NeedyMantis: malware utrzymujące długotrwały dostęp do przejętych sieci - Security Bez Tabu

NeedyMantis: malware utrzymujące długotrwały dostęp do przejętych sieci

Cybersecurity news

Wprowadzenie do problemu / definicja

NeedyMantis to rodzina złośliwego oprogramowania wykorzystywana do utrzymywania trwałego dostępu w sieciach, które zostały już wcześniej naruszone przez atakujących. Nie jest to typowy malware służący do uzyskania pierwszego dostępu, lecz narzędzie post-exploitation, którego zadaniem jest wspieranie długotrwałej obecności w środowisku ofiary, komunikacji z infrastrukturą dowodzenia oraz dostarczania kolejnych modułów.

Z perspektywy obronnej oznacza to, że wykrycie NeedyMantis może wskazywać na znacznie szerszy incydent bezpieczeństwa. Sama obecność tego implantu sugeruje, że atakujący wcześniej skutecznie przełamali zabezpieczenia i przeszli do kolejnych etapów operacji.

W skrócie

NeedyMantis został zaobserwowany w ograniczonej liczbie ukierunkowanych włamań wymierzonych między innymi w sektor telekomunikacyjny, uczelnie, organizacje medyczne non-profit, organizacje międzyrządowe oraz wykonawców rządowych. Aktywność wiązana z tym malware sięga co najmniej października 2025 roku.

  • malware działa głównie po uzyskaniu dostępu do środowiska,
  • wykorzystuje DLL sideloading i legalne aplikacje do uruchamiania złośliwych bibliotek,
  • komunikuje się z serwerem C2 przez HTTPS i WebSocket,
  • ma architekturę modułową, co pozwala operatorom dynamicznie rozszerzać jego możliwości,
  • część aktywności powiązano z klastrem śledzonym jako Storm-3069, ale analitycy nie wykluczają użycia przez więcej niż jeden podmiot.

Kontekst / historia

Rozgłos wokół NeedyMantis pojawił się przy okazji dalszej analizy wskaźników związanych z wcześniejszym incydentem supply chain dotyczącym instalatorów DAEMON Tools Lite. W tamtej kampanii legalne i podpisane instalatory zostały zmodyfikowane tak, aby w części kwietnia 2026 roku dostarczać złośliwy kod. Na początku maja zostały one zastąpione czystą wersją.

Istotne jest jednak rozróżnienie obu spraw. Choć badacze powiązali jednego z aktorów występujących w incydencie DAEMON Tools z wykorzystaniem NeedyMantis, nie potwierdzono, aby samo omawiane malware było dystrybuowane bezpośrednio przez ten konkretny łańcuch dostaw. Sugeruje to, że NeedyMantis należy traktować przede wszystkim jako implant używany po uzyskaniu dostępu do środowiska, a nie jako element pojedynczej kampanii dystrybucyjnej.

Dodatkowym elementem kontekstu pozostaje ostrożna atrybucja. Część aktywności została oceniona jako zgodna z wzorcami operacji realizowanych w interesie Chin, lecz bez jednoznacznego przypisania do jednej konkretnej państwowej grupy APT. Równolegle różni dostawcy threat intelligence śledzili powiązanych aktorów pod odmiennymi oznaczeniami.

Analiza techniczna

W przeanalizowanych przypadkach NeedyMantis był dostarczany jako pakiet złożony z trzech elementów: legalnego pliku wykonywalnego, złośliwej biblioteki DLL oraz zaszyfrowanego archiwum o nazwie odpowiadającej tej bibliotece. Po uruchomieniu legalnej aplikacji dochodziło do załadowania podstawionej biblioteki, co odpowiada klasycznemu scenariuszowi DLL sideloadingu.

Do uruchamiania ładunku wykorzystywano znane i zaufane programy, takie jak Poedit, curl, Vim czy TightVNC. W niektórych przypadkach złośliwe biblioteki podszywały się również pod komponenty kojarzone z popularnym oprogramowaniem i sterownikami, w tym bibliotekami spotykanymi w środowiskach Microsoft Office, Broadcom, Intel czy NVIDIA. Taki dobór nazw i lokalizacji zwiększa szanse na uniknięcie wykrycia przez użytkowników oraz przez mniej precyzyjne mechanizmy bezpieczeństwa.

W jednym z opisanych przypadków operator posiadający już dostęp do sieci ofiary wykorzystał narzędzia z rodziny Impacket do skopiowania pakietu z udziału sieciowego i uruchomienia go na systemie docelowym. To wzmacnia ocenę, że NeedyMantis pełni rolę narzędzia późniejszej fazy operacji, wdrażanego ręcznie lub półautomatycznie po początkowej kompromitacji.

Po załadowaniu złośliwej biblioteki malware odszyfrowuje i uruchamia kolejny etap, który następnie dekoduje główny komponent. Ten inicjuje komunikację z serwerem C2 przez HTTPS, a następnie przechodzi na WebSocket. Takie podejście umożliwia utrzymanie interaktywnego kanału sterowania, utrudnia analizę ruchu i wspiera zdalne doładowywanie dodatkowych funkcji.

