#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NeedyMantis — это модульное семейство ВПО, предназначенное для эксплуатации после компрометации, которое, по данным Microsoft, связано с деятельностью, базирующейся в Китае, и используется против телекоммуникационных, академических, медицинских, межправительственных и государственных организаций. Оно внедряется с помощью подмены DLL (DLL sideloading) в легитимных приложениях, используя собственные зашифрованные архивы и многоэтапные загрузчики для обхода анализа. Основной компонент взаимодействует по протоколам HTTPS и WebSockets, а затем динамически загружает модули для выполнения команд злоумышленника и обеспечения закрепления.
-----
NeedyMantis — модульное семейство ВПО, наблюдаемое как минимум с октября 2025 года в ходе целенаправленных вторжений в телекоммуникационные организации, университеты, медицинские некоммерческие организации, межправительственные организации и подрядчиков государственных органов. Microsoft связала с данным ВПО как минимум одного пользователя, Storm-3069, и полагает, что наблюдаемая активность соответствует злоумышленникам из Китая, хотя вопросы атрибуции и количества операторов остаются нерешенными. ВПО, как правило, разворачивается после того, как злоумышленник уже получил доступ, обеспечивая закрепление, долгосрочный доступ и последующие операции.
ВПО упаковывается вместе с легитимным программным обеспечением и запускается с использованием техники DLL sideloading. Злоумышленники злоупотребляли приложениями, включая Poedit, curl, Vim и TightVNC, а также применяли маскировку под компоненты DLL от Microsoft Office, Broadcom, Intel, NVIDIA и других производителей. В одном из инцидентов для копирования легитимного приложения, вредоносной DLL и архива из сетевого ресурса перед запуском использовался инструмент Impacket. Основная функция загрузчика первого этапа заключается в извлечении и запуске загрузчика второго этапа из пользовательского архива. Он использует обфусцированные строки в стеке и динамически разрешает API Windows, чтобы затруднить анализ.
Архивы NeedyMantis сжимаются и шифруются с использованием собственного формата. Внешний слой и имена отдельных файлов декодируются с помощью XOR, а содержимое файлов распаковывается с помощью `RtlDecompressBuffer`. Архивы объединяют легитимные утилиты с вредоносными компонентами, включая конфигурационные данные, DLL для коммуникаций по WebSockets, шеллкод, а также компоненты для закрепления или загрузки модулей. Загрузчик второй стадии может маскироваться под скрипт PowerShell, но содержать x64-шеллкод, который декодирует и распаковывает основной компонент.
Основной компонент управляет каналами управления (command-and-control) и динамически загружает дополнительные модули. Конфигурационные данные могут храниться в файле, маскирующемся под `dnsapi.dll`, и включать хост C2, порт, URI, компонент связи и интервалы сна. Обмен данными начинается с HTTPS-запроса GET и переходит на WebSockets с использованием бинарного протокола. Протокол использует случайный буфер для вывода ключа RC4, сжатые данные сообщений и рандомизированные значения протокола. ВПО поддерживает команды для загрузки, выгрузки и передачи данных модулям, что позволяет расширять функциональность за пределы непосредственно наблюдаемых возможностей.
Post #32846
48
CTT Report Hub #ParsedReport #CompletenessHigh 28-09-2026 NeedyMantis: Unpacking a post-compromise malware family used in targeted operations https://www.microsoft.com/en-us/security/blog/2026/09/28/needymantis-unpacking-a-post-compromise-malware-family-used-in-targeted…