Microsoft Threat Intelligence выявила NeedyMantis — модульное вредоносное ПО для посткомпрометации. Его используют в целевых атаках на телекоммуникационные компании, университеты, некоммерческие медицинские организации, межправительственные структуры и подрядчиков госсектора.
NeedyMantis применяется после получения злоумышленниками доступа к среде, обеспечивая долгосрочное присутствие и поддержку дальнейших операций. Активность вредоноса отслеживается с октября 2025 года. Он был обнаружен при анализе данных, связанных с компрометацией цепочки поставок DAEMON Tools, которую ранее исследовала «Лаборатория Касперского». Деятельность, связанная с NeedyMantis, соответствует активности, которую Microsoft ассоциирует с группировками из Китая, хотя точная принадлежность всех инцидентов не установлена.
ⓘ Что такое NeedyMantis
NeedyMantis — это семейство модульных вредоносных программ, используемых после компрометации системы. Оно позволяет злоумышленникам поддерживать долгосрочный доступ к целевой среде и проводить дальнейшие операции. Вредонос состоит из нескольких компонентов, написанных на C++ и x64 shellcode, и использует кастомные зашифрованные архивы и исполняемые файлы для усложнения анализа.
DeviceFileEvents
| where Timestamp > ago(7d)
| where (
(FolderPath matches regex @"^[A-Za-z]:\\Program Files\\Poedit" and FileName == "WinSparkle.dll")
or (FolderPath matches regex @"^[A-Za-z]:\\Program Files \(x86\)\\Poedit" and FileName == "WinSparkle.dll")
or (FolderPath matches regex @"^[A-Za-z]:\\ProgramData\\USOShared" and FileName == "libcurl.dll")
or (FolderPath matches regex @"^[A-Za-z]:\\ProgramData\\VIM" and FileName == "vim64.dll")
or (FolderPath matches regex @"^[A-Za-z]:\\ProgramData\\TightVNC\\VIM" and FileName == "vim64.dll")
…
Источник: Microsoft Security
@cbunit