Architektura NeedyMantis ma charakter modułowy. Operatorzy mogą ładować i usuwać dodatkowe moduły oraz przesyłać do nich dane. Chociaż publicznie nie potwierdzono pełnego zestawu funkcji tych komponentów, sam model działania wskazuje na elastyczny implant, który można dostosowywać do potrzeb konkretnej operacji.

Starsza wersja, obserwowana już w październiku 2025 roku, zawierała moduł persistence oparty na usługach systemu Windows. Nie opisano natomiast jednoznacznie mechanizmu utrwalania zastosowanego w nowszej próbce. Z punktu widzenia zespołów bezpieczeństwa oznacza to konieczność monitorowania nie tylko znanych artefaktów persistence, ale także nietypowych uruchomień legalnych aplikacji z nieoczekiwanych lokalizacji.

Wśród opublikowanych wskaźników kompromitacji znalazły się między innymi charakterystyczne hashe plików, domena C2, określony user-agent oraz zestaw ścieżek plików, w których umieszczano złośliwe biblioteki. Trzeba jednak pamiętać, że sama obecność niektórych plików w katalogach używanych przez legalne programy nie stanowi jeszcze dowodu infekcji bez weryfikacji hashy i kontekstu wykonania.

Konsekwencje / ryzyko

Największe ryzyko związane z NeedyMantis wynika z jego przeznaczenia: utrzymywania długotrwałej obecności po skutecznym naruszeniu środowiska. Taki implant może wspierać dalszą eskalację operacji, rekonesans wewnętrzny, kradzież danych, instalację kolejnych narzędzi oraz selektywny powrót do sieci po okresach pozornej ciszy.

Szczególnie niebezpieczne jest wykorzystywanie legalnych aplikacji i bibliotek o wiarygodnie wyglądających nazwach. Taki model obniża skuteczność prostych mechanizmów obronnych opartych wyłącznie na reputacji plików lub ogólnych zasadach allowlist. Dodatkowo ruch HTTPS i WebSocket może zlewać się z normalną komunikacją aplikacyjną, jeśli organizacja nie prowadzi szczegółowej inspekcji telemetrii endpointów i połączeń wychodzących.

Ryzyko operacyjne zwiększa również fakt, że kampania dotyczyła środowisk o wysokiej wartości wywiadowczej i strategicznej. Organizacje z sektorów telekomunikacyjnego, publicznego, edukacyjnego i kontraktorskiego powinny założyć, że podobne techniki mogą zostać wykorzystane także w innych ukierunkowanych atakach.

Rekomendacje

Organizacje powinny traktować NeedyMantis jako sygnał możliwej wcześniejszej kompromitacji, a nie jedynie jako pojedynczą próbkę malware. W praktyce oznacza to potrzebę pełnego dochodzenia incident response, obejmującego źródło początkowego dostępu, ruch lateralny, nadużycia narzędzi administracyjnych oraz mechanizmy persistence.

  • weryfikacja opublikowanych hashy, nazw plików, ścieżek i domen C2 w danych EDR, SIEM oraz telemetryce sieciowej,
  • analiza uruchomień legalnych aplikacji z nietypowych lokalizacji lub w nietypowym zestawieniu z bibliotekami DLL,
  • monitorowanie DLL sideloadingu, zwłaszcza dla narzędzi takich jak Poedit, curl, Vim i TightVNC,
  • inspekcja połączeń wychodzących HTTPS i WebSocket do nieznanych lub rzadko obserwowanych domen,
  • przegląd użycia narzędzi post-exploitation, w tym artefaktów wskazujących na wykorzystanie Impacket,
  • sprawdzenie usług systemowych i innych mechanizmów persistence pod kątem niestandardowych wpisów.

W środowiskach Microsoft warto utrzymywać aktywne funkcje ochronne, takie jak cloud-delivered protection, block at first sight, EDR in block mode, network protection oraz odpowiednio skonfigurowane reguły attack surface reduction. Równie ważne pozostaje wydłużenie okna retencji zapytań huntingowych, ponieważ krótkie domyślne zakresy czasowe mogą nie obejmować aktywności historycznej obserwowanej wiele miesięcy wcześniej.

Jeżeli organizacja pobierała lub instalowała wskazaną wersję DAEMON Tools Lite w okresie objętym incydentem supply chain, powinna przeprowadzić odrębną ocenę ryzyka, odinstalować podatne wydanie, wykonać pełne skanowanie systemów i potwierdzić integralność używanego oprogramowania.

Podsumowanie

NeedyMantis to przykład nowoczesnego malware post-exploitation zaprojektowanego z myślą o skrytości, elastyczności i długim utrzymywaniu dostępu w naruszonych sieciach. Wykorzystanie DLL sideloadingu, legalnych aplikacji, zaszyfrowanych etapów ładunku i komunikacji WebSocket wskazuje na dojrzały warsztat operatorów.

Dla zespołów bezpieczeństwa najważniejsze jest nie tylko wykrycie samych wskaźników kompromitacji, ale również przyjęcie założenia, że obecność NeedyMantis może oznaczać szerszą, wieloetapową operację wymagającą pełnej analizy śledczej.

Źródła