqet e strehuara.
Si të Mbroheni
- Nëse e keni instaluar DAEMON Tools Lite midis 8 prillit dhe 5 majit 2026, çinstalojeni menjëherë, kryeni një skanim të plotë antivirus dhe shkarkoni versionin më të fundit nga faqja zyrtare.
- Kontrolloni kompjuterin tuaj për ndonjë nga shtigjet e dyshimta të skedarëve të listuara, si %ProgramFiles%\Poedit\WinSparkle.dll, dhe nëse gjenden, krahasoni hash-in e tyre digjital me atë që publikoi Microsoft.
- Mbani programin tuaj të sigurisë gjithmonë të ndezur dhe të përditësuar, veçanërisht me mbrojtjen e bazuar në cloud të aktivizuar.
- Monitoroni lidhjet dalëse të rrjetit nga pajisjet tuaja për çdo kontakt me domenin corp.tripswithengine[.]com.
- Jini të kujdesshëm ndaj programeve legjitime që papritmas kërkojnë leje të pazakonta ose shfaqin dritare kërcyese nga komponentë që nuk i njihni.
Termat e Shpjeguar
- DLL (Dynamic Link Library) Një skedar që përmban kod dhe burime që shumë programe mund t'i ndajnë, i cili ngarkohet kur programi nis.
- DLL sideloading Një hile ku një sulmues vendos një skedar të rremë me të njëjtin emër si një skedar legjitim që një program pret, duke bërë që programi të ngarkojë malware në vend të tij.
- command-and-control (C2) server Një kompjuter i kontrolluar nga hakerët që u dërgon udhëzime pajisjeve të komprometuara dhe merr të dhëna të vjedhura.
- WebSocket Një teknologji që mban të hapur një lidhje të drejtpërdrejtë dhe të vazhdueshme midis një programi dhe një serveri për komunikim në kohë reale.
- IOCs (Indicators of Compromise) Gjurmë si gjurmët e gishtave të skedarëve ose emrat e dyshimtë të domeneve që mjetet e sigurisë i përdorin për të zbuluar një shkelje.
- persistence mechanism Një metodë që malware përdor për t'u siguruar që të vazhdojë të funksionojë në një makinë të infektuar edhe pas një rinisjeje.